Найм в сфере кибербезопасности остается активным, но войти в отрасль в 2026 году сложнее
Согласно данным CyberSeek, опубликованным Axis Intelligence, количество вакансий в сфере кибербезопасности в США за 12 месяцев, завершившихся в марте 2026 года, достигло 514 359 — на 12% больше, чем годом ранее. Кибербезопасность остается устойчивым карьерным направлением, однако финансирование, требования к опыту и специализация делают вход в отрасль избирательным.
Заголовки о дефиците специалистов дают плохие карьерные советы, поскольку смешивают неудовлетворенный спрос с профинансированной заявкой на найм. Поэтому сначала выберите целевую должность, а уже затем составляйте список сертификаций по кибербезопасности на 2026 год.
Начните с направления, которое соответствует вашим навыкам. Получите сертификат, который требуют релевантные вакансии. Затем создайте подтверждения компетенций, которые вы сможете объяснить. Параллельно с младшими должностями в сфере безопасности рассматривайте смежные пути. Мы изучим рынок, барьеры входа, должности, зарплаты, сертификации, работу над портфолио и план на 12 месяцев.
В этой статье
- Остается ли кибербезопасность хорошей карьерой в 2026 году?
- У истории о дефиците специалистов есть проблема с бюджетом
- До начального уровня в кибербезопасности добраться сложнее всего
- Сначала выберите работу, а потом сертификацию
- Необязательно начинать в SOC
- Зарплатные показатели полезны только при понимании того, что именно они измеряют
- Сертификации открывают дверь на собеседование, а практические подтверждения помогают его пройти
- Создайте одно портфолио подтверждений вокруг желаемой должности
- Используйте 12-месячный план, который заканчивается откликами на вакансии
- Лучший путь в 2026 году — конкретный, смежный и подтверждаемый
Остается ли кибербезопасность хорошей карьерой в 2026 году?
Да, при наличии реалистичного плана входа в отрасль.
Бюро статистики труда США прогнозирует рост числа рабочих мест аналитиков по информационной безопасности на 29% с 2024 по 2034 год. В 2024 году в этой профессии насчитывалось 182 800 рабочих мест. BLS прогнозирует около 52 000 новых рабочих мест к 2034 году и примерно 16 000 вакансий ежегодно. Данные BLS приведены в отчете DecipherU о карьере в 2026 году.
Осторожно относитесь к глобальным показателям дефицита специалистов. Исследование рабочей силы ISC2 за 2024 год оценило глобальный дефицит специалистов в 4,8 млн человек — на 19% больше, чем в 2023 году. Исследование ISC2 за 2025 год не опубликовало нового показателя дефицита. В нем внимание сместилось к критически важным навыкам. Считать 4,8 млн текущим количеством незакрытых вакансий в 2026 году — небрежный подход.
Эти показатели измеряют вакансии и результаты опросов. Некоторые также моделируют профессии. Они не говорят, сколько вакансий профинансировано или открыто для новичков. Маркус Чен, соавтор исследования Axis Intelligence, объясняет, почему найм в сфере безопасности может продолжаться во время сокращений:
«В отличие от инженерного штата, который компании сокращают, когда кварталы становятся тяжелыми, штат специалистов по кибербезопасности привязан к требованиям комплаенса. SOC 2, HIPAA, GDPR, правила SEC о раскрытии информации о кибербезопасности от 2023 года — все это не сокращается вместе с бюджетами. Команду безопасности часто сокращают последней и первой утверждают для новых наймов. Показатель в 514 000 вакансий устойчивым образом отличается от количества вакансий разработчиков программного обеспечения».
Однако такая устойчивость все равно не гарантирует, что ваше первое предложение о работе будет профинансировано.
У истории о дефиците специалистов есть проблема с бюджетом
Недостаток бюджета обошел доступность специалистов и стал главной причиной, по которой организации не могли закрыть вакансии в сфере безопасности. В том же исследовании рабочей силы сообщается, что 37% респондентов столкнулись с сокращением бюджета, 25% сообщили о сокращениях персонала, а 38% — о заморозке найма.
Данные ISACA State of Cybersecurity 2025 показывают операционный результат: в 55% команд не хватало сотрудников, у 65% были незакрытые позиции, а 39% требовалось от трех до шести месяцев для закрытия не начальных должностей.
В команде может не хватать сотрудников, пока кандидат пытается найти утвержденную позицию. Рынок нанимает там, где риск уже получил бюджетное одобрение. Он не обещает обучить каждого, кто купит сертификат.
CyberSeek сообщил, что соотношение предложения и спроса составило 74%, то есть, по его методике, на каждые 100 должностей приходилось примерно 74 квалифицированных кандидата. Это указывает на нехватку предложения, но не подтверждает, что каждая вакансия утверждена, доступна в конкретном регионе или подходит новичку.
Ищите вакансии с учетом направления, уровня опыта, местоположения и минимально приемлемой зарплаты.
До начального уровня в кибербезопасности добраться сложнее всего
Проблема начального уровня поддается измерению. Данные Министерства науки, инноваций и технологий Великобритании, опубликованные через Axis Intelligence, показывают, что доля вакансий, требующих менее одного года опыта, снизилась с 25% в 2022 году до 17%. Еще 63% вакансий теперь требуют от двух до шести лет опыта.
Исследование рабочей силы ISC2 за 2025 год показало, что 56% менеджеров по найму считают: обучение специалиста начального уровня до полной самостоятельности занимает от четырех до девяти месяцев. Отдельный опрос, обобщенный в исследовании, показал, что 90% менеджеров по безопасности учитывают предыдущий опыт в IT, а 89% требуют как минимум одну сертификацию.
Называть этот рынок рынком начального уровня — великодушно; работодатели часто хотят видеть опытного специалиста под младшим названием должности.
Ваш опыт работы с системами, сетями, облачными технологиями, комплаенсом, поддержкой или разработкой — это доказательства, которые могут сократить разрыв при входе в отрасль. Майя, системный администратор с четырьмя годами опыта работы с Windows, сетями, идентификацией и эскалацией заявок, хочет перейти в сферу безопасности без снижения зарплаты. Она уже понимает запросы на доступ и операционные системы. Она также знакома с эскалацией, устранением неполадок и производственными рисками. Ее задача — перевести эти навыки в результаты в сфере безопасности.
Меняющие карьеру специалисты не являются редким исключением. Новые специалисты в возрасте от 39 до 49 лет составляли 35% новых участников отрасли в 2024 году против 18% в 2022 году.
AI усиливает давление на нижнем уровне. OccupationPay отмечает, что повторяющиеся задачи начального уровня в SOC сталкиваются с растущим давлением автоматизации. Обогащение алертов и стандартный triage проще автоматизировать, чем расследование, принятие решений, коммуникацию и устранение последствий. Развивайтесь в направлении последних навыков.
Сначала выберите работу, а потом сертификацию
SOC — полезная точка входа, хотя аккуратная лестница от SOC до CISO удобна для продавцов курсов и неполна для тех, кто меняет карьеру.
Приведенные ниже показатели взяты из данных BLS/O*NET, представленных в отчете DecipherU. Это приблизительные оценки для 25-го процентиля, середины диапазона и 90-го процентиля по разным профессиям и названиям должностей, а не предсказуемые этапы продвижения.
| Должность | 25-й процентиль | Середина диапазона | 90-й процентиль |
|---|---|---|---|
| SOC-аналитик, Tier 1 | $55,000 | $78,000 | $105,000 |
| GRC-аналитик | $60,000 | $90,000 | $130,000 |
| Аналитик threat intelligence | $65,000 | $95,000 | $135,000 |
| Специалист по penetration testing | $70,000 | $100,000 | $140,000 |
| Инженер по безопасности | $85,000 | $120,360 | $165,000 |
| Архитектор cloud security | $110,000 | $145,000 | $195,000 |
| Инженер по продажам решений безопасности | $100,000 | $150,000 | $220,000 |
| CISO | $150,000 | $210,000 | $340,000+ |
Эти должности предполагают разную работу:
- SOC-аналитик: Мониторить алерты, расследовать события и эскалировать инциденты.
- GRC-аналитик: Сопоставлять контроли, управлять рисками и готовиться к аудитам.
- Аналитик threat intelligence: Интерпретировать информацию о злоумышленниках и кампаниях.
- Специалист по penetration testing: Оценивать уязвимости в согласованных рамках и составлять отчеты по устранению.
- Инженер по безопасности: Внедрять контроли для идентификации, сетей, конечных устройств и инфраструктуры.
- Архитектор cloud security: Проектировать контроли для AWS, Azure или Google Cloud. Обычно этой должности предшествует опыт работы с облачными технологиями.
- Инженер по продажам решений безопасности: Переводить технический риск в решение, которое клиент может оценить.
- CISO: Определять стратегию, управлять рисками и информировать руководителей об ответственности.
Application security, DevSecOps, конфиденциальность и безопасность цепочек поставок — смежные направления. Опубликованные оценки включают $152,000–$210,000 для инженеров по безопасности AI, $160,000–$220,000 для специалистов по red team в сфере AI, $140,000–$250,000 для архитекторов zero trust, $120,000–$170,000 для аналитиков безопасности цепочек поставок и $185,000–$290,000 для юристов по кибербезопасности или конфиденциальности.
Считайте их оценками специализированного рынка для людей со значительным опытом в предметной области; это плохие ориентиры для первой должности в сфере безопасности при смене карьеры. Доступные данные также не подтверждают, что каждая указанная специализация растет быстрее каждой традиционной должности.
Для Майи security engineering или cloud security могут лучше сохранить ценность ее системного опыта, чем переход на работу Tier 1 SOC с обнулением уровня. Если ей больше нравятся расследования и эскалация, SOC остается разумной целью.
В таблице зарплат используются разные профессиональные наборы данных, поэтому показатель середины диапазона для инженера по безопасности не следует напрямую сравнивать с медианной зарплатой аналитика по информационной безопасности по данным BLS как с одним карьерным путем продвижения.
Необязательно начинать в SOC
Свяжите предыдущую работу с проблемой безопасности, которую вы хотите решать:
- IT-поддержка или сети: SOC-анализ, security engineering или cloud security.
- Комплаенс, аудит, право или политика: GRC, конфиденциальность или security assurance.
- Разработка программного обеспечения: Application security, product security или DevSecOps.
- Работа с потребностями клиентов и объяснение решений: Развитие продаж решений безопасности, работа account executive или sales engineering.
- Интерес к offensive security: Penetration testing или работа в red team после формирования базовых знаний.
Продажи могут подойти человеку, который предпочитает задачи клиентов и работу с квотой. Ему также может быть интереснее объяснять решения, чем работать с очередями инцидентов. В следующей таблице показаны наиболее релевантные пути входа и технических продаж; это не полная карта карьеры в продажах.
| Должность | Базовая зарплата | OTE |
|---|---|---|
| SDR/BDR | $45,000–$60,000 | $70,000–$95,000 |
| Account executive для среднего бизнеса | $75,000–$110,000 | $130,000–$200,000 |
| Account executive для корпоративных клиентов | $100,000–$140,000 | $180,000–$300,000+ |
| Sales engineer | $110,000–$150,000 | $150,000–$220,000 |
Вторичные оценки из анализа DecipherU; OTE предполагает выполнение 100% квоты.
OTE означает целевой доход при полном выполнении квоты. Фактическая зарплата может быть ниже. Sales engineering также заслуживает серьезного рассмотрения: вы оцениваете технические продукты, понимаете риски клиента и объясняете, почему конкретный контроль имеет значение.
Зарплатные показатели полезны только при понимании того, что именно они измеряют
Наиболее полезным официальным ориентиром является медианная зарплата аналитика по информационной безопасности по данным BLS — $124,910 в мае 2024 года, как указано DecipherU.
Средний показатель по США в размере $135,969, который повторяет Unihackers, взят у вторичного агрегатора и измеряет не то же самое. Вероятно, он отражает выборки с преобладанием старших специалистов, другие названия должностей или и то, и другое. Согласно доступным вторичным оценкам, зарплата специалистов начального уровня в кибербезопасности составляет примерно от $55,000 до $70,000, а некоторые более широкие оценки доходят до $85,000 в зависимости от должности и местоположения.
Региональные надбавки также меняют картину. Используйте национальную медиану как приблизительную базу:
$124,910 × 1.42 ≈ $177,000
Это приблизительный результат для заявленной надбавки в Bay Area в размере 42%. Сама надбавка приблизительна, поэтому указание центов было бы театром.
Заявленные надбавки также включают 35% для DC Metro, 30% для Нью-Йорка, 28% для Сиэтла и Тихоокеанского Северо-Запада, 25% для Бостона и Северо-Востока, 18% для Остина и Техаса, а также 10% для удаленных должностей в США.
В штате Вирджиния насчитывается более 53 000 открытых должностей по подсчету CyberSeek на уровне штатов; спрос поддерживают федеральные агентства, оборонные подрядчики и разведывательная экосистема. Этот показатель отличается от более чем 68 000 должностей, относимых к более широкому региону DC Metro; эти географические области могут пересекаться, поэтому не складывайте их.
Эти зарплатные таблицы помогают при планировании, но не прогнозируют конкретные предложения. Я не проверял каждую региональную оценку по актуальным вакансиям, поэтому изучите свой целевой рынок, прежде чем тратить деньги или соглашаться на снижение зарплаты.
Сертификации открывают дверь на собеседование, а практические подтверждения помогают его пройти
CybersecurityElite четко формулирует компромисс: «Честно: да, для получения приглашений на собеседования, но нет — как замена навыкам. Сертификаты — это механизм фильтрации».
Подбирайте сертификат под желаемую должность. Остановитесь, когда очередной сертификат перестанет встречаться в вакансиях, на которые вы ориентируетесь.
| Целевое применение | Сертификат | Ориентировочная стоимость | Формат |
|---|---|---|---|
| Базовый уровень | Google Cybersecurity Certificate | Около $49 в месяц | Обучение |
| Базовый уровень | ISC2 CC | Бесплатно во время акции | Тест с вариантами ответа |
| Общий фильтр для входа | CompTIA Security+ | Около $400 | Тест с вариантами ответа плюс практическая часть |
| Начальная offensive security | eJPT | Около $249 | Практический |
| Средний уровень offensive security | PNPT | Около $400 | Практический плюс отчет |
| SOC и detection | CySA+ | Около $400 | Тест с вариантами ответа плюс практическая часть |
| SOC и detection | BTL1 | Около $400 | Практический |
| Продвинутая offensive security | HTB CPTS | Около $490 | Практический плюс отчет |
| Продвинутая offensive security | OSCP | $1,600+ | Практический плюс отчет |
| Cloud security | AZ-500 | Около $165 | Тест с вариантами ответа плюс labs |
| Cloud security | AWS Security Specialty | Около $300 | Тест с вариантами ответа |
| Старший уровень в security | CISSP | Около $749 | Адаптивный тест с вариантами ответа |
Стоимость указана ориентировочно для 2026 года. Перед оплатой проверьте актуальные цены у поставщиков.
Для Майи Security+ имеет смысл, если в вакансиях по cloud security, security engineering или SOC, которые ее интересуют, он указан. Используйте сертификат Google только в том случае, если ей нужны структурированные базовые знания; иначе можно сразу начать подготовку к Security+. Следующей инвестицией должен стать практический проект по облачным технологиям или идентификации.
CEH переоценивают с точки зрения технической компетентности. На мой взгляд, стандартный CEH с тестом по вариантам ответа в основном полезен как фильтр, узнаваемый рекрутерами. Получайте его, когда он указан в целевой вакансии; CEH Practical даст более сильные технические доказательства для обсуждения.
CISSP нужен позднее. Для полной сертификации требуется пять лет опыта. Кандидаты, сдавшие экзамен до выполнения этого требования, могут получить официальное обозначение Associate of ISC2. Рассматривайте CISSP как фильтр соответствия требованиям для старших должностей, а не как доказательство способности работать с инцидентами.
Создайте одно портфолио подтверждений вокруг желаемой должности
Проект привлекает внимание, когда менеджер по найму может изучить его область применения, доказательства, принятое решение и ограничения. Используйте следующий компактный процесс:
- Выберите один целевой навык. Выберите cloud identity, detection engineering, сопоставление контролей, отчетность об уязвимостях или другое регулярно встречающееся требование в целевых вакансиях.
- Определите границы. Укажите системы, допущения, исключения и условие успеха.
- Покажите доказательства и обоснование. Включите логи и конфигурацию. Добавьте результаты тестирования. Объясните рекомендацию.
- Опубликуйте краткий отчет. Сделайте работу простой для проверки и вопросов.
Оформляйте результат с учетом направления:
- SOC: Покажите triage алертов и правило обнаружения. Добавьте хронологию инцидента и решение об эскалации.
- Penetration testing: Отчет по лабораторной работе с заданными рамками, доказательствами, рекомендациями по устранению и ограничениями.
- Cloud security: Контроли идентификации, журналирования, сетей и хранилищ, связанные с моделью угроз.
- GRC: Сопоставление контролей, реестр рисков и рекомендация для руководства.
- Application или AI security: Модель угроз, план тестирования или безопасная оценка AI-системы.
В анализе вакансий CyberSeek, проведенном DecipherU, cloud security встречалась в 92% объявлений. Incident response и forensics — в 88%. Threat intelligence и hunting — в 85%, GRC — в 83%, security architecture — в 80%, а AI/ML security — в 78% проанализированных объявлений.
Если в вакансии указано «высшее образование или эквивалентный опыт», используйте проект, чтобы сделать эту эквивалентность понятной. Это не гарантирует трудоустройство. Однако у интервьюера будет нечто лучшее, чем список пройденных курсов: доказательства, которые можно обсуждать и подвергать вопросам.
Используйте 12-месячный план, который заканчивается откликами на вакансии
Используйте этот график как адаптируемый план действий.
Месяцы 1–2 — Выберите направление
Проанализируйте свою текущую работу и определите, с какой проблемой безопасности она уже связана. Восполните пробелы в знаниях о сетях, идентификации, операционных системах, основах облачных технологий и принципах безопасности.
Месяцы 3–5 — Получите один базовый сертификат
Выберите сертификат, который встречается в целевых вакансиях. Используйте сертификат Google для структурированного изучения основ при необходимости; в противном случае готовьтесь непосредственно к Security+ или релевантному экзамену для выбранного направления.
Месяцы 6–8 — Создайте подтверждения компетенций
Выполните один существенный проект и четко задокументируйте его. Используйте практические labs или экзамен, если они поддерживают целевую должность.
Для Майи это может означать объединение Windows identity, облачного доступа, журналирования и небольшой модели угроз. Она будет расширять существующий опыт работы с системами, а не притворяться новичком.
Месяцы 9–10 — Добавьте второй сертификат, только если этого требует рынок
Для работы в SOC используйте CySA+ или BTL1, для penetration testing — eJPT или PNPT, для продвинутых offensive security ролей — CPTS или OSCP, а для cloud security — AZ-500 или AWS Security Specialty. Позднее добавьте CRTP или CRTO для конкретного направления red team.
Месяцы 11–12 — Откликайтесь через несколько каналов
Подавайте заявки на смежные должности и стажировки. Рассматривайте подрядчиков, внутренние переходы и младшие должности в сфере безопасности. Адаптируйте доказательства из проекта под каждую вакансию.
Майе следует отказаться от любого пути, опубликованный диапазон зарплаты на входе в который ниже ее минимального уровня, если только должность не предусматривает документированный путь повышения или внутреннего перехода. Cloud security и security engineering могут лучше сохранить ее текущую ценность, чем переход на Tier 1.
Лучший путь в 2026 году — конкретный, смежный и подтверждаемый
План, который заканчивается еще одним курсом, — это избегание, переодетое в учебный график.
Откройте на этой неделе 20 целевых вакансий. Запишите навыки, которые повторяются. Определите одно преимущество, которое можно перенести из текущей карьеры. Выберите одну полезную сертификацию. Создайте один артефакт, связанный с наиболее распространенным требованием. Установите диапазон приемлемой зарплаты и местоположения до оплаты экзамена.
Самые сильные карьерные пути в сфере кибербезопасности в 2026 году могут начинаться в security engineering, GRC, cloud operations, application security, конфиденциальности или sales engineering. Начните там, где имеющиеся компетенции дают вам преимущество, а затем сделайте работу в сфере безопасности очевидной.