jobmarket.pro
Все статьи
Резюме

Как составить резюме на позицию аналитика кибербезопасности

Что ищет руководитель SOC, какие сертификаты имеют значение и как показать опыт обнаружения и реагирования без придуманных цифр.

Опубликовано 20 сент. 2026 г. · 8 мин чтения

Что это резюме должно доказать в первую очередь

Руководитель по найму на позицию аналитика кибербезопасности — это обычно руководитель SOC, менеджер по операциям безопасности или представитель CISO, который уже прочитал стопку резюме со словами «проактивный командный игрок с сильными аналитическими навыками». Ничто из этого не говорит им о том, что им нужно знать: может ли этот человек работать с очередью оповещений, не захлебываясь ложными срабатываниями, понимает ли он разницу между обнаружением и реагированием, и работал ли он с инструментами, которые использует эта конкретная команда.

Первая треть страницы должна ответить на три вопроса, которые задаёт рекрутер в этой области: на каком уровне SOC вы работали (L1 — сортировка, L2 — расследование, L3 — поиск угроз или реагирование на инциденты), какие платформы вы реально использовали, и есть ли у вас — или вы работаете над получением — сертификат, указанный в объявлении о вакансии. Если в объявлении написано Security+ или SC-200, эта фраза должна появиться в вашем резюме теми же словами, а не перефразирована как «сертифицирован по безопасности». Системы отслеживания кандидатов и живые рецензенты ищут точные термины.

Не начинайте с резюме, которое могло бы описывать специалиста ИТ-поддержки. «Аналитик кибербезопасности с опытом обнаружения угроз» — это название должности, а не доказательство. Начните вместо этого с того, что вы реально делали: SIEM, в которой вы работали, типы инцидентов, которыми занимались, масштаб среды (количество конечных точек, был ли это один объект или поставщик управляемых услуг безопасности, обслуживающий нескольких клиентов).

Сертификаты и как их перечислять, чтобы их проверили

В этой области существует реальная иерархия сертификатов, и руководители по найму её читают. Примерно в порядке, в котором их упоминают большинство объявлений о вакансиях SOC:

  • CompTIA Security+ — базовый уровень, который требуется для большинства позиций аналитиков L1, иногда как заявленное требование для контрактов с правительством США, соответствующих DoD 8570.
  • CompTIA CySA+ — нацелен специально на работу по обнаружению и реагированию на уровне аналитика, более релевантен для этой роли, чем один Security+.
  • Сертификаты GIAC (GCIH, GCFA, GCFE, GNFA) — при поддержке SANS, часто встречаются в объявлениях о вакансиях для позиций аналитиков, ориентированных на реагирование на инциденты и криминалистику, и воспринимаются серьёзно, потому что они проходят под контролем и дорого стоят.
  • CEH (Certified Ethical Hacker) — широко упоминается, но воспринимается с большим скептицизмом некоторыми руководителями по найму, чем GIAC или OSCP, потому что оценивается через множественный выбор, а не практически; всё равно стоит указывать, если у вас есть, но не ожидайте, что он будет иметь такой же вес.
  • OSCP (Offensive Security Certified Professional) — практический и уважаемый, чаще встречается на позициях поиска угроз или аналитиков, близких к red team, чем на чисто сортировочных SOC.
  • CISSP — обычно сигнал о старшинстве или переходе к управлению, а не к практической аналитической работе; указание его для первой аналитической позиции может читаться как избыточная квалификация или как будто вы перепрыгиваете вверх, так что используйте суждение.
  • Вендорские сертификаты — Microsoft SC-200 (Security Operations Analyst), Splunk Core Certified Power User, CrowdStrike Certified Falcon Responder. Они имеют непропорциональное значение, когда стек работодателя назван в объявлении, потому что доказывают владение инструментом, а не только теорию.

Укажите полное название сертификата с органом, выдавшим его, годом получения и актуальностью — некоторые из них (GIAC, CISSP) требуют продления или непрерывного образования, и молчаливое допущение истечения срока с сохранением его в списке — это то, что обнаруживается при проверке рекомендаций или на техническом интервью.

Если вы учитесь на получение сертификата, укажите «в процессе, ожидается [месяц/год]», а не опускайте это. Частично завершённый CySA+ всё равно говорит читателю, что вы двигаетесь в правильном направлении.

Как реально подтверждается опыт в этой области

Общий совет по резюме гласит: «используйте метрики». В этой области метрики, которые что-то значат для рецензента, специфичны для работы SOC и обработки инцидентов, и они считаются только если это реальные цифры, за которыми вы можете стоять на собеседовании — не придумывайте процент, чтобы удовлетворить шаблон.

Что стоит количественно оценивать, если у вас действительно есть цифры:

  • Объём оповещений и коэффициент сортировки — ежедневное или еженедельное количество оповещений и как вы расставляли приоритеты (например, по технике MITRE ATT&CK, по критичности актива, по правилу корреляции SIEM).
  • Среднее время обнаружения / среднее время реагирования — если ваш SOC отслеживал эти показатели и вы их улучшили, укажите насколько и за какой период, и будьте готовы объяснить, что изменилось.
  • Точность эскалации — как часто ваши эскалации L1 на L2/L3 подтверждались как истинно положительные, если это измерялось. Это более сильный сигнал, чем просто количество оповещений, потому что показывает суждение, а не только пропускную способность.
  • Масштаб инцидента — количество хостов или учётных записей, вовлечённых в инциденты, которыми вы занимались, не для драматизма, а потому что это говорит читателю, к какому масштабу среды вы привыкли.

Где у вас нет цифры — многие аналитики никогда не получают базовые метрики от своего работодателя — опишите механизм вместо этого: «Расследовал оповещения, скоррелированные SIEM, на [платформе], отличая истинно положительные от шума с помощью [источников логов: телеметрия EDR, логи файрвола, логи DNS, логи аутентификации] перед эскалацией подтверждённых инцидентов команде IR». Это полезнее для технического читателя, чем выдуманная цифра, и выдерживает уточняющие вопросы.

Называйте реальные инструменты, а не категории. «Опыт SIEM» — слабо. «Splunk Enterprise Security, шесть месяцев практической работы по написанию и настройке поисков корреляции» или «Microsoft Sentinel, создавал правила обнаружения KQL для латерального движения» — это то, что попадает в шорт-лист, потому что говорит читателю, что вы можете начать без трёх месяцев введения в инструмент.

Фреймворки тоже принадлежат резюме, используемые правильно: MITRE ATT&CK (сопоставляли инциденты или обнаружения с конкретными тактиками/техниками, а не просто «использовал MITRE ATT&CK»), NIST CSF или NIST 800-61 (если вы следовали жизненному циклу реагирования на инциденты, структурированному вокруг него), ISO 27001 (если вы поддерживали доказательства аудита или внедрение контролей), и любой режим соответствия, который важен для сектора работодателя — PCI DSS для розничной торговли или платежей, HIPAA для здравоохранения США, GDPR для всего, что обрабатывает персональные данные ЕС.

Что руководитель по найму ищет в первую очередь

Примерно в порядке, основанном на том, как работает найм SOC на практике:

  1. Совпадение инструментов с их стеком. Если они используют CrowdStrike и Splunk, а вы перечисляете Defender for Endpoint и QRadar, это не дисквалифицирует, но сделайте передаваемый навык явным — «опыт сортировки EDR, независимый от платформы» — вместо предположения, что совпадение очевидно.
  2. Опыт смен и покрытия. Многие роли SOC работают круглосуточно. Если вы работали по сменам, ночное покрытие или по вызову при реагировании на инциденты, скажите об этом явно — это отвечает на практический вопрос о персонале до того, как его зададут.
  3. Статус допуска, если роль требует его. Роли правительства Великобритании или связанные с обороной часто требуют допуска SC (Security Check) или право на него; федеральные роли США или подрядчика ссылаются на Public Trust или Secret clearance. Укажите свой текущий статус прямо — «SC допуск, активный» или «имею право на SC, ещё не проверен» — потому что объявление, требующее активного допуска, отфильтрует всех, кто этого не указывает, даже если они квалифицируются.
  4. Дисциплина тикетов и документации. ServiceNow, Jira или внутренняя система управления случаями — аналитики, которые могут указать на структурированную документацию инцидентов, пользуются большим доверием при эскалации полномочий.
  5. Актуальность сертификации, как выше.

Что они ищут, чего нет в этом списке: прилагательные мягких навыков. «Отличный коммуникатор» и «внимателен к деталям» просматриваются мимо. Если коммуникация имела значение в вашей роли — написание отчётов об инцидентах для нетехнических заинтересованных сторон, брифинг руководства во время активного инцидента — опишите ситуацию, а не черту.

Что аналитики обычно упускают, но не должны

Несколько вещей, которые регулярно появляются как пробелы в резюме аналитиков кибербезопасности:

  • Авторство плейбуков и ранбуков. Если вы писали или обновляли плейбуки SOC, это доказательство зрелости за пределами следования инструкциям, и часто опускается, потому что ощущается как администрирование, а не «работа по безопасности».
  • Настройка ложных срабатываний. Снижение шума от конкретного правила обнаружения — это реальное, проверяемое достижение, которое редко попадает в резюме, возможно, потому что звучит негламурно рядом с «остановил нарушение».
  • Потребление threat intelligence. Если вы использовали фиды — коммерческие, ISAC или открытые — для информирования сортировки или поиска, назовите источник. «Применял threat intel» без указания какого — достаточно расплывчато, чтобы быть проигнорированным.
  • Передачи между командами. Аналитики, которые работали с ИТ-операциями, юридическим отделом или сторонним IR-подрядчиком во время инцидента, часто не упоминают это, но это именно тот вид координации, в котором руководитель по найму хочет убедиться, что вы можете делать под давлением.
  • Отрицательные результаты. Расследования, которые завершились «компрометации не обнаружено», всё ещё являются доказательством здравого суждения при сортировке, а не чем-то, что нужно скрывать, потому что они не закончились драматическим находкой.

Что делать дальше

Возьмите реальное объявление о вакансии и отметьте каждый названный инструмент, фреймворк и сертификат. Проверьте, что ваше резюме содержит каждый из них в той же формулировке, в первой половине страницы, привязанным к чему-то, что вы делали, а не к списку навыков. Если сертификат в процессе получения, укажите это явно, а не оставляйте пробел. Где у вас есть реальные цифры — объём оповещений, улучшение MTTD, точность эскалации — используйте их; где нет, опишите механизм вместо изобретения цифры, которую вы не можете защитить на собеседовании.

jobmarket.pro читает объявление полностью, сопоставляет его с вашим реальным опытом и составляет заявку из одного профиля, в который не может придумать детали — стоит знать об этом, если узкое место — сопоставление вашего резюме с тем, что запрашивает каждое конкретное объявление, заявка за заявкой.

Или перестаньте делать это вручную

Агент, который читает каждую вакансию целиком, говорит, где вы подходите, а где нет, и готовит отклик из профиля, в который он не может дописать опыт. Начать бесплатно, без карты.