Как составить резюме на позицию аналитика кибербезопасности
Что ищет руководитель SOC, какие сертификаты имеют значение и как показать опыт обнаружения и реагирования без придуманных цифр.
Опубликовано 20 сент. 2026 г. · 8 мин чтения
Что это резюме должно доказать в первую очередь
Руководитель по найму на позицию аналитика кибербезопасности — это обычно руководитель SOC, менеджер по операциям безопасности или представитель CISO, который уже прочитал стопку резюме со словами «проактивный командный игрок с сильными аналитическими навыками». Ничто из этого не говорит им о том, что им нужно знать: может ли этот человек работать с очередью оповещений, не захлебываясь ложными срабатываниями, понимает ли он разницу между обнаружением и реагированием, и работал ли он с инструментами, которые использует эта конкретная команда.
Первая треть страницы должна ответить на три вопроса, которые задаёт рекрутер в этой области: на каком уровне SOC вы работали (L1 — сортировка, L2 — расследование, L3 — поиск угроз или реагирование на инциденты), какие платформы вы реально использовали, и есть ли у вас — или вы работаете над получением — сертификат, указанный в объявлении о вакансии. Если в объявлении написано Security+ или SC-200, эта фраза должна появиться в вашем резюме теми же словами, а не перефразирована как «сертифицирован по безопасности». Системы отслеживания кандидатов и живые рецензенты ищут точные термины.
Не начинайте с резюме, которое могло бы описывать специалиста ИТ-поддержки. «Аналитик кибербезопасности с опытом обнаружения угроз» — это название должности, а не доказательство. Начните вместо этого с того, что вы реально делали: SIEM, в которой вы работали, типы инцидентов, которыми занимались, масштаб среды (количество конечных точек, был ли это один объект или поставщик управляемых услуг безопасности, обслуживающий нескольких клиентов).
Сертификаты и как их перечислять, чтобы их проверили
В этой области существует реальная иерархия сертификатов, и руководители по найму её читают. Примерно в порядке, в котором их упоминают большинство объявлений о вакансиях SOC:
- CompTIA Security+ — базовый уровень, который требуется для большинства позиций аналитиков L1, иногда как заявленное требование для контрактов с правительством США, соответствующих DoD 8570.
- CompTIA CySA+ — нацелен специально на работу по обнаружению и реагированию на уровне аналитика, более релевантен для этой роли, чем один Security+.
- Сертификаты GIAC (GCIH, GCFA, GCFE, GNFA) — при поддержке SANS, часто встречаются в объявлениях о вакансиях для позиций аналитиков, ориентированных на реагирование на инциденты и криминалистику, и воспринимаются серьёзно, потому что они проходят под контролем и дорого стоят.
- CEH (Certified Ethical Hacker) — широко упоминается, но воспринимается с большим скептицизмом некоторыми руководителями по найму, чем GIAC или OSCP, потому что оценивается через множественный выбор, а не практически; всё равно стоит указывать, если у вас есть, но не ожидайте, что он будет иметь такой же вес.
- OSCP (Offensive Security Certified Professional) — практический и уважаемый, чаще встречается на позициях поиска угроз или аналитиков, близких к red team, чем на чисто сортировочных SOC.
- CISSP — обычно сигнал о старшинстве или переходе к управлению, а не к практической аналитической работе; указание его для первой аналитической позиции может читаться как избыточная квалификация или как будто вы перепрыгиваете вверх, так что используйте суждение.
- Вендорские сертификаты — Microsoft SC-200 (Security Operations Analyst), Splunk Core Certified Power User, CrowdStrike Certified Falcon Responder. Они имеют непропорциональное значение, когда стек работодателя назван в объявлении, потому что доказывают владение инструментом, а не только теорию.
Укажите полное название сертификата с органом, выдавшим его, годом получения и актуальностью — некоторые из них (GIAC, CISSP) требуют продления или непрерывного образования, и молчаливое допущение истечения срока с сохранением его в списке — это то, что обнаруживается при проверке рекомендаций или на техническом интервью.
Если вы учитесь на получение сертификата, укажите «в процессе, ожидается [месяц/год]», а не опускайте это. Частично завершённый CySA+ всё равно говорит читателю, что вы двигаетесь в правильном направлении.
Как реально подтверждается опыт в этой области
Общий совет по резюме гласит: «используйте метрики». В этой области метрики, которые что-то значат для рецензента, специфичны для работы SOC и обработки инцидентов, и они считаются только если это реальные цифры, за которыми вы можете стоять на собеседовании — не придумывайте процент, чтобы удовлетворить шаблон.
Что стоит количественно оценивать, если у вас действительно есть цифры:
- Объём оповещений и коэффициент сортировки — ежедневное или еженедельное количество оповещений и как вы расставляли приоритеты (например, по технике MITRE ATT&CK, по критичности актива, по правилу корреляции SIEM).
- Среднее время обнаружения / среднее время реагирования — если ваш SOC отслеживал эти показатели и вы их улучшили, укажите насколько и за какой период, и будьте готовы объяснить, что изменилось.
- Точность эскалации — как часто ваши эскалации L1 на L2/L3 подтверждались как истинно положительные, если это измерялось. Это более сильный сигнал, чем просто количество оповещений, потому что показывает суждение, а не только пропускную способность.
- Масштаб инцидента — количество хостов или учётных записей, вовлечённых в инциденты, которыми вы занимались, не для драматизма, а потому что это говорит читателю, к какому масштабу среды вы привыкли.
Где у вас нет цифры — многие аналитики никогда не получают базовые метрики от своего работодателя — опишите механизм вместо этого: «Расследовал оповещения, скоррелированные SIEM, на [платформе], отличая истинно положительные от шума с помощью [источников логов: телеметрия EDR, логи файрвола, логи DNS, логи аутентификации] перед эскалацией подтверждённых инцидентов команде IR». Это полезнее для технического читателя, чем выдуманная цифра, и выдерживает уточняющие вопросы.
Называйте реальные инструменты, а не категории. «Опыт SIEM» — слабо. «Splunk Enterprise Security, шесть месяцев практической работы по написанию и настройке поисков корреляции» или «Microsoft Sentinel, создавал правила обнаружения KQL для латерального движения» — это то, что попадает в шорт-лист, потому что говорит читателю, что вы можете начать без трёх месяцев введения в инструмент.
Фреймворки тоже принадлежат резюме, используемые правильно: MITRE ATT&CK (сопоставляли инциденты или обнаружения с конкретными тактиками/техниками, а не просто «использовал MITRE ATT&CK»), NIST CSF или NIST 800-61 (если вы следовали жизненному циклу реагирования на инциденты, структурированному вокруг него), ISO 27001 (если вы поддерживали доказательства аудита или внедрение контролей), и любой режим соответствия, который важен для сектора работодателя — PCI DSS для розничной торговли или платежей, HIPAA для здравоохранения США, GDPR для всего, что обрабатывает персональные данные ЕС.
Что руководитель по найму ищет в первую очередь
Примерно в порядке, основанном на том, как работает найм SOC на практике:
- Совпадение инструментов с их стеком. Если они используют CrowdStrike и Splunk, а вы перечисляете Defender for Endpoint и QRadar, это не дисквалифицирует, но сделайте передаваемый навык явным — «опыт сортировки EDR, независимый от платформы» — вместо предположения, что совпадение очевидно.
- Опыт смен и покрытия. Многие роли SOC работают круглосуточно. Если вы работали по сменам, ночное покрытие или по вызову при реагировании на инциденты, скажите об этом явно — это отвечает на практический вопрос о персонале до того, как его зададут.
- Статус допуска, если роль требует его. Роли правительства Великобритании или связанные с обороной часто требуют допуска SC (Security Check) или право на него; федеральные роли США или подрядчика ссылаются на Public Trust или Secret clearance. Укажите свой текущий статус прямо — «SC допуск, активный» или «имею право на SC, ещё не проверен» — потому что объявление, требующее активного допуска, отфильтрует всех, кто этого не указывает, даже если они квалифицируются.
- Дисциплина тикетов и документации. ServiceNow, Jira или внутренняя система управления случаями — аналитики, которые могут указать на структурированную документацию инцидентов, пользуются большим доверием при эскалации полномочий.
- Актуальность сертификации, как выше.
Что они ищут, чего нет в этом списке: прилагательные мягких навыков. «Отличный коммуникатор» и «внимателен к деталям» просматриваются мимо. Если коммуникация имела значение в вашей роли — написание отчётов об инцидентах для нетехнических заинтересованных сторон, брифинг руководства во время активного инцидента — опишите ситуацию, а не черту.
Что аналитики обычно упускают, но не должны
Несколько вещей, которые регулярно появляются как пробелы в резюме аналитиков кибербезопасности:
- Авторство плейбуков и ранбуков. Если вы писали или обновляли плейбуки SOC, это доказательство зрелости за пределами следования инструкциям, и часто опускается, потому что ощущается как администрирование, а не «работа по безопасности».
- Настройка ложных срабатываний. Снижение шума от конкретного правила обнаружения — это реальное, проверяемое достижение, которое редко попадает в резюме, возможно, потому что звучит негламурно рядом с «остановил нарушение».
- Потребление threat intelligence. Если вы использовали фиды — коммерческие, ISAC или открытые — для информирования сортировки или поиска, назовите источник. «Применял threat intel» без указания какого — достаточно расплывчато, чтобы быть проигнорированным.
- Передачи между командами. Аналитики, которые работали с ИТ-операциями, юридическим отделом или сторонним IR-подрядчиком во время инцидента, часто не упоминают это, но это именно тот вид координации, в котором руководитель по найму хочет убедиться, что вы можете делать под давлением.
- Отрицательные результаты. Расследования, которые завершились «компрометации не обнаружено», всё ещё являются доказательством здравого суждения при сортировке, а не чем-то, что нужно скрывать, потому что они не закончились драматическим находкой.
Что делать дальше
Возьмите реальное объявление о вакансии и отметьте каждый названный инструмент, фреймворк и сертификат. Проверьте, что ваше резюме содержит каждый из них в той же формулировке, в первой половине страницы, привязанным к чему-то, что вы делали, а не к списку навыков. Если сертификат в процессе получения, укажите это явно, а не оставляйте пробел. Где у вас есть реальные цифры — объём оповещений, улучшение MTTD, точность эскалации — используйте их; где нет, опишите механизм вместо изобретения цифры, которую вы не можете защитить на собеседовании.
jobmarket.pro читает объявление полностью, сопоставляет его с вашим реальным опытом и составляет заявку из одного профиля, в который не может придумать детали — стоит знать об этом, если узкое место — сопоставление вашего резюме с тем, что запрашивает каждое конкретное объявление, заявка за заявкой.
Или перестаньте делать это вручную
Агент, который читает каждую вакансию целиком, говорит, где вы подходите, а где нет, и готовит отклик из профиля, в который он не может дописать опыт. Начать бесплатно, без карты.