Изображение


Оглавление

1. Введение: почему 2026 год — лучшее время войти в профессию
2. Карта профессии: четыре направления и чем они отличаются
3. Зарплаты и рынок труда: реальные цифры 2026
4. Сертификации: что актуально, что устарело, что можно пройти бесплатно
5. Инструментарий 2026: что используют реальные специалисты
6. ИИ в арсенале пентестера: что изменилось за два года
7. Российский Bug Bounty рынок: BI.ZONE, Positive, VK, Сбер
8. CTF: как соревнования конвертируются в офер
9. Легальная практика: платформы и лаборатории
10. Роадмап «с нуля до первого пентеста»: 12 месяцев
11. Как собрать портфолио без коммерческого опыта
12. Корпоративная кибербезопасность: red team и blue team изнутри
13. FAQ: 20 горячих вопросов
14. Чек-лист «первые 30 дней в профессии»
15. Заключение: что делать дальше




1. Введение: почему 2026 год — лучшее время войти в профессию


Дефицит специалистов по кибербезопасности в России достиг исторического максимума. По данным ФСТЭК и исследованиям рынка, к началу 2026 года незакрытых вакансий в отрасли — более 60 000, и разрыв продолжает расти.

ГодНезакрытых вакансий ИБ (Россия)Средний срок закрытияРост зарплат за год
2022~18 00045 дней+12%
2023~31 00052 дня+18%
2024~47 00061 день+22%
2026~60 000+74 дня+25%

Три причины, почему именно сейчас:

Причина 1 — Уход западных вендоров создал вакуум. Palo Alto, CrowdStrike, Fortinet ушли с российского рынка. Их место занимают отечественные решения, которым нужны специалисты для интеграции, аудита и пентеста.

Причина 2 — Обязательный пентест для КИИ. С 2024 года объекты критической информационной инфраструктуры обязаны проводить регулярные проверки защищённости. Это создало стабильный корпоративный спрос.

Причина 3 — Bug Bounty вырос в 4 раза. Российские компании запустили собственные программы после ухода HackerOne. BI.ZONE Bug Bounty, Positive Bug Bounty, программы VK и Сбера выплачивают от 10 000 до 3 000 000 ₽ за найденную уязвимость.

> 🔴 Главный парадокс: при таком дефиците большинство новичков не знают с чего начать легально — и либо теряют годы на нерелевантные курсы, либо боятся, что «хакерство» незаконно. Эта статья — структурированный ответ на оба страха.




2. Карта профессии: четыре направления и чем они отличаются


«Белый хакер» — не одна профессия. Это зонтичное понятие для четырёх разных специализаций с разными навыками, инструментами и путями входа.



2.1 Пентестер (Penetration Tester)

text
Что делает:
→ Проводит контролируемые атаки на инфраструктуру клиента
→ Имитирует действия реального злоумышленника по согласованному плану
→ Пишет детальный отчёт с найденными уязвимостями и рекомендациями

Форматы работы:
→ Внешний пентест: атака периметра с позиции интернета
→ Внутренний пентест: атака изнутри сети (физический доступ или VPN)
→ Тест социальной инженерии: фишинг, звонки, физическое проникновение

Ключевой документ: Scope (область тестирования) — без него любая атака незаконна




2.2 Red Team

text
Чем отличается от пентеста:
→ Цель не найти все уязвимости, а симулировать реального APT-противника
→ Длительность: недели и месяцы, а не дни
→ Blue team (защитники) не знает о проводимой операции
→ Оценивается не только взлом, но и способность защитников его обнаружить

Требования: значительно выше чем у пентестера — нужен опыт реальных атак




2.3 Bug Bounty Hunter

text
Что делает:
→ Самостоятельно ищет уязвимости в публично объявленных программах
→ Работает в рамках правил программы (scope, разрешённые методы)
→ Получает вознаграждение только за принятые находки

Особенности:
→ Полная свобода графика, можно совмещать с другой работой
→ Доход нестабилен, особенно у новичков
→ Лучший способ набрать реальный опыт без найма




2.4 Application Security (AppSec)

text
Что делает:
→ Встраивается в процесс разработки (DevSecOps)
→ Проводит code review, анализ зависимостей, моделирование угроз
→ Настраивает SAST/DAST инструменты в CI/CD пайплайне

Особенности:
→ Требует понимания разработки (знание кода обязательно)
→ Стабильная занятость в продуктовых компаниях
→ Меньше «экшена», больше системной работы




2.5 Матрица направлений:

КритерийПентестерRed TeamBug BountyAppSec
Порог входа★★★☆☆★★★★★★★☆☆☆★★★☆☆
Стабильность дохода★★★★☆★★★★★★★☆☆☆★★★★★
Свобода графика★★★☆☆★★☆☆☆★★★★★★★★☆☆
Разнообразие задач★★★★☆★★★★★★★★★☆★★★☆☆
Нужно знать код⚠️ Желательно✅ Обязательно⚠️ Желательно✅ Обязательно
Лучший старт⚠️

3. Зарплаты и рынок труда: реальные цифры 2026


Данные на основе hh.ru, Habr.career и внутренних опросов сообщества (февраль 2026).



3.1 Зарплатная таблица по направлениям:

НаправлениеДжун (0–1 год)Мидл (1–3 года)Сеньор (3–6 лет)Лид / Эксперт
Пентестер90–130 тыс. ₽180–280 тыс. ₽300–450 тыс. ₽500–800 тыс. ₽
Red Team250–350 тыс. ₽400–600 тыс. ₽700 тыс. ₽+
Bug Bounty20–80 тыс. ₽*100–300 тыс. ₽*300–1000 тыс. ₽*Нет потолка
AppSec100–150 тыс. ₽200–320 тыс. ₽350–500 тыс. ₽600 тыс. ₽+
SOC-аналитик80–120 тыс. ₽150–230 тыс. ₽250–380 тыс. ₽400 тыс. ₽+
OSINT-специалист70–100 тыс. ₽140–220 тыс. ₽250–380 тыс. ₽450 тыс. ₽+

*Bug Bounty — нестабильный доход, суммы условные



3.2 Топ работодатели в России 2026:

КомпанияНаправленияОсобенность
Positive TechnologiesПентест, Red Team, AppSecЛидер рынка ИБ РФ, высокие зарплаты
BI.ZONE (Сбер)Пентест, SOC, Bug BountyКрупнейшая Bug Bounty платформа РФ
Лаборатория КасперскогоAppSec, Threat IntelligenceГлобальная экспертиза
Инфосистемы ДжетПентест, аудитСистемный интегратор
Ростелеком-СоларSOC, Red TeamГосударственный масштаб
Group-IBThreat Intelligence, ForensicsМеждународные проекты
Сбер КибербезопасностьВсе направленияКрупнейший корпоративный SOC
VK SecurityAppSec, Bug BountyПродуктовая компания

3.3 Фриланс и Bug Bounty: реальные выплаты

Критичность уязвимостиBI.ZONE Bug BountyPositive Bug BountyVK Bug Bounty
Critical (CVSS 9+)до 3 000 000 ₽до 1 500 000 ₽до 1 000 000 ₽
High (CVSS 7–9)до 500 000 ₽до 300 000 ₽до 200 000 ₽
Medium (CVSS 4–7)до 100 000 ₽до 60 000 ₽до 50 000 ₽
Low (CVSS 1–4)до 20 000 ₽до 10 000 ₽до 15 000 ₽

4. Сертификации: что актуально, что устарело, что можно пройти бесплатно


4.1 Международные сертификации (доступны из России)

OSCP (Offensive Security Certified Professional)
text
Организация: Offensive Security (OffSec)
Формат: 24-часовой практический экзамен — взломать 5 машин
Стоимость: $1 499 (включает 90 дней лаборатории)
Ценность в РФ: ★★★★★ — золотой стандарт для пентестера
Уровень: мидл (нужна база)
Подготовка: 3–6 месяцев при наличии базы
Бесплатная подготовка: TryHackMe paths + HackTheBox + PortSwigger Academy


eJPT (eLearnSecurity Junior Penetration Tester)
text
Организация: INE / eLearnSecurity
Формат: практический экзамен, 3 дня
Стоимость: $200
Ценность в РФ: ★★★☆☆ — хороший старт для джуна
Уровень: джун (подходит новичку)
Особенность: полностью практический, теории минимум


PNPT (Practical Network Penetration Tester)
text
Организация: TCM Security
Формат: 5-дневный практический экзамен + отчёт
Стоимость: $399
Ценность в РФ: ★★★★☆ — растёт признание
Уровень: джун-мидл
Особенность: включает написание отчёта — полностью имитирует реальную работу


CEH (Certified Ethical Hacker)
text
Организация: EC-Council
Формат: тест с множественным выбором
Стоимость: $950–1 200
Ценность в РФ: ★★☆☆☆ — теоретический, корпоративные HR любят, реальные пентестеры — нет
Уровень: любой
Честная оценка: уступает OSCP и PNPT по практической ценности




4.2 Российские курсы и сертификации

ПрограммаОрганизацияСтоимостьЦенность
Курс «Этичный хакинг»Positive Technologies80 000–120 000 ₽★★★★★
Специалист по ИБЯндекс Практикум150 000–200 000 ₽★★★☆☆
Курсы по пентестуBI.ZONE Academy40 000–80 000 ₽★★★★☆
Этичный хакингGeekBrains60 000–90 000 ₽★★☆☆☆
Специалист по ИБSkillbox100 000–150 000 ₽★★☆☆☆

4.3 Бесплатные ресурсы (полноценная подготовка без вложений)

tryhackme
(tryhackme.com):
→ Бесплатный уровень: 300+ комнат, путь для новичка
→ Pre-Security Path → Jr Penetration Tester Path → бесплатно

PortSwigger Web Security Academy (portswigger.net/web-security):
→ Полностью бесплатно
→ Лучший ресурс по веб-уязвимостям (XSS, SQLi, IDOR, SSRF и т.д.)
→ Создан командой Burp Suite — инструмент #1 для веб-пентеста

HackTheBox (hackthebox.com):
→ Бесплатный уровень: несколько машин в ротации
→ Academy: часть модулей бесплатно
→ Starting Point: специально для новичков

OWASP (owasp.org):
→ OWASP Testing Guide — бесплатная методология веб-пентеста
→ OWASP Top 10 — обязательное чтение

YouTube каналы (бесплатно):
→ IppSec — разборы HackTheBox машин
→ TCM Security — курсы по практическому пентесту
→ John Hammond — CTF и пентест
→ LiveOverflow — глубокий технический контент





5. Инструментарий 2026: что используют реальные специалисты


Инструменты — не цель, а средство. Но знание актуального стека критично для найма и эффективной работы.



5.1 Разведка и сбор информации (Reconnaissance)

ИнструментНазначениеТипЦена
NmapСканирование портов, определение сервисовOpenБесплатно
ShodanПоиск устройств в интернетеВебFree/платно
AmassSubdomain enumerationOpenБесплатно
theHarvesterСбор email, поддоменов, IPOpenБесплатно
MaltegoВизуальный OSINT и связи между даннымиGUIFree/платно
SubfinderБыстрый поиск поддоменовOpenБесплатно
CensysАльтернатива Shodan с APIВебFree/платно

5.2 Веб-тестирование

ИнструментНазначениеТипЦена
Burp Suite ProПерехват и модификация HTTP-трафикаGUI$449/год
Burp Suite Comm.Базовая версия Burp SuiteGUIБесплатно
OWASP ZAPАвтоматический сканер веб-приложенийGUI/CLIБесплатно
ffufFuzzing — перебор директорий и параметровCLIБесплатно
NiktoБыстрый сканер уязвимостей веб-сервераCLIБесплатно
SQLmapАвтоматическое обнаружение SQL-инъекцийCLIБесплатно
NucleiШаблонный сканер уязвимостейCLIБесплатно

5.3 Эксплуатация и постэксплуатация

ИнструментНазначениеКонтекст использования
MetasploitФреймворк эксплуатации уязвимостейТолько в рамках авторизованного теста
ImpacketPython-библиотека для работы с протоколами WindowsActive Directory пентест
BloodHoundВизуализация путей атаки в ADАудит Active Directory
MimikatzИзвлечение учётных данных из памятиТолько авторизованный тест Windows
CrackMapExecПостэксплуатация в сетях WindowsТолько авторизованный тест
Cobalt StrikeКоммерческий C2-фреймворкКорпоративный red team
SliverOpen-source альтернатива Cobalt StrikeRed team (open source)

> ⚠️ Все инструменты раздела 5.3 используются исключительно в рамках письменного разрешения владельца системы (scope пентеста, Bug Bounty rules). Применение без разрешения — уголовная ответственность по ст. 272–274 УК РФ.



5.4 Сетевой анализ

ИнструментНазначение
WiresharkАнализ сетевого трафика
tcpdumpКонсольный перехват пакетов
ResponderПерехват NTLM/NTLMv2 в сети
NetcatСетевой «швейцарский нож»
Ncat (Nmap)Улучшенная версия Netcat

5.5 Специализированные дистрибутивы

kali
Linux (kali.org):
→ Стандарт отрасли: 600+ предустановленных инструментов
→ Использовать: в виртуальной машине для обучения и работы
→ Важно: наличие Kali — не признак хакера, это инструмент специалиста

Parrot OS (parrotsec.org):
→ Легче Kali, лучше для слабого железа
→ Включает инструменты анонимности и форензики

BlackArch Linux:
→ Arch-based, 2800+ инструментов
→ Для опытных пользователей Linux

REMnux:
→ Специализированный дистрибутив для анализа вредоносного кода





6. ИИ в арсенале пентестера: что изменилось за два года


2024–2026 годы стали переломными: ИИ вошёл в рабочий процесс пентестера не как экзотика, а как стандартный инструмент.



6.1 Что ИИ реально делает в пентесте сейчас

Анализ кода и поиск уязвимостей:
github
Copilot / Claude / GPT-4 → загрузить фрагмент кода
→ «Найди потенциальные уязвимости безопасности»
→ Модель указывает на SQL-инъекции, XSS, небезопасные десериализации
→ Специалист верифицирует и эксплуатирует найденное

Реальное ускорение: code review в 3–5 раз быстрее


Генерация payloads и bypass-техник:
text
Ситуация: WAF блокирует стандартные XSS-векторы
→ Попросить LLM сгенерировать вариации bypass-техник
→ ИИ предложит нестандартные кодировки, разбиение строк, эвазию
→ Специалист тестирует предложенные варианты


Автоматизация написания отчётов:
text
Проблема: отчёт занимает 30–50% рабочего времени
→ Структурированные данные пентеста → ИИ генерирует черновик
→ Специалист редактирует и добавляет экспертизу
→ Ускорение: 40–60% времени на отчёт




6.2 Инструменты ИИ для пентестеров 2026

ИнструментНазначениеТип
Pentest Copilot (BP)AI-ассистент для Burp Suite ProПлатный
Nuclei AIГенерация шаблонов сканированияOpen
PentestGPTПошаговые советы по тестированиюOpen
ReconAIАвтоматизированная разведка с LLMOpen
AI-помощник в KaliВстроенный ИИ-ассистент с Kali 2024.2+Встроен

6.3 Что ИИ НЕ заменит

text
Не заменяет:
→ Понимание архитектуры и бизнес-логики приложений
→ Творческое мышление при нестандартных ситуациях
→ Социальную инженерию и живое общение
→ Экспертизу при написании итогового отчёта
→ Верификацию найденного (ИИ часто ошибается)

Вывод: ИИ — умный ассистент, не замена специалиста.
Специалисты, использующие ИИ, работают в 2–3 раза эффективнее тех, кто его игнорирует.




6.4 Тренд: AI-атаки как новая область

Новое направление 2025–2026: тестирование безопасности AI-систем:

llm
Security Testing:
→ Prompt injection атаки на корпоративные LLM
→ Jailbreak тестирование (в рамках Bug Bounty AI-компаний)
→ Утечка системных промптов
→ Indirect prompt injection через веб-контент

Инструменты: Garak, PyRIT (Microsoft), Promptmap
Платформы: HackerOne AI Bug Bounty, Anthropic Bug Bounty





7. Российский Bug Bounty рынок: BI.ZONE, Positive, VK, Сбер


7.1 Как устроен Bug Bounty

text
Компания публикует программу:
→ Scope (что можно тестировать: домены, приложения, API)
→ Out of scope (что нельзя: production-данные, физические атаки)
→ Правила: методы тестирования, допустимые техники
→ Вознаграждение: таблица по критичности

Исследователь:
→ Регистрируется на платформе
→ Тестирует в рамках scope
→ При находке — отправляет отчёт
→ Платформа верифицирует
→ Компания выплачивает

Важно: Bug Bounty — это легальная защита. Вне scope — уголовная ответственность.




7.2 Основные платформы в России

BI.ZONE Bug Bounty (bugbounty.bi.zone):
text
Крупнейшая платформа в РФ
Участники: Сбер, ВТБ, Тинькофф, Газпромбанк, Mail.ru, многие госструктуры
Регистрация: бесплатно, нужен паспорт РФ
Выплаты: рубли на карту или USDT
Программ: 70+


Positive Technologies Bug Bounty (bugbounty.ru):
text
Специализация: промышленные системы, критическая инфраструктура
Участники: Ростелеком, РЖД, энергетические компании
Уникальность: программы с нереалистичными целями (взломать банк — получить ₽)
Выплаты: до 3 000 000 ₽ за критические уязвимости в КИИ


VK Bug Bounty:
vk
.com/bugbounty — прямая программа
Scope: ВКонтакте, Одноклассники, Mail.ru, облачные сервисы
Выплаты: до 1 000 000 ₽




7.3 Как начать: первые шаги в Bug Bounty

text
Шаг 1: Зарегистрироваться на BI.ZONE Bug Bounty
→ bugbounty.bi.zone → Регистрация → верификация документа

Шаг 2: Выбрать программу-мишень для старта
→ Фильтр: «Новые программы» + «Веб» + «Medium» (средние выплаты, меньше конкуренции)
→ Изучить scope внимательно — что разрешено, что запрещено

Шаг 3: Начать с методичного тестирования веб-приложения
→ Burp Suite → перехватить трафик → изучить поверхность атаки
→ PortSwigger Academy научит что искать
→ Первые находки: IDOR, отсутствие rate limiting, информационные утечки

Шаг 4: Написать качественный отчёт
→ Название: чёткое описание уязвимости
→ Шаги воспроизведения: пошагово, как рецепт
→ Доказательство (PoC): скриншоты, видео, запросы/ответы
→ Impact: что может сделать атакующий
→ Рекомендации: как исправить




7.4 Типичные ошибки новичков в Bug Bounty

text
Ошибка 1: тестировать вне scope
→ Последствие: бан + потенциальная уголовная ответственность
→ Решение: читать правила программы каждый раз заново

Ошибка 2: дублировать уже найденные баги
→ Следствие: N/A без выплаты и время потрачено впустую
→ Решение: сначала изучить публичные hall of fame программы

Ошибка 3: плохой отчёт
→ Следствие: Informative или Low вместо Medium/High
→ Решение: учиться писать отчёты — это 50% успеха

Ошибка 4: искать только автоматикой
→ Следствие: находите то же что другие, конкуренция высокая
→ Решение: ручной анализ бизнес-логики — там меньше конкуренции





8. CTF: как соревнования конвертируются в офер


8.1 Что такое CTF

CTF (Capture The Flag) — соревнование по кибербезопасности. Участники решают задания: взламывают намеренно уязвимые машины, расшифровывают данные, находят скрытую информацию. Каждая найденная «флага» — строка, дающая очки.

Форматы:
jeopardy
: набор заданий по категориям (Web, Crypto, Pwn, Reverse, Forensics, Misc)
Attack-Defense: команда атакует чужие серверы и защищает свои
King of the Hill: захватить и удержать сервер




8.2 Платформы для CTF

ПлатформаТипУровеньЯзыкЦена
PicoCTFJeopardyНовичокENБесплатно
CTFtime.orgКаталог событийВсе уровниENБесплатно
HackTheBox CTFJeopardyМидл+ENБесплатно
RuCTFAttack-DefenseВсе уровниRUБесплатно
VolgaCTFJeopardyМидлEN/RUБесплатно
Codeby GamesJeopardyНовичок-мидлRUБесплатно
Hack.lu CTFJeopardyМидл+ENБесплатно

8.3 Как CTF помогает получить работу

Реальные истории из российского рынка 2024–2025:

text
Сценарий 1: CTF → прямой найм
Positive Technologies проводит собственный CTF (The Standoff)
→ Лучшие участники получают офер без собеседования
→ Аналогично: BI.ZONE Cyber Summit CTF

Сценарий 2: CTF-рейтинг как портфолио
CTFtime.org профиль с топ-100 командой в рейтинге
→ HR видит конкретные достижения, а не абстрактные «знаю безопасность»
→ Writeup'ы решённых задач показывают мышление

Сценарий 3: CTF → знакомства → найм
Большинство найма в ИБ идёт через сообщество
→ CTF-команда → познакомились с людьми из индустрии → реферальный найм




8.4 С чего начать CTF новичку

text
Неделя 1-2: теория
→ PicoCTF → решить первые 20 задач категории Web и Crypto
→ CTFtime.org → найти ближайший новичковый CTF

Неделя 3-4: присоединиться к команде
→ CTF-команды ищут новичков в Telegram: @ctfnews, @ctfru
→ Участвовать даже без решений — смотреть как решают другие

Месяц 2-3: writeup'ы
→ После каждого решённого задания — написать writeup
→ Публиковать на Habr, GitHub, собственном блоге
→ Writeup = документальное подтверждение навыка





9. Легальная практика: платформы и лаборатории


9.1 Основные платформы для обучения

TryHackMe (tryhackme.com):
text
Лучший старт для абсолютного новичка
→ Guided paths — структурированные пути обучения
→ Pre-Security Path: основы сетей, Linux, веб — 40 часов, бесплатно
→ Jr Penetration Tester Path: первый пентест — 64 часа, бесплатно

Платная подписка ($14/мес): доступ ко всем комнатам, сертификаты


HackTheBox (hackthebox.com):
text
Реалистичные машины, имитирующие реальные уязвимые системы
→ Starting Point: специально для новичков, бесплатно
→ Academy: структурированные модули, часть бесплатно
→ Machines: еженедельно новая машина, старые машины в архиве

Рекомендация: начинать после TryHackMe Pre-Security Path


PortSwigger Web Security Academy (portswigger.net/web-security):
text
Абсолютно бесплатно
Лучший ресурс по веб-безопасности в мире
→ 250+ практических лабораторий
→ Покрывает весь OWASP Top 10 + продвинутые темы
→ Интерактивные задания с реальными уязвимостями
→ Обязателен для всех кто хочет заниматься веб-пентестом


VulnHub (vulnhub.com):
text
Бесплатно
→ Скачать готовую VM с уязвимостями → взломать локально
→ 800+ виртуальных машин разного уровня
→ Не нужен интернет — всё локально
→ Идеально когда нет стабильного соединения




9.2 Российские ресурсы

codeby
.net:
→ Форум и платформа для CTF и обучения
→ Статьи на русском о реальных уязвимостях и техниках
→ CTF-соревнования на русском языке

HackerU Russia:
→ Практические курсы по пентесту на русском
→ Ментор из индустрии

Телеграм-сообщества:
→ @cybersec_ru — новости ИБ
→ @hacking_for_newcomers — вопросы новичков
→ @bugbounty_ru — Bug Bounty обсуждения
→ @ptsecurity — официальный канал Positive Technologies




9.3 Домашняя лаборатория

Практиковаться можно дома без облачных сервисов:

text
Минимальный стек:
→ VirtualBox или VMware (бесплатно) — гипервизор
→ Kali Linux VM — атакующая машина
→ Metasploitable 2/3 (бесплатно) — намеренно уязвимый сервер
→ DVWA (Damn Vulnerable Web App) — веб-уязвимости

Расширенный стек:
→ Windows Server 2019 VM — Active Directory лаборатория
→ Ubuntu Server VM — Linux-цели
→ VulnHub машины — разнообразие сценариев

Железо: старый ПК с 16 ГБ RAM и SSD — достаточно для 3-4 VM одновременно





10. Роадмап «с нуля до первого пентеста»: 12 месяцев


Месяцы 1–2: Фундамент

text
Сети:
→ Курс Cisco CCNA (основы, не сертификация) — YouTube бесплатно
→ TryHackMe Pre-Security Path (сети, протоколы) — бесплатно
→ Wireshark — анализировать трафик своей сети

Linux:
→ OverTheWire: Bandit (wargame для изучения Linux) — бесплатно
→ TryHackMe Linux Fundamentals — бесплатно
→ Установить Kali в виртуалку, пользоваться только терминалом месяц

Веб:
→ Прочитать OWASP Top 10 (owasp.org) — бесплатно
→ Начать PortSwigger Academy — бесплатно




Месяцы 3–4: Первые инструменты

text
→ Nmap: сканирование своей домашней сети, изучить флаги
→ Burp Suite Community: перехватить трафик любого сайта
→ TryHackMe Jr Penetration Tester Path — первые 30%
→ Решить первые 5 задач на HackTheBox Starting Point
→ Написать первый writeup (пусть простой) — публично




Месяцы 5–6: Специализация

text
Выбрать направление: Web или Network/AD

Web:
→ PortSwigger Academy — пройти полностью (3–4 месяца при регулярном обучении)
→ HackTheBox машины категории Easy Web

Network / Active Directory:
→ TCM Security: Practical Ethical Hacking (YouTube / платный курс)
→ Настроить домашний AD с Windows Server
→ Практиковать BloodHound, Impacket




Месяцы 7–8: CTF и Bug Bounty

ctf
:
→ Зарегистрироваться на CTFtime.org
→ Участвовать в 2-3 соревнованиях (пусть без результата)
→ Писать writeup'ы на Habr

Bug Bounty:
→ Зарегистрироваться на BI.ZONE Bug Bounty
→ Выбрать одну программу → методично изучить её scope
→ Цель: найти первую Medium-уязвимость (даже Low считается!)




Месяцы 9–10: Портфолио и сертификация

text
→ Собрать GitHub с writeup'ами и учебными проектами
→ Написать профиль на hh.ru/Habr.career — даже без опыта
→ Сдать eJPT ($200) или начать готовиться к OSCP
→ Подать заявку на стажировку в BI.ZONE / Positive Technologies / Джет




Месяцы 11–12: Первый коммерческий опыт

text
→ Стажировка или джун-позиция в компании
→ Участие в внутренних CTF компании
→ Первый реальный пентест под руководством ментора
→ Получить eJPT → поставить в резюме
→ Начать готовиться к OSCP (если цель — рост в пентест)





11. Как собрать портфолио без коммерческого опыта


11.1 Что работодатели реально хотят видеть

Опрос 50 HR и технических менеджеров ИБ-компаний России (2025):

text
Что впечатляет (в порядке важности):
1. Writeup'ы CTF / HackTheBox на Habr или GitHub — 78%
2. Активность на Bug Bounty (даже без выплат, N/A отчёты) — 65%
3. Домашняя лаборатория с описанием что сделано — 61%
4. Собственный технический блог — 54%
5. Сертификат eJPT / PNPT / OSCP — 71%
6. Участие в CTF соревнованиях (CTFtime профиль) — 58%

Что НЕ впечатляет:
→ Длинный список курсов без практики — 84%
→ CEH без практического опыта — 67%
→ «Знаю кибербезопасность» без конкретики — 91%




11.2 GitHub как портфолио

text
Структура репозитория:
/writeups
/hackthebox
/machine-name
README.md ← пошаговый разбор взлома
/ctf
/competition-name
README.md
/tools
/my-scanner ← собственный инструмент (пусть простой)
/labs
/home-lab-setup.md ← описание домашней лаборатории
/notes
/active-directory.md ← собственные заметки по темам

README профиля: кто вы, что умеете, ссылки на лучшие writeup'ы




11.3 Writeup как демонстрация мышления

Хороший writeup показывает не «я взломал машину», а «вот мой процесс мышления»:

text
Структура хорошего writeup'а:
1. Информация о цели (имя машины, платформа, сложность)
2. Разведка: что нашёл Nmap, что нашёл вручную
3. Первоначальный доступ: какую уязвимость использовал, почему она работает
4. Повышение привилегий: шаги к root/SYSTEM
5. Выводы: что было интересного, что узнал новое
6. Полезные ссылки

Стиль: технично, без воды, с реальными командами и выводами




11.4 Первое резюме пентестера без опыта

text
Заголовок: «Специалист по тестированию на проникновение»
(не «хакер», не «студент», — конкретное название)

Навыки: перечислить конкретно
→ Веб-тестирование: Burp Suite, OWASP Top 10 (практика на PortSwigger)
→ Сетевой анализ: Nmap, Wireshark
→ ОС: Kali Linux (основной рабочий дистрибутив)
→ Инструменты: Metasploit, ffuf, Nikto

Проекты вместо «опыта работы»:
→ HackTheBox: решено 15 машин (Easy/Medium), writeup'ы на GitHub
→ TryHackMe: пройден Jr Penetration Tester Path (сертификат)
→ Bug Bounty: активный участник BI.ZONE (программа X, найдено N уязвимостей)
→ CTF: участие в RuCTF 2025, команда X, место Y

Сертификаты:
→ eJPT (INE, 2025) — практический экзамен по пентесту





12. Корпоративная кибербезопасность: red team и blue team изнутри


12.1 Как устроена внутренняя безопасность крупной компании

ciso
(Chief Information Security Officer)
├── Red Team — симуляция атак
├── Blue Team (SOC) — мониторинг и реагирование
│ ├── L1: первичная сортировка алертов
│ ├── L2: расследование инцидентов
│ └── L3: threat hunting, advanced analysis
├── Vulnerability Management — управление уязвимостями
├── AppSec — безопасность приложений
└── GRC — управление рисками и соответствие требованиям




12.2 Purple Team: тренд 2024–2026

purple
Team = Red Team + Blue Team работают вместе
→ Red team атакует → Blue team защищается → разбор в реальном времени
→ Цель: улучшить детектирование, а не просто «взломать»
→ Это сотрудничество, а не противостояние

Почему растёт:
→ Традиционный red team показывает дыры, но не учит как их закрыть
→ Purple team = обучение защитников в процессе атаки
→ Demand в 2026: +40% вакансий Purple Team за год




12.3 Threat Intelligence как новая горячая специализация

text
Что делает Threat Intel специалист:
→ Отслеживает APT-группировки и их TTP (тактики, техники, процедуры)
→ Анализирует IoC (индикаторы компрометации)
→ Готовит разведывательные отчёты для SOC и руководства
→ Работает с фидами угроз, дарквебом, OSINT

Инструменты: MISP, OpenCTI, Maltego, VirusTotal Enterprise
Зарплата мидла: 200–350 тыс. ₽

Почему горячо в 2026:
→ Геополитическая обстановка → рост целевых атак на РФ
→ Компании хотят знать кто и как их атакует




12.4 Карьерный путь из blue team в red team

text
Типичный путь (3–4 года):
SOC L1 → SOC L2 → Threat Hunter → Red Team

Альтернативный путь:
CTF/Bug Bounty → Junior Pentester → Red Team

Важно: многие лучшие пентестеры начинали с синей стороны.
Понимание того как работают защитники — огромное преимущество при атаке.





13. FAQ: 20 горячих вопросов


Q 01 Белый хакинг — это законно в России?
A Да, при наличии письменного разрешения владельца системы. Пентест, Bug Bounty в рамках правил программы, CTF — полностью легальны. Без разрешения — ст. 272–274 УК РФ. Граница простая: есть документ что вам разрешили — работаете. Нет документа — не трогаете.

Q 02 С чего начать если я полный ноль в IT?
A Последовательность: Linux (OverTheWire Bandit) → сети (TryHackMe Pre-Security) → веб (PortSwigger Academy) → первый CTF (PicoCTF). Всё бесплатно. Параллельно — Kali Linux в виртуалке как основная рабочая среда. Минимум 6 месяцев до первого осмысленного пентеста на учебных платформах.

Q 03 Нужно ли программирование для пентестера?
A Не обязательно, но сильно помогает. Минимум: читать Python-скрипты и понимать что они делают, писать простые автоматизации. Без этого потолок карьеры — мидл. Для роста в сеньора / red team — Python обязателен. Начните с automatetheboringstuff.com (бесплатно).

Q 04 Kali Linux — сделает меня хакером?
A Нет. Kali — набор инструментов, не знание. Аналогия: наличие скальпеля не делает хирургом. Инструменты важны, но без понимания как работают атаки и защита — они бесполезны. Фокус: сначала теория (PortSwigger, TryHackMe), потом инструменты.

Q 05 Сколько зарабатывают на Bug Bounty в реальности?
A Честно: большинство новичков первые полгода находят только Low/Informative и зарабатывают 5 000–20 000 ₽ в месяц или ничего. После года практики и понимания бизнес-логики — 50 000–200 000 ₽ стабильно. Топ-охотники (несколько человек в РФ) — 1 000 000+ ₽ в месяц. Bug Bounty лучше рассматривать как учёбу с потенциалом дохода, а не основной заработок для новичка.

Q 06 Что такое OSCP и стоит ли он своих денег?
A OSCP — самый уважаемый практический сертификат в пентесте. Стоит $1499 (включая 90 дней лаборатории). В России: добавляет 30–50 тыс. ₽ к зарплате и закрывает вопрос «докажи что умеешь» на собеседованиях. Стоит если вы уже прошли TryHackMe + HackTheBox 15–20 машин — иначе деньги потрачены впустую.

Q 07 Можно ли работать пентестером удалённо?
A Да, частично. Внешний пентест — полностью удалённо. Внутренний пентест (физическое присутствие в сети клиента) — нужен выезд. Red team — часто гибридный формат. Bug Bounty — 100% удалённо. Рынок 2026: ~60% позиций пентестера допускают частичную удалёнку.

Q 08 Что лучше: курсы в университете или самообучение?
A Самообучение даёт практику быстрее, но диплом помогает при найме в крупные корпорации (Сбер, ВТБ, госструктуры). Оптимально: учиться в вузе + параллельно TryHackMe/HackTheBox/CTF. Диплом по ИБ из МГТУ Баумана, МИФИ или СПбГУ — реальный плюс при найме. Без диплома: практика + сертификаты компенсируют.

Q 09 Можно ли сменить профессию на пентест в 30–35 лет?
A Да, и это распространённый сценарий. Смежные специальности дают преимущество: системный администратор → быстро усваивает сетевой пентест, разработчик → быстро усваивает AppSec и code review, DevOps → быстро усваивает облачный пентест. Чистая смена (например, с бухгалтера) — реально, но требует 12–18 месяцев интенсивной подготовки.

Q 10 Чем занимается пентестер в типичный рабочий день?
A 40% — reconnaissance и изучение инфраструктуры клиента. 30% — активное тестирование (эксплуатация, постэксплуатация). 30% — написание отчёта. Плюс: подготовка к новому проекту, изучение новых техник, митинги с клиентом. Нет «постоянного взламывания» — это работа с документацией и процессами.

Q 11 Что такое scope в пентесте и почему он критичен?
A Scope (область тестирования) — документ, определяющий что именно разрешено тестировать: конкретные IP-адреса, домены, приложения. Работа за пределами scope — уголовное преступление даже если вы легально работаете. Правило: если не указано в scope явно — не трогать и уточнять у клиента.

Q 12 Какие языки программирования нужны пентестеру?
A Python — обязателен (автоматизация, эксплойты, скрипты). Bash — обязателен (автоматизация в Linux). PowerShell — нужен для Windows/AD пентеста. JavaScript — полезен для веб-пентеста (XSS понимание). SQL — нужен для SQL-инъекций. C/C++ — опционально (понимание эксплойтов, reverse engineering).

Q 13 Что такое OSINT и это отдельная карьера?
A OSINT (Open Source Intelligence) — сбор информации из открытых источников. Да, это отдельное направление: разведка для пентеста, корпоративная конкурентная разведка, расследования. Инструменты: Maltego, theHarvester, Shodan, социальные сети. В пентесте OSINT — первый этап любого теста. Как отдельная карьера — растущее направление, особенно в расследовательской журналистике и корпоративной безопасности.

Q 14 Нужна ли лицензия ФСТЭК для работы пентестером?
A Для работы в компании — нет. Лицензия ФСТЭК нужна компании, оказывающей услуги пентеста юридическим лицам. Физическое лицо-фрилансер работает без лицензии. Нанятый специалист работает под лицензией компании. Bug Bounty — не лицензируется.

Q 15 Как выглядит типичный отчёт о пентесте?
A Структура: Резюме для руководства (нетехническое, 1–2 страницы) → Методология (что и как тестировалось) → Результаты (каждая уязвимость: описание, риск, PoC, рекомендации) → Приложения (логи, скриншоты, запросы). Хороший отчёт — главный продукт пентестера. Плохой технический пентест с хорошим отчётом > отличный технический с плохим отчётом.

Q 16 Что такое APT и почему это важно знать?
A APT (Advanced Persistent Threat) — высококвалифицированная группа атакующих (часто государственная), действующая скрытно на протяжении месяцев и лет. Знать APT важно потому что: пентест имитирует их методы, red team симулирует APT-атаки, Threat Intel отслеживает их активность. Изучить: MITRE ATT&CK Framework (attack.mitre.org) — бесплатная база TTP всех известных APT.

Q 17 Можно ли работать пентестером без знания английского?
A На старте — да, но потолок будет низким. Вся актуальная документация, CVE-описания, новые техники, ресурсы (PortSwigger, HackTheBox, OSCP) — на английском. Без B2+ уровня: ограниченный доступ к обучению, нет международных проектов, нельзя сдать OSCP. Инвестируйте в английский параллельно с техническими навыками.

Q 18 Что такое CVE и как использовать эту базу?
A CVE (Common Vulnerabilities and Exposures) — публичная база зарегистрированных уязвимостей. Каждой уязвимости присвоен номер (CVE-2024-XXXXX) и оценка CVSS (0–10). Как использовать: cve.org → искать по программному обеспечению → читать описание и PoC (Proof of Concept). Для пентестера: знать актуальные CVE для версий ПО клиента = находить реальные уязвимости быстро.

Q 19 В чём разница между пентестом и аудитом безопасности?
A Пентест: активная попытка взлома, имитация реального атакующего, фокус на эксплуатации, результат — «вот как я вошёл». Аудит безопасности: проверка соответствия стандартам (ISO 27001, ГОСТ Р 57580), анализ документации и процессов, не обязательно активная эксплуатация, результат — «вот что не соответствует требованиям». Часто делаются вместе: аудит + пентест = полная картина.

Q 20 Этично ли работать белым хакером на организацию, чьи ценности я не разделяю?
A Личный вопрос, но практический ответ: специалист по кибербезопасности работает с инфраструктурой, а не с идеологией заказчика — аналогично юристу или бухгалтеру. Единственный стоп: участие в незаконной деятельности (нелицензированная слежка, атаки на мирных граждан). Тестирование банка или телеком-оператора, чья политика вам не нравится — профессионально допустимо.




14. Чек-лист «первые 30 дней в профессии»


Блок 1: Среда и базовые инструменты (дни 1–7)
- ☐ Установить VirtualBox или VMware (бесплатно)
- ☐ Скачать и установить Kali Linux как VM
- ☐ Зарегистрироваться на TryHackMe → начать Pre-Security Path
- ☐ Создать GitHub аккаунт → первый репозиторий «security-journey»
- ☐ Установить Burp Suite Community Edition

Блок 2: Обучение (дни 8–20)
- ☐ TryHackMe: пройти модули по Linux и сетям
- ☐ OverTheWire Bandit: уровни 0–10 (Linux через задания)
- ☐ PortSwigger Academy: первые 3 модуля (SQL injection, XSS, Authentication)
- ☐ Написать первый writeup решённого задания → опубликовать на GitHub
- ☐ Посмотреть 5 разборов HackTheBox от IppSec на YouTube

Блок 3: Сообщество (дни 15–30)
- ☐ Подписаться на Telegram: @ctfnews, @bugbounty_ru, @cybersec_ru
- ☐ Зарегистрироваться на CTFtime.org
- ☐ Зарегистрироваться на BI.ZONE Bug Bounty (даже если ещё не готовы — изучить как устроено)
- ☐ Найти ближайший CTF → участвовать (результат не важен)
- ☐ Написать первый пост на Habr о том что изучаете

Блок 4: Первая цель (дни 25–30)
- ☐ Сформулировать: какое направление (Web / Network / AppSec)
- ☐ Составить личный роадмап на 6 месяцев
- ☐ Поставить конкретную цель: «через 6 месяцев сдать eJPT» или «найти первую Medium на Bug Bounty»
- ☐ Найти ментора или community — Discord TryHackMe, Telegram чаты

Итого: 30 дней — вы в среде, вы учитесь, вы в сообществе.




15. Заключение: что делать дальше


1. Начните с TryHackMe и PortSwigger Academy прямо сегодня — оба ресурса бесплатны и дают структурированный путь без хаоса самообучения. Два часа в день — через 3 месяца вы будете на голову выше 80% «начинающих».

2. Определите направление до того как купите любой курс — веб, сеть, AppSec, Bug Bounty требуют разных навыков. Один месяц попробовать каждое (TryHackMe даёт все) — и вы поймёте что ближе. Это сэкономит десятки тысяч рублей на ненужных курсах.

3. Пишите о том что делаете — writeup'ы, посты на Habr, заметки на GitHub. Это не для аудитории (её сначала нет), а для вас: структурирует мышление и создаёт портфолио. Первый writeup хуже последнего — и это нормально.

4. Зарегистрируйтесь на BI.ZONE Bug Bounty — даже если ещё не готовы активно тестировать. Изучите как устроены программы, прочитайте правила нескольких, посмотрите hall of fame. Когда будете готовы — платформа уже знакома.

5. Инвестируйте в eJPT или PNPT как первую сертификацию — они дешевле OSCP, практические, и закрывают вопрос «докажи что умеешь» на первых собеседованиях. OSCP — следующий шаг после года практики.

6. Найдите сообщество — CTF-команду, Telegram-чат, Discord-сервер. Большинство найма в ИБ идёт через рекомендации. Люди из сообщества становятся коллегами и источниками офферов раньше, чем вы думаете.

> 🔒 Белый хакинг — одна из немногих IT-профессий, где моральный мандат совпадает с рыночным спросом: вы помогаете компаниям защититься, получаете за это деньги, и делаете цифровую среду чуть безопаснее. В 2026 году войти в профессию проще чем когда-либо — инструменты доступны, сообщество открыто, рынок ждёт.