Автор темы
Тёмный рабочий стол с ноутбуком и монитором: на экранах виден запуск сканирования Semgrep и зелёный текст про эксплуатацию уязвимостей. Рядом светится планшет с VPN-конфигом, тёплая лампа освещает...


В октябре 2025-го я получил приглашение на Week Offer Security - ускоренный формат найма Яндекса для специалистов по информационной безопасности. До первой техсекции оставалось пять дней. Три коллеги к тому моменту уже проходили аналогичные хакатоны найма в ИБ у VK и Positive Technologies, двое завалились на одних и тех же вещах. Ниже - разбор формата, конкретный план подготовки к техсобесу ИБ по дням и ошибки, за которые снимают баллы.

Как устроен Week Offer Security​

Week Offer Security - наймовое мероприятие Яндекса, где цикл от регистрации до оффера укладывается в одну неделю. Согласно официальной странице Яндекса, формат устроен в четыре этапа:
  1. Регистрация и скрининг - рекрутер проводит HR-скрининг, определяет трек (AppSec, SOC, Infra Security) и грейд (middle или senior+) - если не уверены, какой трек ближе именно вам, полезно свериться с общей картой специализаций в гайде по карьере в кибербезопасности.
  2. Технические секции - 2-3 секции за 1-2 дня. Для middle - две секции, для senior+ бывает больше.
  3. Финалы - встречи с нанимающими руководителями, обсуждение проекта и конкретных задач команды.
  4. Оффер - в тот же или на следующий день после финалов.
Всё проходит онлайн, обычно с 10:30 до 19:00 по Москве. Формат не уникален: аналогичные события проводят VK, Ozon, Positive Technologies. Механика одна - технический скрининг кибербезопасности сжат по времени без снижения глубины.

Ключевое отличие от стандартного пайплайна: между этапами нет пауз в дни и недели. Подготовка к техсобесу ИБ должна быть завершена до старта мероприятия. Рассчитывать, что "подготовлюсь между раундами", - не выйдет. Я пробовал. Не работает.

Три трека отбора: AppSec, SOC, Infra Security​

1791004365313.webp

Рекрутер на скрининге определяет трек. Вопросы на каждом принципиально разные, и готовиться нужно под конкретное направление.

AppSec собеседование​

AppSec-секция проверяет умение находить уязвимости в коде и проектировать защиту на уровне архитектуры. По данным Exponent (Security Engineer Interview Prep, 2026 Guide), секция строится вокруг четырёх блоков:

OWASP Top 10. Не перечисление, а разбор с примерами. Broken Access Control (A01:2021) - 94% приложений при тестировании демонстрировали нарушение контроля доступа, по данным OWASP. Injection (A03:2021) - SQL, NoSQL, OS, LDAP: от вас ждут рассказа, как конкретно митигировали каждый тип. Security Misconfiguration (A05:2021) - некорректные HTTP-заголовки, verbose error messages, открытые S3-бакеты.

Threat modeling. STRIDE-подход: дают архитектуру сервиса и просят перечислить угрозы. Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege - по каждой категории нужен конкретный пример из практики. Абстрактное "ну, тут может быть спуфинг" не засчитывают.

Code review. Покажут фрагмент - найдите уязвимость. Инъекция, SSRF, захардкоженные секреты. Типовой вопрос (по данным Exponent): "Нашли захардкоженные креды в репозитории - ваши немедленные действия?" Ожидаемый ответ: ротация секрета -> аудит использования -> проверка git history -> добавление pre-commit hook с detect-secrets. Именно в таком порядке - сначала тушим пожар, потом разбираемся.

Secure SDLC. Как встроить безопасность в CI/CD. Конкретные инструменты: Semgrep для статического анализа, Trivy для сканирования контейнеров, OWASP ZAP для DAST. Как работаете с false positives - подвопрос, на котором многие спотыкаются. Если у вас нет ответа "мы тюнили правила Semgrep вот так", а есть только "ну, разбираем руками" - это слабая позиция.

Технический отбор в SOC​

Подготовка к собеседованию в SOC зависит от тира позиции. Согласно данным KORE1 (SOC Analyst Interview Questions, 2026), вопросы делятся по уровням:

Tier 1 (мониторинг). CIA-триада - но с контролями, а не определениями. Разница между vulnerability, exploit, threat и risk. Разбор заголовков фишингового письма. TCP vs UDP. DNS-резолвинг. Интервьюеры ждут коротких уверенных ответов, не заученных абзацев.

Tier 2 (расследование). SIEM-запросы, анализ логов, трассировка lateral movement. Могут дать лог-файл и попросить восстановить цепочку атаки. Фильтрация по Event ID 4624 (Network Logon), корреляция с процессами PowerShell (T1059.001, Execution), выявление нетипичных parent-child процессов. Нужно уметь писать запросы: KQL для Azure Sentinel или SPL для Splunk. Не "знаю, что Splunk существует", а index=windows EventCode=4624 LogonType=3 | stats count by TargetUserName.

Tier 3 (detection engineering). Написание Sigma-правил, detection-as-code. Описывают поведение атакующего в терминах MITRE ATT&CK - OS Credential Dumping (T1003, Credential Access) или Brute Force (T1110, Credential Access) - и просят написать детектирующее правило. По данным KORE1, именно этот раунд отсекает большинство: "the gap between certification depth and modern SOC work is wider this year than at any point""Зазор между сертификатами и современной SOC работой глубже в этом году чем в другие.".

Сдвиг 2025-2026: AI-инструменты автоматизируют первичный triage алертов. На интервью проверяют, может ли кандидат определить, когда автоматическая классификация ошиблась, и обосновать несогласие с вердиктом модели. Проще говоря - умеете ли вы спорить с роботом и побеждать.

Собеседование Infra Security​

Инфраструктурная безопасность охватывает четыре направления:
  • Cloud Security - shared responsibility model, IAM-политики, сегментация workloads. Вопрос из реальных интервью: "Как предотвратить публичный доступ к S3-бакету?" или "Как защитить Kubernetes-кластер с продакшн-нагрузкой?" (Kubernetes STIG от DISA - полезный чек-лист для подготовки к этому блоку).
  • Network hardening - файрволы, IDS/IPS, VPN vs VLAN. Не на уровне определений: "Настройте правила для данного сценария". Тут часто просят рисовать схему прямо в miro.
  • Linux hardening - sudo-политики, SSH-ключи, аудит файловых систем. Техники Active Scanning (T1595, Reconnaissance) и Exploit Public-Facing Application (T1190, Initial Access) - минимум, который должен знать каждый инфра-безопасник.
  • Detection pipeline - как приоритизировать находки по реальному риску, а не по raw CVSS-скору. Если вы до сих пор чините всё, что выше 7.0, и игнорируете 5.8 с публичным эксплойтом - об этом лучше не рассказывать.

Подготовка к Week Offer Security: план на 7 дней​

1791004383935.webp

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Автор статьи на Habr описывает архитектурную секцию Weekend Offer: условия задачи проговариваются устно, половину требований нужно вытягивать вопросами. Это не баг - интервьюер проверяет умение собирать requirements. Потренируйте этот навык: пусть коллега даст задачу с намеренно пропущенными деталями.

День 5: mock-интервью. Код на реальном собесе пишется в онлайн-блокноте без IDE - никакого автодополнения и отладчика (это подтверждают и отзывы участников Weekend Offer на Habr). Потренируйтесь писать Python/Bash-скрипты в текстовом редакторе. Каждая задача на секции занимает 15-25 минут - засекайте время. Без таймера тренировка бесполезна.

День 6: behavioral-раунд. По данным Exponent, "companies assume a technical baseline and use the behavioral round to choose between otherwise-qualified people""Компании исходят из наличия у кандидатов необходимого технического уровня, а этап оценки поведенческих компетенций используют для выбора между специалистами, которые в остальном соответствуют требованиям.". Подготовьте 3-4 истории по STAR (Situation, Task, Action, Result): инцидент, который расследовали; уязвимость, которую нашли и устранили; конфликт с разработкой по security-требованиям. Soft skills решают, когда hard skills у кандидатов одинаковые.

День 7: ревью и отдых. Пройдитесь по слабым местам. Освежите конкретные инструменты - не "какой-то SIEM", а "Splunk, SPL" или "Azure Sentinel, KQL". Ложитесь вовремя: на следующий день 2-3 секции подряд.

Ошибки, которые стоят оффера​

Заученные определения. "CIA-триада - конфиденциальность, целостность, доступность" - этого мало. "Конфиденциальность - шифрование at rest через AES-256, целостность - HMAC на API-ответах, доступность - автоскейлинг с health checks" - вот это проходит. Интервьюеры мгновенно различают прочитанное и прожитое.

Абстрактные ответы. Если спрашивают про lateral movement - ответ должен содержать конкретику: Event ID, процессы, корреляцию. Не "я бы посмотрел логи". По данным KORE1, разрыв между глубиной сертификации и реальной SOC-работой шире, чем когда-либо. Сертификат подтверждает, что вы читали книжку. Секция проверяет, что вы делали руками.

Блеф вместо честного "не знаю". По данным CyberTalents, "it's ok to say 'I don't know' in a job interview""Это нормально сказать 'я не знаю' на собеседовании на работу.". Попытка блефовать заканчивается follow-up вопросами, которые вскрывают незнание. Лучше: "С этим инструментом не работал, но подошёл бы к задаче через X". На практике - честный "не знаю" с рассуждением оценивается выше уверенного вранья.

Игнорирование грейда. Рекрутер определяет грейд до техсекций. Если определили на middle и вы не отвечаете на вопросы Tier 1 - провал. Если на senior+ и не можете спроектировать detection pipeline - тоже. Уточните у рекрутера, какой уровень ожидается, ещё до начала подготовки.

Хакатоны найма вроде Week Offer Security обнажают реальный уровень кандидата без маскировки сертификатами. За последние полтора года я наблюдал пять человек, прошедших этот отбор, и восемь - нет. Закономерность одна: проходили те, кто мог открыть пустой текстовый редактор и написать рабочий детект или скрипт без подсказок. Заваливались те, у кого знание существовало в формате "читал статью" и "смотрел видео". Характерная деталь: ни один OSCP-холдер из провалившихся не прошёл архитектурную секцию - offensive-сертификации не учат проектировать системы, а Week Offer проверяет оба навыка. Через год этот формат станет стандартом найма в крупных российских компаниях: VK и Ozon уже копируют механику. Готовиться стоит не за неделю до приглашения, а выстраивать практику на постоянной основе - одновременно в offensive и defensive. На codeby.academy/ib-fundamentals базу от сетей до первых SOC-задач можно собрать до того, как придёт следующее приглашение.
 
Последнее редактирование: