ОБСУЖДЕНИЕ На проверке 

Кризис найма junior-специалистов в ИБ: роль ИИ

AI-выжимка обсуждения скоро

Краткие тезисы обсуждения со ссылками на ключевые ответы появятся здесь.

Автор темы
Тёмный офис SOC ночью: на столе ноутбук с панелью ATS, где резюме junior-специалистов помечены красным отклонено, рядом монитор с чатом Telegram, остывший кофе и мятый стикер HackerOne.


За первые четыре месяца 2025 года на hh.ru появилось около 42 000 вакансий в информационной безопасности - почти половина от всего 2024 года (данные совместного исследования hh.ru и «Солар»). 80% российских компаний заявляют о дефиците кадров в кибербезопасности (исследование «Инфосистемы Джет»). А доля работодателей, готовых нанимать исключительно опытных специалистов, выросла до 38% против 21% годом ранее.

Я внедряю ATS-системы с ИИ-модулями и параллельно провожу технические собеседования джунов. Вижу одну и ту же механику: алгоритм режет людей с реальными навыками, потому что в резюме нет «правильных» ключевых слов. Часть из них уходит не на следующее собеседование, а в теневые Telegram-каналы и на форумы вроде ******. Не потому что хотят - потому что не видят другого входа.

Дефицит кадров в кибербезопасности: цифры против здравого смысла​

Нехватка junior-специалистов в кибербезопасности - не абстрактная тема для конференций. По данным опроса «Инфосистемы Джет» (более 255 компаний), доля организаций, которым не хватает более 10 ИБ-специалистов, за три года выросла с 17% до 32%. Медианная потребность по рынку - 8 человек на компанию. При этом 46% компаний не имеют открытых вакансий вовсе, а в половине организаций заявлено всего 1–3 позиции. Массовый подбор - более 4 вакансий одновременно - практически исчез. Подробнее - в нашем материале про карьера в кибербезопасности.

На одну junior ИБ вакансию сегодня претендуют 7 кандидатов. В 2021 году соотношение было 3:1. Казалось бы, выбирай лучших. Но 40–50% соискателей среднего уровня квалификации не справляются с техническим собеседованием - оценка директора по развитию образовательной деятельности «Солар» Никиты Обидина. На джуниорском грейде картина ещё жёстче.

Кадровый голод в ИБ реален, но природа у него специфическая. Компании ищут узкопрофильных экспертов - архитекторов ИБ, специалистов по безопасной разработке, DevSecOps-инженеров. Поиск таких людей занимает от 5 до 9 месяцев. Поиск CISO - свыше года. Средний срок закрытия позиции - 5 месяцев.

Парадокс найма в кибербезопасности: рынок кричит о нехватке, но отказывается вкладываться в начальный грейд. Доля компаний, использующих ИИ в работе ИБ-служб, выросла с 3% до 27% - но автоматизация направлена на операционные задачи (правила корреляции SIEM, приоритизация уязвимостей, внутренние чат-боты), а не на разумный найм. Первый барьер на пути джуна - не техническое интервью, а алгоритм.

Как ATS-системы отсеивают кандидатов до первого собеседования​

ИИ-скрининг резюме работает на keyword matching: алгоритм ищет совпадения между текстом резюме и требованиями вакансии. Нет совпадения - нет приглашения. Рекрутер не видит отсеянного кандидата. Нанимающий менеджер - тем более.

По ряду оценок, значительная часть крупных работодателей в США используют ИИ-инструменты для сортировки кандидатов, причём многие полагаются на одних и тех же сторонних вендоров. Исследователи из Stanford HAI (Kleinberg, Raghavan и др.) описали модель «алгоритмической монокультуры»: когда один алгоритм обслуживает множество компаний, часть кандидатов отвергается всюду - не потому что некомпетентны, а потому что один и тот же алгоритм принимает одно и то же решение повторно.

Когда исследователи проанализировали данные без привязки к единому ИИ-вендору, процент тотального отказа не превышал статистически ожидаемый. Разница - именно в монокультуре принятия решений.

В ряде публикаций (Brookings, Stanford, MIT) зафиксирована расовая предвзятость ИИ-скринеров - точные параметры конкретных исследований требуют верификации по первоисточнику. В контексте ИБ предвзятость принимает credential-based форму. Алгоритм распознаёт «OSCP», «CISSP», «3 года опыта в SOC» - и пропускает. «CTF-площадки», «самостоятельные исследования», «bug bounty» - для него пустой звук.

Проблемы автоматического отбора резюме в ИБ - характерные и повторяющиеся:
  • CTF-опыт не конвертируется в ATS-ключевики. Кандидат решил сотни задач на CTF-платформах - ATS не знает, что это эквивалент практических навыков пентеста. В моей практике с Greenhouse и Lever фильтр по «опыт работы в пентесте от 1 года» автоматически режет любого, кто пишет «CTF» вместо «penetration testing».
  • Bug bounty - невидимый опыт. Принятый репорт на BI.ZONE Bug Bounty или HackerOne демонстрирует умение находить уязвимости в продакшене. Для ATS - строчка без «коммерческого стажа».
  • Сертификаты как фильтр, а не показатель навыков. Международные сертификации стоят серьёзных денег. Для студента это барьер. Отсутствие сертификата не означает отсутствие компетенций, но алгоритм этого не различает.
По словам директора по IT и кибербезопасности hh.ru Татьяны Фоминой, «современное резюме должно строиться вокруг конкретных компетенций, а не просто перечня должностей и опыта». Проблема в том, что ATS-системы по-прежнему ищут ключевые слова, а не компетенции.

Почему молодёжь уходит в киберпреступность: системный сбой​

Когда мотивированный человек с реальными навыками получает десятки автоматических отказов, срабатывает экономическая логика, а не моральный выбор. Специалист, способный находить уязвимости в веб-приложениях (класс угроз, описываемый в ATT&CK как Exploit Public-Facing Application, T1190), может применить навыки легально - в bug bounty или на позиции пентестера. Но если легальный путь закрыт ATS-фильтром, появляется альтернатива.

Путь в киберпреступность редко начинается с осознанного решения. Типичная траектория:
  1. Кандидат отправляет 20–30 откликов на junior ИБ вакансии через hh.ru или Habr Career.
  2. Получает автоматические отказы от ATS. Ни одного приглашения на техническое интервью.
  3. Находит Telegram-каналы и форумы, где навыки монетизируются без резюме и без ATS.
  4. Начинает с «серых» задач - OSINT по открытым источникам (техники, аналогичные Social Media T1593.001 и Employee Names T1589.003 по ATT&CK - сами по себе нейтральны и широко применяются в легальном пентесте, но здесь используются без санкции), автоматизация парсинга, разведка по соцсетям.
  5. Постепенно втягивается в задачи, которые однозначно выходят за пределы закона.
Молодёжь и киберпреступность связаны не через дефицит морали, а через дефицит легальной альтернативы при наличии навыков. По данным «Инфосистемы Джет», кандидаты, включая новичков, приходят «с ожиданиями быстрого карьерного роста и высокими зарплатными запросами». Когда ожидания разбиваются о стену ATS-отказов, часть уходит в тень. Это не оправдание - это диагноз.

А ирония вот в чём: через год-два те же компании будут тратить бюджеты на защиту от людей, которых сами отсеяли на этапе скрининга.

Как найти работу в ИБ без опыта: практический roadmap​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Как подметил представитель «Ростелекома»: «все идут по проверенному маршруту - МГУ, МИФИ, Бауманка». А значит, выпускники менее известных вузов с реальными навыками могут выделиться именно через сообщество - там конкуренция за внимание нанимающего ниже, чем через hh.ru.



Кризис найма junior-специалистов в ИБ - не проблема «недостаточно обученных кандидатов». Это системный сбой, где HR-технологии и дискриминация по формальным признакам работают против самого рынка. Я разбираю резюме через GPT-промпты и вижу: модель выставляет ноль кандидату с реальным CTF-опытом, потому что в промпте стояло «минимум 2 года коммерческого опыта». NLP-модели в ATS не оценивают практические навыки - они считают совпадения строк.

Ответственность здесь - на нанимающих менеджерах ИБ. Если вы отдали скрининг алгоритму и ни разу не проверили, кого он отсеивает, - вы создаёте конвейер не в свою команду, а на теневой рынок. Каждый отсеянный кандидат с навыками - потенциальный инцидент через два года.

Я не говорю, что ATS нужно отменить. Но нанимающий менеджер обязан хотя бы раз в квартал просматривать пул отклонённых резюме и калибровать фильтры. А если вы на стороне кандидата - понимание механики входа в отрасль важнее очередного бессистемного курса. Если ищете junior-роль и хотите собрать портфолио, которое говорит за вас, - IB Basics плюс несколько решённых лаб дают конкретный результат для технического интервью.