Вакансии специалиста по информационной безопасности: как искать удалёнку
Вакансии специалиста по информационной безопасности в международных компаниях почти никогда так не называются. Там нет «специалиста по ИБ» — есть Application Security Engineer, Cloud Security Engineer, Detection Engineer, GRC Analyst и ещё десяток вариантов, и за каждым своя работа. Разберём, как русскоязычные должности соотносятся с англоязычными, что смотреть в описании вакансии и за какими названиями следить, чтобы поиск был точным.
Как «специалист по ИБ» называется по-английски
Привычные русские формулировки широкие, а международные вакансии делят безопасность на направления. Примерное соответствие:
| Как говорят у нас | Как называют в международных вакансиях | Чем занимаются |
|---|---|---|
| AppSec, безопасная разработка | Application Security Engineer, AppSec Engineer, Product Security Engineer | Ревью кода, моделирование угроз, security-инструменты в CI, работа с разработчиками |
| DevSecOps, безопасность облака | Cloud Security Engineer, Infrastructure Security Engineer | Настройка облачных аккаунтов, IAM, сетевые политики, инфраструктура как код |
| Аналитик SOC, реагирование на инциденты | Detection Engineer, Security Engineer (Detection & Response), SOC Analyst | Правила детектирования, разбор алертов, расследования, дежурства |
| Пентестер | Penetration Tester, Offensive Security Engineer, Red Team | Атаки на свои системы глазами злоумышленника, отчёты |
| Комплаенс, защита информации, аудит | GRC Analyst, Security Compliance, Risk Analyst | Аудиты, политики, SOC 2, ISO 27001, оценка поставщиков |
| Безопасность корпоративной инфраструктуры | Corporate Security Engineer, IT Security Engineer, IAM Engineer | Ноутбуки, identity-провайдеры, доступы сотрудников |
Соответствие условное: в одной компании Security Engineer отвечает за всё сразу, в другой так называют только инженеров детектирования. Направление раскрывается в описании.
Кто куда обычно приходит
- Разработчики — в AppSec: понимание того, как на самом деле пишут и выкатывают код, здесь основа работы.
- DevOps, SRE и платформенные инженеры — в облачную безопасность. Соседние роли разобраны в статье о вакансиях DevOps, SRE и Platform Engineer.
- Аналитики SOC и сисадмины — в detection engineering и реагирование на инциденты.
- Аудиторы и аналитики с интересом к безопасности — в GRC.
Что читать в описании вакансии
- Строить, эксплуатировать или проверять? «Build tooling», «automate» — это инженерия. «Monitor», «triage», «respond» — операционка. «Assess», «audit», «test» — аудит или наступательная безопасность.
- Дежурства. В detection and response почти всегда есть on-call. На удалёнке с другим часовым поясом это важно заранее обсудить.
- Языки. Python и Go часто встречаются в инженерных ролях. Если в требованиях реальный кодинг, будет и лайвкодинг на собеседовании.
- Фреймворки. SOC 2, ISO 27001, GDPR и оценка поставщиков — признаки GRC, даже если в названии Engineer.
- Гражданство или допуск. Часть ролей, особенно связанных с госзаказчиками, требует определённого гражданства или security clearance. Если это не про вас, пропускайте без сожалений.
Общий подход к разбору текста — в статье как читать описание вакансии.
Удалёнка и локация
Безопасники работают с чувствительными данными и доступами, поэтому некоторые компании предпочитают нанимать их только в странах, где есть юрлицо, или в близких часовых поясах — ради реагирования на инциденты. Внимательно читайте строку локации и проверяйте, какие страны на самом деле скрываются за словом «EMEA», — об этом статья что значит EMEA в вакансиях. Если в вакансии приведён список стран, верьте списку, а не надежде, что ваша страна там подразумевается.
Сертификаты и опыт
Вес сертификатов в разных направлениях разный. В GRC и консалтинге их указывают в требованиях чаще. Инженерные роли обычно больше интересует то, что можно показать: написанные инструменты и правила детектирования, найденные и ответственно раскрытые уязвимости, разборы, CTF, конкретные улучшения безопасности в кодовой базе.
Отдельный момент для тех, кто работал на российском рынке: опыт с требованиями местных регуляторов зарубежному рекрутеру мало что скажет. Описывайте его понятными словами — какие контроли вы внедряли, к каким аудитам готовили, какого размера была инфраструктура, — и, где это честно, сопоставляйте с SOC 2 или ISO 27001. Как адаптировать резюме под формулировки вакансии, мы разбирали в статье об адаптации CV под вакансию.
За какими названиями следить
Точный поиск — это два-три направления, а не все шесть:
- AppSec: Application Security Engineer, AppSec Engineer, Product Security Engineer.
- Облако: Cloud Security Engineer, Infrastructure Security Engineer.
- Детектирование: Detection Engineer, Detection & Response Engineer, Security Analyst, SOC Analyst.
- Пентест: Penetration Tester, Offensive Security Engineer.
- GRC: GRC Analyst, Security Compliance, Risk and Compliance.
И не пропускайте просто Security Engineer — многие компании используют одно название для всего, а направление объясняют в тексте. hh.ru и Хабр Карьера по-прежнему полезны для локального рынка, но международные вакансии чаще всего публикуются на карьерных страницах самих компаний.
Как Hot Jobs находит вакансии по безопасности
Совпадение ищется по словам в названии вакансии. Роль Security ловит названия со словами Security Engineer, Application Security, AppSec, Cybersecurity или Cyber Security, Penetration Tester, Security Analyst и Infosec. Сюда попадают Cloud Security Engineer, Product Security Engineer и «Security Engineer, Detection & Response».
Detection Engineer, Security Architect, SOC Analyst, GRC Analyst и Red Team таких слов не содержат и не найдутся — их проверяйте отдельно. Названия с Manager, Director и Head of в роль Security не входят; Security Engineering Manager попадёт в роль Engineering Manager.
Hot Jobs проверяет карьерные страницы 390+ технологических компаний каждые 30 минут, а также две remote-площадки и присылает в Telegram новые вакансии по безопасности в выбранных вами регионах. €3, оплата один раз. Подключить бота