ИБ-исследователь: как меняется профессия и куда она ведет

1 сентября, 2026, 17:22

Еще десять лет назад ИБ-исследователь вполне мог быть человеком-оркестром: сам разбирал вредоносный файл, искал информацию, проверял гипотезы и готовил аналитику. Сегодня исследователь работает в гораздо более сложной технологической среде, а сама профессия распалась на множество направлений. Профессия от этого не стала менее интересной для новичков. Скорее наоборот: здесь по-прежнему есть азарт поиска, возможность своими руками докопаться до причины атаки или найти уязвимость. Просто за романтическим образом «хакера-детектива» теперь скрывается гораздо более разнообразная работа.

SecPost.ru

В рамках подготовки рейтинга «Новая элита кибербеза» SecPost поговорил с Евгением Балком, руководителем департамента развития и архитектуры «Кросстех», Игорем Кузнецовым, директором Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT), и Евгением Чунихиным, бизнес-руководителем направления киберразведки TI&ASM F6, о том, как изменилась профессия ИБ-исследователя за последние десять-пятнадцать лет, что приводит в нее молодых специалистов и куда можно двигаться дальше.

ИБ-исследователь — одна из 7 номинаций рейтинга «Новая элита кибербеза», заявки в который принимаются до 30 сентября 2026 года.

От человека-оркестра к команде

Одно из главных изменений в работе ИБ-исследователей — разделение задач между специалистами. Реверс-инженеры сосредоточились на анализе вредоносного кода, аналитики киберразведки — на сборе и сопоставлении данных об угрозах, специалисты по поиску угроз — на выявлении следов атак. При этом обмен результатами между командами и организациями стал обычной частью работы.

Продолжение ниже

За те же годы изменилась ИТ-среда, которую приходится исследовать. Евгений Балк вспоминает начало 2010-х как время классических веб-приложений, Windows-инфраструктуры, виртуализации и известных уязвимостей. Теперь рядом с ними облака, Kubernetes, корпоративные репозитории кода, собственная разработка компаний и CI/CD — конвейеры автоматической сборки, тестирования и выпуска ПО.

Расширился и масштаб исследований. Если раньше работа часто строилась вокруг отдельного файла или конкретной уязвимости, сегодня исследователь может разбирать целую кампанию, сопоставлять несколько атак и искать связи между системами и поставщиками. Изменились и сами атакующие: появились крупные целевые группировки, усложнились их инструменты, шифровальщики стали постоянной угрозой для бизнеса.

Набор знаний при таком темпе изменений невозможно однажды зафиксировать и считать освоенным. Игорь Кузнецов говорит об этом: «В нашей профессии нет ничего, что выбито в камне: все время что-то меняется, нужно уметь адаптироваться».

За образом хакера-детектива

Поиск неизвестной уязвимости, восстановление действий злоумышленника, разбор атаки действительно напоминают детективный сюжет. Молодых специалистов привлекают и азарт поиска, и возможность проверить себя на практической задаче, сразу увидев результат.

За яркой находкой, однако, обычно стоит совсем другая часть работы. Нужно долго разбирать файлы и события, сопоставлять детали, проверять версии и возвращаться к тому, что уже казалось понятным. «Реальная работа ИБ-исследователя – это примерно 70% рутины и 30% терпения», – говорит Чунихин. Именно поэтому интерес к поиску здесь быстро проверяется на практике: удовольствие должно приносить не только найденное решение, но и сам процесс, который к нему ведет.

Техника остается, кругозор расширяется

Глубокая техническая экспертиза остается основой работы, но сегодня ее приходится сочетать с пониманием смежных областей. Евгений Чунихин описывает современного исследователя как специалиста с глубокой экспертизой в своей области и достаточно широким кругозором, чтобы работать с аналитиками, разработчиками и инфраструктурными специалистами. Старые знания тоже не исчезают мгновенно. «IT – накопительная история. Мы наращиваем новое, а старое обычно где-то остается», – говорит Евгений Балк.

Сегодня исследователю недостаточно получить результат — его приходится еще и объяснять коллегам и бизнесу. Даже точный технический отчет мало поможет, если его выводы понятны лишь специалистам того же профиля. Поэтому умение выступать, работать с речью и переводить технические результаты на понятный другим язык постепенно становится частью профессиональной подготовки.

Исследователю все чаще приходится смотреть за пределы атакованной ИТ-системы. Евгений Балк приводит пример атаки на крупное мясоперерабатывающее предприятие в США: проблемы в его ИТ-системах мешали принимать сырье от фермеров и отгружать продукцию магазинам. Чтобы оценить последствия такой атаки, нужно понимать уже не только технику, но и зависимость от нее бизнес-процессов.

Что меняет искусственный интеллект

Часть работы, на которую раньше уходило много ручного труда, постепенно переходит к автоматизированным инструментам. Первичный триаж, сигнатурный анализ, сортировка событий, поиск повторяющихся признаков в больших массивах информации, подготовка черновика отчета — в этих задачах ИИ способен серьезно помочь исследователю.

На выходе специалист быстрее получает промежуточные данные. Дальше их приходится проверять, сопоставлять с другими сведениями, оценивать надежность источников и разбираться с атрибуцией. Именно здесь готового автоматического ответа часто нет. «Но финальная атрибуция, оценка достоверности источника, решение о том, можно ли публиковать отчет, насколько источнику можно доверять, — это пока остается на человеке», — отмечает Евгений Чунихин

Автоматизация меняет и привычные исследовательские инструменты. В качестве примера Евгений Балк называет honeypot — ловушки, изображающие уязвимый сервис. Под конкретную актуальную уязвимость такую среду теперь можно подготовить быстрее и наблюдать, кто попытается ее атаковать и каким способом. Значительную часть настроек, которые раньше приходилось выполнять вручную, можно ускорить с помощью ИИ.

Само машинное обучение применяется в ИБ уже много лет, напоминает Игорь Кузнецов. «Нынешние языковые модели добавили новые инструменты, но исследовательская задача знакома давно: из большого потока информации выделить действительно подозрительное и разобраться, что за ним стоит».

«Со стороны злоумышленников ИИ тоже ускоряет работу: модели могут быстрее искать варианты эксплуатации, генерировать код, помогать развивать атаку. Поэтому возникает разрыв: условно, новую уязвимость можно начать эксплуатировать очень быстро, а патч-менеджмент в организации занимает дни или недели», — говорит Евгений Чунихин.

ИИ сокращает объем ручной работы там, где ее можно формализовать. Освободившееся время исследователь может тратить на проверку связей, восстановление контекста и разбор сложных случаев.

Куда идти после нескольких лет исследований

С опытом у ИБ-исследователя появляется несколько вариантов дальнейшей карьеры. Можно глубже специализироваться на цепочках поставок, промышленной автоматизации, анализе программного кода или безопасности ИИ, заниматься более общей аналитикой и искать закономерности в целых классах атак. Другой путь — киберразведка, реагирование на инциденты, компьютерная криминалистика, консалтинг или разработка продуктов ИБ.

Управление командой – лишь один из вариантов дальнейшего развития. Игорь Кузнецов считает, что профессиональный рост может продолжаться и внутри технического трека: через более сложные задачи, менторство, публичные выступления и расширение области экспертизы. «Очень хороший технический специалист может оказаться плохим менеджером», – говорит он. «Если же человеку интересна работа с людьми, технический опыт помогает понимать решения команды и обсуждать их с коллегами на одном языке. Меняется и сама повседневная работа: больше времени занимают координация, общение с другими подразделениями и распределение задач».

Попробовать профессию до первой работы

Первые исследовательские задачи можно попробовать еще до стажировки. Для этого есть CTF, тренировочные лаборатории, Hack The Box, открытые инструменты и опубликованные исследования. Такие форматы дают возможность довольно быстро понять, насколько человеку вообще нравится искать уязвимости, разбирать чужой код и часами проверять гипотезы.

Начинать все равно придется с базы. Ее набор зависит от выбранного направления, но обычно включает сети, операционные системы и программирование. Для анализа вредоносного ПО потребуется понимание низкоуровневого кода и ассемблера, для тестирования на проникновение — устройство систем и способы их атаки.

Игорь Кузнецов считает, что вуз и дополнительные обучающие курсы дают основу, а дальше значительная часть профессионального опыта нарабатывается самостоятельно. «Открытых материалов сейчас достаточно, но требования на старте остаются высокими: например, в нашей команде уже на стажировке от кандидата ждут базовой технической подготовки и способности быстро осваивать новое».

CTF, по мнению экспертов, заодно позволяет проверить собственную реакцию на такую работу. Можно открыть задачу, повозиться с ней час или два и посмотреть, хочется ли читать документацию, пробовать еще один способ и разбираться, почему предыдущий не сработал. После CTF практику можно продолжать на Hack The Box и в bug bounty, общаться с профессиональным сообществом и участвовать в конференциях.

Романтика поиска из профессии никуда не исчезла. Просто теперь вокруг нее гораздо больше технологий, специализаций и направлений, в которых можно себя попробовать. А тем, кому нравится разбираться в непонятном и докапываться до причины, сегодня есть где начать — и куда двигаться дальше.