Автор темы
За первые четыре месяца 2025 года на hh.ru появилось около 42 000 вакансий в информационной безопасности - почти половина от всего 2024 года (данные совместного исследования hh.ru и «Солар»). 80% российских компаний заявляют о дефиците кадров в кибербезопасности (исследование «Инфосистемы Джет»). А доля работодателей, готовых нанимать исключительно опытных специалистов, выросла до 38% против 21% годом ранее.
Я внедряю ATS-системы с ИИ-модулями и параллельно провожу технические собеседования джунов. Вижу одну и ту же механику: алгоритм режет людей с реальными навыками, потому что в резюме нет «правильных» ключевых слов. Часть из них уходит не на следующее собеседование, а в теневые Telegram-каналы и на форумы вроде ******. Не потому что хотят - потому что не видят другого входа.
Дефицит кадров в кибербезопасности: цифры против здравого смысла
Нехватка junior-специалистов в кибербезопасности - не абстрактная тема для конференций. По данным опроса «Инфосистемы Джет» (более 255 компаний), доля организаций, которым не хватает более 10 ИБ-специалистов, за три года выросла с 17% до 32%. Медианная потребность по рынку - 8 человек на компанию. При этом 46% компаний не имеют открытых вакансий вовсе, а в половине организаций заявлено всего 1–3 позиции. Массовый подбор - более 4 вакансий одновременно - практически исчез. Подробнее - в нашем материале про карьера в кибербезопасности.На одну junior ИБ вакансию сегодня претендуют 7 кандидатов. В 2021 году соотношение было 3:1. Казалось бы, выбирай лучших. Но 40–50% соискателей среднего уровня квалификации не справляются с техническим собеседованием - оценка директора по развитию образовательной деятельности «Солар» Никиты Обидина. На джуниорском грейде картина ещё жёстче.
Кадровый голод в ИБ реален, но природа у него специфическая. Компании ищут узкопрофильных экспертов - архитекторов ИБ, специалистов по безопасной разработке, DevSecOps-инженеров. Поиск таких людей занимает от 5 до 9 месяцев. Поиск CISO - свыше года. Средний срок закрытия позиции - 5 месяцев.
Парадокс найма в кибербезопасности: рынок кричит о нехватке, но отказывается вкладываться в начальный грейд. Доля компаний, использующих ИИ в работе ИБ-служб, выросла с 3% до 27% - но автоматизация направлена на операционные задачи (правила корреляции SIEM, приоритизация уязвимостей, внутренние чат-боты), а не на разумный найм. Первый барьер на пути джуна - не техническое интервью, а алгоритм.
Как ATS-системы отсеивают кандидатов до первого собеседования
ИИ-скрининг резюме работает на keyword matching: алгоритм ищет совпадения между текстом резюме и требованиями вакансии. Нет совпадения - нет приглашения. Рекрутер не видит отсеянного кандидата. Нанимающий менеджер - тем более.По ряду оценок, значительная часть крупных работодателей в США используют ИИ-инструменты для сортировки кандидатов, причём многие полагаются на одних и тех же сторонних вендоров. Исследователи из Stanford HAI (Kleinberg, Raghavan и др.) описали модель «алгоритмической монокультуры»: когда один алгоритм обслуживает множество компаний, часть кандидатов отвергается всюду - не потому что некомпетентны, а потому что один и тот же алгоритм принимает одно и то же решение повторно.
Когда исследователи проанализировали данные без привязки к единому ИИ-вендору, процент тотального отказа не превышал статистически ожидаемый. Разница - именно в монокультуре принятия решений.
В ряде публикаций (Brookings, Stanford, MIT) зафиксирована расовая предвзятость ИИ-скринеров - точные параметры конкретных исследований требуют верификации по первоисточнику. В контексте ИБ предвзятость принимает credential-based форму. Алгоритм распознаёт «OSCP», «CISSP», «3 года опыта в SOC» - и пропускает. «CTF-площадки», «самостоятельные исследования», «bug bounty» - для него пустой звук.
Проблемы автоматического отбора резюме в ИБ - характерные и повторяющиеся:
- CTF-опыт не конвертируется в ATS-ключевики. Кандидат решил сотни задач на CTF-платформах - ATS не знает, что это эквивалент практических навыков пентеста. В моей практике с Greenhouse и Lever фильтр по «опыт работы в пентесте от 1 года» автоматически режет любого, кто пишет «CTF» вместо «penetration testing».
- Bug bounty - невидимый опыт. Принятый репорт на BI.ZONE Bug Bounty или HackerOne демонстрирует умение находить уязвимости в продакшене. Для ATS - строчка без «коммерческого стажа».
- Сертификаты как фильтр, а не показатель навыков. Международные сертификации стоят серьёзных денег. Для студента это барьер. Отсутствие сертификата не означает отсутствие компетенций, но алгоритм этого не различает.
Почему молодёжь уходит в киберпреступность: системный сбой
Когда мотивированный человек с реальными навыками получает десятки автоматических отказов, срабатывает экономическая логика, а не моральный выбор. Специалист, способный находить уязвимости в веб-приложениях (класс угроз, описываемый в ATT&CK как Exploit Public-Facing Application, T1190), может применить навыки легально - в bug bounty или на позиции пентестера. Но если легальный путь закрыт ATS-фильтром, появляется альтернатива.Путь в киберпреступность редко начинается с осознанного решения. Типичная траектория:
- Кандидат отправляет 20–30 откликов на junior ИБ вакансии через hh.ru или Habr Career.
- Получает автоматические отказы от ATS. Ни одного приглашения на техническое интервью.
- Находит Telegram-каналы и форумы, где навыки монетизируются без резюме и без ATS.
- Начинает с «серых» задач - OSINT по открытым источникам (техники, аналогичные Social Media T1593.001 и Employee Names T1589.003 по ATT&CK - сами по себе нейтральны и широко применяются в легальном пентесте, но здесь используются без санкции), автоматизация парсинга, разведка по соцсетям.
- Постепенно втягивается в задачи, которые однозначно выходят за пределы закона.
А ирония вот в чём: через год-два те же компании будут тратить бюджеты на защиту от людей, которых сами отсеяли на этапе скрининга.
Как найти работу в ИБ без опыта: практический roadmap
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Как подметил представитель «Ростелекома»: «все идут по проверенному маршруту - МГУ, МИФИ, Бауманка». А значит, выпускники менее известных вузов с реальными навыками могут выделиться именно через сообщество - там конкуренция за внимание нанимающего ниже, чем через hh.ru.
Кризис найма junior-специалистов в ИБ - не проблема «недостаточно обученных кандидатов». Это системный сбой, где HR-технологии и дискриминация по формальным признакам работают против самого рынка. Я разбираю резюме через GPT-промпты и вижу: модель выставляет ноль кандидату с реальным CTF-опытом, потому что в промпте стояло «минимум 2 года коммерческого опыта». NLP-модели в ATS не оценивают практические навыки - они считают совпадения строк.
Ответственность здесь - на нанимающих менеджерах ИБ. Если вы отдали скрининг алгоритму и ни разу не проверили, кого он отсеивает, - вы создаёте конвейер не в свою команду, а на теневой рынок. Каждый отсеянный кандидат с навыками - потенциальный инцидент через два года.
Я не говорю, что ATS нужно отменить. Но нанимающий менеджер обязан хотя бы раз в квартал просматривать пул отклонённых резюме и калибровать фильтры. А если вы на стороне кандидата - понимание механики входа в отрасль важнее очередного бессистемного курса. Если ищете junior-роль и хотите собрать портфолио, которое говорит за вас, - IB Basics плюс несколько решённых лаб дают конкретный результат для технического интервью.