Где на самом деле размещают вакансии аналитиков по кибербезопасности?
Как заполняются должности в SOC и аналитических ролей: специализированные площадки, рекрутеры для секретных допусков, внутренние перемещения в MSSP и бюджетные циклы, определяющие найм.
Опубликовано 20 сент. 2026 г. · 6 мин чтения
Почему на публичных площадках пусто
Если вы аналитик SOC, аналитик threat intelligence или аналитик по управлению уязвимостями, отправляете заявки через LinkedIn Easy Apply и Indeed и не получаете ответов, проблема часто не в вашем резюме. Значительная доля найма в кибербезопасности происходит через каналы, которые никогда не касаются общих площадок вакансий, или публикуют там объявления только после того, как роль уже неформально закрыта. Команды безопасности малочисленны, штат жёстко контролируется, и менеджеры по найму, которые уже знают троих людей, способных выполнять работу, редко начинают с написания объявления о вакансии. Объявление в LinkedIn часто является последним видимым шагом процесса, который начался неделями раньше в другом месте.
Это важнее в этой области, чем в большинстве других, потому что значительная часть найма аналитиков связана с двумя вещами, не относящимися к общим IT-ролям: допуском к секретной информации и экосистемами вендоров и сертификаций.
Должности с допуском вообще не появляются на публичных площадках
Если вы работаете в государственном секторе или около него, в оборонной сфере, критической национальной инфраструктуре или по контрактам, связанным с руководствами NCSC, реальная часть аналитических должностей требует допуска SC или DV в Великобритании (или эквивалента в других юрисдикциях). Эти роли редко публикуются в LinkedIn или Indeed, отчасти потому что работодатель не хочет афишировать существование должности с допуском, отчасти потому что кандидаты без допуска всё равно непригодны. Вместо этого они распространяются через:
- ClearedJobs.net и аналогичные площадки для допущенных, где аудитория уже отфильтрована по статусу допуска.
- Рекрутеров, специализирующихся на допусках, которые держат пул уже проверенных кандидатов и сопоставляют их с контрактами по мере поступления, иногда за месяцы до того, как роль станет публичной.
- Прямое обращение от работодателя или главного подрядчика, потому что повторное оформление допуска для того, кто ушёл полгода назад, быстрее, чем оформление нового человека.
Если ваш допуск истёк, часто это и есть реальная преграда, а не опыт. Восстановление или поддержание допуска (даже между контрактами) здесь стоит больше, чем почти любая правка резюме.
Где публикуется всё остальное
Помимо работы с допуском, вакансии выходят на публичные каналы, но специализированные площадки превосходят общие для чего угодно выше уровня начинающего аналитика SOC:
- InfoSec-Jobs.com и CyberSecurityJobsite.com — меньший объём, чем LinkedIn, но более высокая доля вакансий, где указана SIEM-платформа, EDR-инструментарий и уровень tier (Tier 1/2/3 SOC, а не просто «аналитик»), что говорит о том, что объявление написал тот, кто реально нанимает.
- CyberSN — с преобладанием США, но всё чаще используется MSSP и вендорами с командами в Великобритании и ЕС, построена специально вокруг сопоставления должностей в безопасности, а не общей таксономии «аналитик».
- Карьерные центры ISC2 и ISACA — привязаны к членству, поэтому меньший объём, но вакансии здесь часто запрашивают CISSP, CISM или CRISC конкретно, и аудитория самоотбирается среди обладателей этих сертификатов.
- Dice — всё ещё используется для контрактных и MSP/MSSP-ролей в безопасности в США и всё чаще для удалённой контрактной работы на ЕС.
- Доски вакансий и стенды на конференциях — события BSides, доска вакансий DEF CON и ярмарка вакансий Black Hat — настоящие каналы найма, а не просто нетворкинг. Работодатели, отправляющие сотрудников на эти мероприятия, иногда держат вакансии специально, чтобы закрыть их на конференции или около неё, потому что пул кандидатов самоотбирается среди тех, кто уже достаточно вовлечён, чтобы приехать.
- r/cybersecurity и Discord/Slack-сообщества, специфичные для infosec (Discord BlueTeamVillage — один из примеров) иногда содержат объявления от небольших MSSP и стартапов, которые не могут оправдать платное размещение.
Шаблон для всех них — более конкретный язык объявления: названа SIEM-платформа (Splunk, Sentinel, QRadar), названа EDR (CrowdStrike, SentinelOne, Defender for Endpoint) и указан уровень SOC. Если вы видите только расплывчатые объявления «аналитик кибербезопасности» без упоминания инструментов, скорее всего вы смотрите на составленные рекрутером объявления для ролей, которые могут ещё не существовать в заявленной форме, или на агентства, забрасывающие широкую сеть для сбора резюме под клиента, которого они ещё не подтвердили.
Агентства, MSSP и проблема пула
Многие наймы аналитиков, особенно уровня Tier 1/Tier 2 SOC, проходят через специализированных infosec-рекрутеров, а не через прямые объявления работодателей: фирмы вроде киберпрактики La Fosse, Understanding Recruitment, JBC или внутренние команды талантов крупных MSSP (Bridewell, NCC Group, BT Security, Orange Cyberdefense и подобные). Эти агентства часто работают по удерживаемым или эксклюзивным контрактам, что означает, что роль действительно не появится в других местах, и они поддерживают живые пулы кандидатов, которые сопоставляют с несколькими похожими контрактами со временем — вот почему рекрутер, с которым вы говорили восемь месяцев назад, может всплыть с подходящей ролью.
MSSP конкретно нанимают по характерной модели, о которой стоит знать: они укомплектовывают SOC-команды под новые клиентские контракты. Поток рекрутера может резко вырасти, когда MSSP выигрывает крупный контракт на управляемое обнаружение и реагирование (MDR), потому что им нужны люди на смены за недели, а не месяцы. Этот наём редко широко рекламируется — сначала он идёт через существующий пул рекрутера, затем целевой push, и выходит на общие площадки только если пул оказывается недостаточным. Если вы хотите видеть это, регистрация у двух-трёх специализированных агентств, работающих с MSSP-контрактами, важнее, чем более широкие заявки на общих площадках.
Внутренние перемещения — самый крупный канал, который вы не видите
Команды безопасности активно продвигают и перемещают сотрудников внутри себя, больше, чем большинство IT-функций, потому что доверие и статус допуска дорого восстанавливать. Аналитик Tier 1 SOC, переходящий в Tier 2, или аналитик SOC, переходящий в threat intel или detection engineering, часто происходит как внутренний перевод, который никогда не рекламируется вне организации — заявка может юридически требовать внутренней публикации, закрывается за неделю и никогда не выходит на публичную площадку. Это особенно выражено в MSSP и крупных корпоративных функциях безопасности, где бюджет на штат фиксирован и самый простой наём — это тот, у кого уже есть пропуск и допуск.
Практическое следствие: попадание в SOC на Tier 1, даже если роль выглядит младшей для вашего опыта, может быть более быстрым путём к роли Tier 2 или инженерной через полгода, чем ожидание появления этой конкретной роли извне.
Временные и сезонные паттерны, специфичные для этой области
Найм в безопасности имеет паттерны, связанные с бюджетными циклами и циклами соответствия, а не с общим календарём программ для выпускников:
- Выпуски бюджета на конец финансового года. Многие британские организации работают с апреля по март; неизрасходованный бюджет безопасности иногда конвертируется в заявки на штат в Q1 (январь–март), пока не потерян, и снова после поступления нового бюджета в апреле.
- Сроки соответствия. Наём на аналитические и GRC-смежные роли иногда кластеризуется перед переоценкой PCI-DSS, надзорными аудитами ISO 27001 или известным регуляторным сроком, потому что организации нужна демонстрируемая укомплектованность к дате аудита, а не из-за циклов планирования штата.
- Наём после инцидентов. Утечка или широко освещённый инцидент, даже в другой компании того же сектора, может запустить защитную волну найма в организациях, которые раньше не нанимали активно. Это непоследовательно и невозможно спланировать, но объясняет внезапные всплески объявлений от конкретного сектора.
- Осенние циклы для выпускников и стажёров. Если вы на раннем этапе карьеры, киберпрограммы стажировок (включая связанные с NCSC CyberFirst) и наборы аналитиков SOC для выпускников обычно открываются в сентябре–октябре на следующий год, отдельно от общего календаря программ для выпускников.
Ничего из этого недостаточно точно, чтобы планировать кампанию заявок на один месяц, но это объясняет, почему тихий август, за которым следует всплеск объявлений в сентябре, не случаен.
Что реально делать с этим
Зарегистрируйтесь у двух-трёх специализированных infosec-рекрутеров, работающих с MSSP и корпоративными SOC-контрактами, а не только у одного общего IT-рекрутера. Проверяйте InfoSec-Jobs.com, CyberSN и карьерные центры ISC2/ISACA напрямую, а не полагайтесь на алгоритм LinkedIn. Если вы имеете или можете восстановить допуск, рассматривайте это как отдельный поиск работы со своими площадками и рекрутерами. И если вы уже внутри команды безопасности, спрашивайте напрямую о внутренних открытиях Tier 2 или инженерных до их публикации — реальная часть никогда не покидает здание.
Если ограничение — время, а не знание — вы знаете, где искать, но не имеете часов проверять InfoSec-Jobs.com, CyberSN, ISC2 и три почтовых ящика рекрутеров каждую неделю параллельно текущей работе — jobmarket.pro ищет по этим источникам за вас, читает каждое объявление против вашего реального опыта и готовит заявку из единого профиля, не выдумывая опыт.
Или перестаньте делать это вручную
Агент, который читает каждую вакансию целиком, говорит, где вы подходите, а где нет, и готовит отклик из профиля, в который он не может дописать опыт. Начать бесплатно, без карты.