Аналитик SOC: кто это, чем занимается и как им стать

Аналитик SOC за рабочим местом с тремя мониторами в центре мониторинга Безопасность

Аналитик SOC в реальном времени следит за событиями информационной безопасности в корпоративной сети и решает, что из них настоящая атака, а что ложное срабатывание. Если атака, он фиксирует инцидент, передаёт его дальше или сам расследует и пишет, что произошло и что делать. На hh.ru 7 октября 2026 года по России 41 вакансия с «аналитиком SOC» в названии, без опыта из них 4.

Коротко о профессии
Что делает Разбирает алерты, отделяет атаки от шума, ведёт инциденты до закрытия
Где работает Банки, компании, которые продают мониторинг как услугу, ритейл, нефтегаз, госучреждения
Вакансии 41 со словами «аналитик» и SOC в названии, без опыта 4, hh.ru
Зарплата Медиана 133 333 ₽ на руки, джун 106 750 ₽, Хабр Карьера на 7 октября 2026 года
График Первая линия чаще работает сменами: 12 вакансий из 14
С чего начинают С администрирования, техподдержки, сетей или стажировки в SOC

Что такое SOC и кто такой SOC-аналитик

SOC расшифровывается как Security Operations Center, по-русски центр мониторинга информационной безопасности. Это отдел или целая компания, которая круглосуточно собирает события из сети компании или заказчика: входы в учётные записи, сетевой трафик, срабатывания антивируса, журналы серверов. События стекаются в SIEM, систему сбора и корреляции событий безопасности. Она сопоставляет их по правилам и поднимает алерт, когда цепочка похожа на атаку.

Сама по себе система ничего не решает. Правила корреляции срабатывают и на обычную работу: администратор ночью перезагрузил сервер, сотрудник трижды ошибся с паролем. Специалист, который смотрит на каждый алерт и решает, инцидент это или шум, и есть SOC-аналитик. Называют его по-разному: аналитик SOC, дежурный аналитик, специалист первой линии мониторинга.

Зал центра мониторинга с большими экранами на стене и рабочими местами аналитиков

Свой SOC есть у работодателей из разных отраслей: в выборке это банки (7 вакансий из 41), нефтегаз, металлургия, розничные сети, медиа. Есть и компании, которые ведут мониторинг для заказчиков. У одной из них в контуре мониторинга «с десяток инфраструктур заказчиков», другая прямо вписывает в обязанности аналитика «оповещение заказчиков об инцидентах ИБ в соответствии с установленным SLA».

Чем занимается аналитик SOC: путь одного алерта

Из обязанностей первой линии у разных работодателей складывается такая последовательность работы:

  1. SIEM поднимает алерт, например подозрительный вход в учётную запись администратора.
  2. Специалист смотрит контекст: с какого адреса вход, был ли такой раньше, что этот пользователь делал до и после. Для этого он открывает журналы Windows, данные EDR (защиты рабочих станций), сетевые логи.
  3. Восстанавливает цепочку событий. Одна вакансия описывает задачу прямо: «восстановление цепочки событий по телеметрии EDR, Windows Event Log, Sysmon, сетевым и firewall-логам».
  4. Выносит вердикт: ложное срабатывание или инцидент. Инцидент получает критичность.
  5. Регистрирует инцидент в тикет-системе или IRP, платформе реагирования на инциденты, и действует по плейбуку, заранее написанной инструкции на типовой случай.
  6. Если случай сложнее типового, передаёт его на вторую линию и укладывается в SLA, оговорённое время реакции.
  7. Ложные срабатывания записывает и предлагает, как поправить правило, чтобы оно не шумело.

Работодатель, который берёт новичков, прямо просит «формулировать вердикт письменно: что произошло, чем подтверждается, что рекомендуется». Запись в тикете читает вторая линия, иногда заказчик: в другой вакансии первой линии в цикл инцидента входит «подготовка первичных рекомендаций» и «уведомление клиентов».

Читайте также:  Пентестер (этичный хакер): кто это, чем занимается и как им стать

Аналитик разбирает журнал событий на мониторе и делает пометки в блокноте

Линии SOC: L1, L2 и L3

Специалисты в SOC делятся на уровни. Первый (L1) ведёт дежурный мониторинг и разбирает поток алертов, второй (L2) расследует то, что ему передали, третий (L3) ищет угрозы, которые ещё не вызвали алерта, и пишет правила обнаружения. В названиях 41 вакансии L1, «первой линии» или «дежурного» указали в 14, L2 в 6, L3 в 5. Так уровни выглядят по формулировкам вакансий:

Уровень Чем занят Требования к стажу
L1 Мониторинг событий в SIEM, первичный разбор, регистрация инцидента, эскалация «на вышестоящие линии», предложения по правилам корреляции Не требуется у 4 из 14, у остальных 1-3 года
L2 Расследование типовых и нетиповых инцидентов, рекомендации, планы реагирования (плейбуки), подстройка сценариев выявления под инфраструктуру клиента 1-3 года или 3-6 лет, чаще 3-6 (4 из 6); например «Опыт работы в SOC от 1 года»
L3 Сложные расследования, поиск признаков компрометации задним числом, вектор и масштаб атаки, новые сценарии обнаружения, консультации L1 и L2 Чаще 3-6 лет (4 из 5), в одной вакансии опыт в SOC или ИБ от трёх-пяти лет

Граница между уровнями у разных компаний своя. Встречаются названия «L1-L1,5» и «L2/L3», а в обязанностях первой линии у части работодателей стоит «Выполнять расследования типовых инцидентов ИБ». Выше стоят руководитель группы дежурных аналитиков и руководитель SOC. Рядом работают инженеры SOC: они подключают источники событий и пишут для SIEM правила нормализации и корреляции.

График: смены и ночные дежурства

Мониторинг не останавливается ни днём, ни ночью, поэтому первая линия почти всегда работает сменами. Из 14 вакансий L1 обычная пятидневка только у двух. У остальных 2/2, 4/2, сутки через трое или выбор между 5/2 и 2/2. Смена по 12 часов указана в 10 вакансиях из 14. Об этом пишут открыто: «готов к сменному графику с ночными дежурствами», «2/2 с 10 до 10 (с ночными дежурствами)».

С ростом уровня смен становится меньше: у всех 9 вакансий L2 и L3 в выборке график 5/2. Удалённый формат указан в 6 вакансиях из 41, и во всех шести нужен стаж от трёх лет. Прежде чем откликаться, честно прикиньте, выдержите ли ночные смены. Если вы плохо переносите сбитый режим, лучше сразу искать место с дневными сменами или заходить в ИБ через другую роль.

Аналитик SOC в ночную смену у мониторов в полутёмном офисе

Технические навыки

Мы посчитали по всем 41 вакансии, как часто встречается каждое требование:

Что упоминают Сколько раз из 41
SIEM 36
Linux или Unix 32
Сети и протоколы (TCP/IP, модель OSI, DNS) 32
Windows 26
EDR или XDR 20
MITRE ATT&CK 20
Корреляция (правила, события) 19
Python 17
SOAR или IRP 16
Bash или PowerShell 13
Высшее образование 11
Active Directory 10
Форензика (сбор и анализ цифровых следов) 10
Английский 8
Threat hunting 7

MITRE ATT&CK описывает тактики и техники атакующих в виде матрицы: по ней аналитик понимает, на каком шаге атаки находится злоумышленник. SOAR автоматизирует реагирование на инциденты по заранее заданным сценариям. Threat hunting означает поиск скрытых угроз без готового алерта, им занимается третья линия.

Какие системы и инструменты называют

Из конкретных SIEM чаще других называют MaxPatrol SIEM (11 раз), ELK или Elastic (7), KUMA и QRadar (по 3). Учить заранее все системы незачем: на первой линии конкретную SIEM знать не обязательно, у одного работодателя опыт с ней указан в блоке «можем рассмотреть кандидатов и без этого». Кроме SIEM, специалист работает со средствами защиты, от которых приходят события: EDR, межсетевые экраны, системы обнаружения вторжений (IDS/IPS), DLP против утечек.

Читайте также:  Пентестер (этичный хакер): кто это, чем занимается и как им стать

Программировать на уровне разработчика не нужно. Скрипты на Python, Bash или PowerShell упомянуты в 21 вакансии, например «для автоматизации рутинных задач». Английский упомянут в 8 вакансиях. В двух вакансиях без опыта уровень описан одинаково: на уровне чтения технической документации.

Личные качества

Из личных качеств в двух вакансиях упомянуто аналитическое мышление, у одной из них «Аналитический склад ума». Ещё одна компания добавляет, что обратиться к коллеге за вторым взглядом у них «часть процесса, а не признак слабой квалификации».

Крупный план рук на клавиатуре и монитор с размытыми строками журнала событий

Сколько зарабатывает аналитик SOC

Зарплату указали только в 4 вакансиях из 41 на hh.ru (7 октября 2026 года), поэтому медиану по ним мы не считаем. Вот все четыре:

  • дежурный аналитик без опыта, смены 2/2 по 12 часов: от 50 000 до 86 000 ₽ на руки;
  • специалист SOC в банке, стаж от года: от 100 000 ₽;
  • аналитик второй линии со стажем от трёх лет, удалённо: от 200 000 до 250 000 ₽;
  • аналитик L2/L3 в госучреждении на Ямале, тоже от трёх лет: от 132 000 до 362 000 ₽ до вычета налогов.

Первые три суммы указаны на руки. Ещё одна вакансия близкого профиля, специалист по мониторингу первой линии, предлагает до 100 000 ₽ на руки при графике сутки через трое.

Ориентир по грейдам даёт калькулятор Хабр Карьеры на 7 октября 2026 года (доход на руки, 74 анкеты): медиана аналитика SOC 133 333 ₽, стажёр 85 416 ₽, джун 106 750 ₽, мидл 164 750 ₽, сеньор 350 000 ₽. По стажёрам и сеньорам анкет мало (5 и 7), эти цифры шаткие. Медиана джуна в SOC выше, чем у джуна в IT в целом (88 333 ₽ по тому же калькулятору), а мидлы получают примерно одинаково. Как зарплаты устроены по грейдам в IT, мы разбирали в статье сколько зарабатывают программисты.

Чем аналитик SOC отличается от соседних профессий

Профессия Сторона Главная задача
Аналитик SOC Защита Заметить атаку в потоке событий и отреагировать на инцидент
Пентестер Атака по договору Найти уязвимости раньше злоумышленника и описать их в отчёте
Специалист по информационной безопасности Защита Настроить средства защиты, подготовить документы для проверок
Инженер SOC Защита Подключить источники событий, настроить SIEM и правила

Пентестер иногда работает против SOC: в одной вакансии для пентестера задача звучит как проверка «эффективности мер защиты и работы SOC». На третьей линии SOC встречается задача «участвовать в развитии практик Purple Team», то есть в совместной работе защитников и атакующих. Остальные направления собраны в обзоре профессий в IT.

Плюсы и минусы работы в SOC

Опыт набирается на событиях живой инфраструктуры, а не учебного стенда. Обучение и сертификацию в 6 вакансиях из 41 оплачивает работодатель.

Первая линия работает ночами и по 12 часов, а отсеивать ложные срабатывания приходится постоянно: эта задача прямо вписана в обязанности. Удалённой работы для новичков в выборке нет. Время на разбор ограничено: сложный случай первая линия должна передать на L2 в пределах SLA.

Карьерный рост аналитика SOC

Рост идёт по уровням. На второй линии специалист уже расследует инциденты сам, пишет планы реагирования и подстраивает сценарии выявления под инфраструктуру. Третья линия ведёт сложные расследования, ищет угрозы до алерта и консультирует младших коллег. Дальше можно руководить группой дежурных аналитиков или всем SOC.

Рядом с аналитиками в той же выборке есть и другие роли, куда можно перейти с опытом мониторинга: инженер SOC, который подключает источники событий, и контент-менеджер SOC, который разрабатывает правила корреляции для MaxPatrol SIEM.

Как стать аналитиком SOC

Первая линия считается входом в информационную безопасность, но «с нуля после курса» туда попадают редко. Из 14 вакансий L1 десять просят стаж 1-3 года. Какой именно, формулируют по-разному: одна компания пишет «Опыт работы в SOC.», у другой в требованиях «Навыки администрирования ОС Linux/Windows, Microsoft AD, GPO». Поэтому мы бы шли в SOC через смежную работу, где этот стаж набирается.

Читайте также:  Пентестер (этичный хакер): кто это, чем занимается и как им стать

Из системного администратора

Самый короткий путь. Windows, Linux, Active Directory, журналы событий входят в работу администратора, и именно их спрашивают на первой линии. Остаётся добрать основы безопасности: техники атак по MITRE ATT&CK, принципы работы SIEM и средств защиты, процессы реагирования на инциденты.

Из техподдержки и сетей

Инженер техподдержки или сетевой инженер приходит с пониманием протоколов и привычкой разбирать проблему по шагам. Добирать ему придётся больше, чем администратору: ещё и работу с Windows и Linux.

Через стажировку

Стажировки в SOC бывают, например стажёр L1/L2 в команду SOC банка. Но и там просят высшее техническое образование и знание тактик атакующих.

В трёх из четырёх вакансий без опыта просят основы Windows и Linux, в одной прямо «Опыт администрирования ОС семейства Windows, Linux». Понимание сетей (модель OSI или TCP/IP) тоже есть в трёх. Скрипты упоминают все четыре, но в требованиях они только у одной, английский для чтения технической документации просят две, а одна компания хочет высшее образование в ИТ. Курс по ИБ эти знания даёт не целиком. Если выбираете обучение, проверьте, есть ли в программе разбор журналов Windows и Linux и расследование учебных инцидентов на стенде.

На первой линии знание журналов весит больше сертификата. Журналы и логи упомянуты в 7 вакансиях первой линии из 14, Active Directory в пяти, сертификат в одной, и то как плюс. Готовьтесь объяснить, что остаётся в журналах при входе пользователя в домен.

Студент тренируется дома на ноутбуке с несколькими виртуальными машинами

Практика на стенде и учебных площадках

Практические навыки без работы можно набрать на учебных площадках. В одной вакансии первой линии плюсом названо «Участие в CTF или площадках по типу: HackTheBox, TryHackMe, BlueTeamLabs и т.д». CTF, соревнования по безопасности, упомянуты в 5 вакансиях из 41. Ещё один способ: собрать дома стенд из виртуальных машин, развернуть на нём SIEM, сымитировать атаку и разобрать, что попало в журналы. Тренируйтесь только на своём стенде и на площадках, где это разрешено: неправомерный доступ к охраняемой законом компьютерной информации, если он повлёк её уничтожение, блокирование, модификацию либо копирование, подпадает под статью 272 УК РФ.

В резюме покажите разборы: какой инцидент на стенде расследовали, какие события его выдали, какой вердикт вынесли. Как оформить такой опыт без коммерческого стажа, разобрано в статье про резюме программиста, принципы там те же.

Кандидат на собеседовании рисует на доске схему цепочки атаки

Частые вопросы об аналитике SOC

Можно ли стать аналитиком SOC без опыта?

Можно, но мест мало: 4 вакансии «аналитик SOC» без опыта на всю Россию на 7 октября 2026 года. В трёх из них ждут основ Windows и Linux и понимания сетей, поэтому без базы в IT проще сначала поработать админом или в техподдержке.

Нужно ли высшее образование?

Оно упомянуто в 11 вакансиях из 41. В остальных диплом не указан, зато почти везде перечислены сети (32 вакансии) и Linux (32).

Можно ли работать удалённо?

Редко: удалённый формат указан в 6 вакансиях из 41, и во всех шести нужен стаж от трёх лет. Для первой линии удалённых вакансий в выборке нет.

Заменит ли SOC-аналитика искусственный интеллект?

По вакансиям замены не видно. ИИ упомянут в 3 вакансиях из 41, и как инструмент: «опыт использования ИИ для решения повседневных задач». Рутину автоматизируют через SOAR и скрипты (SOAR или IRP упомянуты в 16 случаях), а письменный вердикт по инциденту в требованиях остаётся за аналитиком.

Чем SOC отличается от SIEM?

SIEM собирает события и поднимает алерты по правилам. SOC объединяет людей и процессы вокруг неё: аналитиков, регламенты, дежурные смены, реагирование на инциденты.

Оцените статью
Блог о программировании
Добавить комментарий