Главная Блог Роли и профессии

Вакансии специалиста по информационной безопасности: как искать удалёнку

Вакансии специалиста по информационной безопасности в международных компаниях почти никогда так не называются. Там нет «специалиста по ИБ» — есть Application Security Engineer, Cloud Security Engineer, Detection Engineer, GRC Analyst и ещё десяток вариантов, и за каждым своя работа. Разберём, как русскоязычные должности соотносятся с англоязычными, что смотреть в описании вакансии и за какими названиями следить, чтобы поиск был точным.

Как «специалист по ИБ» называется по-английски

Привычные русские формулировки широкие, а международные вакансии делят безопасность на направления. Примерное соответствие:

Как говорят у нас Как называют в международных вакансиях Чем занимаются
AppSec, безопасная разработка Application Security Engineer, AppSec Engineer, Product Security Engineer Ревью кода, моделирование угроз, security-инструменты в CI, работа с разработчиками
DevSecOps, безопасность облака Cloud Security Engineer, Infrastructure Security Engineer Настройка облачных аккаунтов, IAM, сетевые политики, инфраструктура как код
Аналитик SOC, реагирование на инциденты Detection Engineer, Security Engineer (Detection & Response), SOC Analyst Правила детектирования, разбор алертов, расследования, дежурства
Пентестер Penetration Tester, Offensive Security Engineer, Red Team Атаки на свои системы глазами злоумышленника, отчёты
Комплаенс, защита информации, аудит GRC Analyst, Security Compliance, Risk Analyst Аудиты, политики, SOC 2, ISO 27001, оценка поставщиков
Безопасность корпоративной инфраструктуры Corporate Security Engineer, IT Security Engineer, IAM Engineer Ноутбуки, identity-провайдеры, доступы сотрудников

Соответствие условное: в одной компании Security Engineer отвечает за всё сразу, в другой так называют только инженеров детектирования. Направление раскрывается в описании.

Кто куда обычно приходит

  • Разработчики — в AppSec: понимание того, как на самом деле пишут и выкатывают код, здесь основа работы.
  • DevOps, SRE и платформенные инженеры — в облачную безопасность. Соседние роли разобраны в статье о вакансиях DevOps, SRE и Platform Engineer.
  • Аналитики SOC и сисадмины — в detection engineering и реагирование на инциденты.
  • Аудиторы и аналитики с интересом к безопасности — в GRC.

Что читать в описании вакансии

  1. Строить, эксплуатировать или проверять? «Build tooling», «automate» — это инженерия. «Monitor», «triage», «respond» — операционка. «Assess», «audit», «test» — аудит или наступательная безопасность.
  2. Дежурства. В detection and response почти всегда есть on-call. На удалёнке с другим часовым поясом это важно заранее обсудить.
  3. Языки. Python и Go часто встречаются в инженерных ролях. Если в требованиях реальный кодинг, будет и лайвкодинг на собеседовании.
  4. Фреймворки. SOC 2, ISO 27001, GDPR и оценка поставщиков — признаки GRC, даже если в названии Engineer.
  5. Гражданство или допуск. Часть ролей, особенно связанных с госзаказчиками, требует определённого гражданства или security clearance. Если это не про вас, пропускайте без сожалений.

Общий подход к разбору текста — в статье как читать описание вакансии.

Удалёнка и локация

Безопасники работают с чувствительными данными и доступами, поэтому некоторые компании предпочитают нанимать их только в странах, где есть юрлицо, или в близких часовых поясах — ради реагирования на инциденты. Внимательно читайте строку локации и проверяйте, какие страны на самом деле скрываются за словом «EMEA», — об этом статья что значит EMEA в вакансиях. Если в вакансии приведён список стран, верьте списку, а не надежде, что ваша страна там подразумевается.

Сертификаты и опыт

Вес сертификатов в разных направлениях разный. В GRC и консалтинге их указывают в требованиях чаще. Инженерные роли обычно больше интересует то, что можно показать: написанные инструменты и правила детектирования, найденные и ответственно раскрытые уязвимости, разборы, CTF, конкретные улучшения безопасности в кодовой базе.

Отдельный момент для тех, кто работал на российском рынке: опыт с требованиями местных регуляторов зарубежному рекрутеру мало что скажет. Описывайте его понятными словами — какие контроли вы внедряли, к каким аудитам готовили, какого размера была инфраструктура, — и, где это честно, сопоставляйте с SOC 2 или ISO 27001. Как адаптировать резюме под формулировки вакансии, мы разбирали в статье об адаптации CV под вакансию.

За какими названиями следить

Точный поиск — это два-три направления, а не все шесть:

  • AppSec: Application Security Engineer, AppSec Engineer, Product Security Engineer.
  • Облако: Cloud Security Engineer, Infrastructure Security Engineer.
  • Детектирование: Detection Engineer, Detection & Response Engineer, Security Analyst, SOC Analyst.
  • Пентест: Penetration Tester, Offensive Security Engineer.
  • GRC: GRC Analyst, Security Compliance, Risk and Compliance.

И не пропускайте просто Security Engineer — многие компании используют одно название для всего, а направление объясняют в тексте. hh.ru и Хабр Карьера по-прежнему полезны для локального рынка, но международные вакансии чаще всего публикуются на карьерных страницах самих компаний.

Как Hot Jobs находит вакансии по безопасности

Совпадение ищется по словам в названии вакансии. Роль Security ловит названия со словами Security Engineer, Application Security, AppSec, Cybersecurity или Cyber Security, Penetration Tester, Security Analyst и Infosec. Сюда попадают Cloud Security Engineer, Product Security Engineer и «Security Engineer, Detection & Response».

Detection Engineer, Security Architect, SOC Analyst, GRC Analyst и Red Team таких слов не содержат и не найдутся — их проверяйте отдельно. Названия с Manager, Director и Head of в роль Security не входят; Security Engineering Manager попадёт в роль Engineering Manager.

Hot Jobs проверяет карьерные страницы 390+ технологических компаний каждые 30 минут, а также две remote-площадки и присылает в Telegram новые вакансии по безопасности в выбранных вами регионах. €3, оплата один раз. Подключить бота