От къде да започна?

Влизането в киберсигурността не е един път, а няколко — и почти никой не минава по този, който е описан в туториалите. Тук е какво наистина търси българският пазар, къде се учи с ръце, кога сертификатът има смисъл, и как да си направиш собствена пътна карта вместо да следваш чужда.

Първо погледни какво търси пазарът

Повечето хора избират посока по това, което изглежда интересно отвън — и почти винаги това е офензивната сигурност. Реалността на българския пазар е друга: най-много отворени позиции има в съответствие, одит и управление на риска, следвани от инженерните роли. Тестването за проникване е малка част от обявите.

Това не значи, че pentest е лош избор — значи, че ако тръгнеш само след него, се конкурираш за най-малкото парче от пазара. Виж живите числа в Роли, търсени на пазара и всички обяви, преди да решиш.

И още едно число, което е добре да знаеш отсега: от 314 събрани обяви само 8 са за junior или стажант. Над половината са за средно ниво. Тоест обявите с „junior“ в заглавието почти няма да ти стигнат — първата работа по-често идва през съседна ИТ роля, през стаж, който не е обявен, или по препоръка. Затова и последната от петте стъпки по-долу не е „кандидатствай“, а „влез в общността“.

Моментна снимка от обявите, събирани от csf.bg. Актуалните числа са винаги на /obqvi/roli.
РоляОтворени обявиТърсене
GRC / Compliance41Високо
Security Engineer36Високо
IAM Engineer28Високо
DevSecOps Engineer15Високо
IT / Security Auditor14Високо
Penetration Tester9Високо
SOC Analyst7Средно

Капанът на входа. Най-често срещаната грешка не е „избрал съм грешната роля“, а натрупване на курсове без нито едно доказателство. Десет завършени видео курса не се четат в CV; един работещ проект, един написан отчет от инцидент или един решен CTF се четат. Всяко нещо, което учиш, трябва да завършва с нещо, което можеш да покажеш.

Какво пишат обявите, че искат

Вместо да гадаем, преброихме. Долната таблица е от 272 обяви с пълно описание (от общо 314 събрани) — колко от тях споменават дадено изискване. Три неща изненадват почти всеки:

  • Английският е изискване №1 — по-често от всяко техническо умение. Български се иска само в 4% от обявите: повечето позиции у нас са в международни екипи.
  • Одит, облак и управление на риска бият офензивните умения. Тестване за проникване се среща в 3% от обявите.
  • Регулациите вече са умение. NIS2 и DORA поотделно се срещат в около 14% — почти колкото Linux.
Дял на обявите, които споменават изискването. База: 272 обяви с пълно описание, събрани от csf.bg.
ИзискванеДял от обявите
Английски език59%
Одит34%
Облак (AWS / Azure / GCP)33%
Python25%
IAM — идентичности и достъп22%
Реакция при инциденти22%
SIEM (Splunk, Sentinel, QRadar)22%
Оценка и управление на риска22%
Скриптове (Bash / PowerShell)22%
GDPR19%
Мрежи (TCP/IP, firewall)19%
Linux15%
DORA14%
NIS214%
Български език4%
Тестване за проникване3%

Трябва ли ти диплома?

По-рядко, отколкото се говори. Диплома се споменава в 26% от обявите, а изрично се изисква в 4 обяви от 272 — под 2%. Конкретна специалност (информатика или ИТ) се назовава в 14%, и в 6% от обявите пише направо „или равностоен опит“.

Практическият извод: дипломата помага при големите работодатели и в публичния сектор, но почти никъде не е врата, която не се отваря без нея. Ако вече имаш висше образование — добави специализация през магистърска програма. Ако нямаш — не чакай да завършиш, преди да започнеш; доказателствата тежат повече.

Пет стъпки, ако започваш от нула

Редът има значение: всяка стъпка е предпоставка за следващата, а не просто тема от списък.

01
Основи, които не са киберсигурност

Мрежи, операционни системи и малко скриптове. Без тях всичко останало е запаметяване на термини. Ако нямаш откъде — онлайн курсове и книги, включително 8 заглавия на български.

02
Избери посока по данни, не по усещане

Прегледай 12-те профила в Професионални пътеки (европейската рамка ECSF) и 8-те области в CISSP домейните. За всяка пътека виждаш реални обяви, умения и заплащане.

03
Учи с ръце, не с гледане

Изгради си лаборатория и почни да решаваш задачи. Безплатните платформи стигат за месеци напред — виж платформите и CTF.

04
Направи доказателства

Домашен SOC, писан отчет, публикуван инструмент, решен CTF, доклад от собствен тест. Три реални артефакта тежат повече от петнайсет сертификата за присъствие.

05
Влез в общността, преди да ти трябва

Повечето първи позиции в България идват по препоръка. Ходи на събитията, влез във форумите и Discord сървърите, потърси ментор.

Колко се плаща на входа

Полезно е да знаеш две неща, преди да се насочиш: какъв е входният диапазон и има ли изобщо входно ниво. Две от най-желаните роли — Security Architect и CISO — нямат junior ниво. Те са дестинация, не начало.

Месечно брутно възнаграждение, 0–2 години опит. Пълната таблица е на /zaplati.
РоляJunior (0–2 г.)Търсене
Security Engineer (Cloud / Network)€1100 – 1800Високо
Penetration Tester€1000 – 1800Много високо
Application Security Engineer€1000 – 1800Много високо
Incident Responder / DFIR€1000 – 1500Високо
Threat Intelligence Analyst€1000 – 1400Средно
SOC Analyst / Threat Hunter€900 – 1400Средно
GRC / Compliance / Risk€900 – 1300Средно
Без входно ниво — дестинация, не начало
Security Architectот Mid: €2500 – 4000Високо
CISOсамо Senior: €5100 – 11200Много високо

Където се учи с ръце

Започни с безплатното. Четирите платформи най-горе не искат карта и стигат за месеци — плащаш само когато стигнеш до таван.

Безплатни, за начинаещи
CTFбезплатно
picoCTF

Най-мекият вход към CTF задачи. Точката, от която препоръчваме да се тръгне.

CTFбезплатно
OverTheWire

Bandit е класическото начало за команден ред и Linux.

Криптографиябезплатно
CryptoHack

Криптография чрез задачи, а не чрез формули.

Основибезплатно
SANS Cyber Aces

Основи на ОС, мрежи и системна администрация.

Платени, когато си готов за следващото ниво
Офензивнаначинаещ
TryHackMe

Водени пътеки — най-подходяща за първите месеци.

Дефанзивнаначинаещ
LetsDefend

Симулиран SOC: работиш по реални алерти. Рядкост за дефанзивната страна.

Офензивнасредно
Hack The Box

По-трудна и без ръка за водене. Логичното продължение след TryHackMe.

Webбезплатно
PortSwigger Web Security Academy

Стандартът за уеб уязвимости, от авторите на Burp Suite.

Сертификати — кои и кога

61% от обявите не споменават нито един сертификат. Сертификатът не е вратата — но когато го има, си струва да се знае кой се иска.

И тук е капанът: трите най-често искани — CISSP, CISM и CISA — са за напреднали и изискват години документиран опит. Не можеш да ги вземеш като начинаещ, дори да искаш. Сертификатът за начинаещи, CompTIA Security+, се среща в 10% от обявите.

Дял на обявите, които споменават сертификата. База: същите 272 обяви.
СертификатДял от обявитеНиво
CISSP21%напреднало
CISM15%напреднало
CISA10%напреднало
CompTIA Security+10%начинаещо
PMP / ITIL8%не е по сигурност
CEH7%средно
GIAC / SANS7%средно и напреднало
OSCP5%средно, практически
ISO 27001 (одитор)4%средно
CRISC4%напреднало
CCSP4%напреднало

Затова редът е такъв: започни от Security+ — или дори само от изпитните му цели, които са публичен списък и работят като безплатна учебна програма, без да записваш изпит (самият изпит е около $392). После, ако посоката ти е офензивна, OSCP (около $1499, практически изпит) е реалистична цел за втората или третата година. CISSP и CISM остави за момента, в който вече имаш опита, който те и без това изискват.

В каталога има 83 сертификата, но само 9 са за начинаещи — 38 са средно ниво и 36 за напреднали. Сертификатът е етап в плана, а не самият план. Виж целия каталог с филтри по ниво и тип изпит в Сертификации.

За готовите пътни карти. Най-споделяната е roadmap.sh/cyber-security — и си струва да се знае какво точно е: платно с 373 възела, от които около 300 са теми за отваряне, подредени в 6 големи стъпки (основни ИТ умения, операционни системи, мрежи, сигурност, облак, програмиране), плюс два странични коловоза за CTF и сертификати.

Това, което няма никъде в него: колко време отнема нещо, кое е предпоставка за кое, и кое можеш спокойно да пропуснеш. При честни 4 часа седмично и по час на тема, 300 теми са около година и половина само отмятане. Затова използвай такава карта за това, за което наистина е добра — тест за слепи петна: отваряй я веднъж на тримесечие и търси само термините, които никога не си чувал.

Направи своята пътна карта

Обърни посоката: не тръгвай от учебна програма напред, а от реални обяви назад. Един файл, седем секции, преглед по график.

  1. 01
    Избери цел с име

    Не „експерт по киберсигурност“, а конкретен профил — например Cyber Incident Responder или Cyber Legal, Policy & Compliance Officer. Препиши задачите и уменията от профила в своя файл.

  2. 02
    Извади изискванията от 10 реални обяви

    Вземи 10 актуални обяви за тази роля от Обяви и преброй кое изискване в колко от тях се повтаря. Това, което е в 7 от 10, е твоята програма. Това, което е в 1 от 10, не е.

  3. 03
    Направи инвентар — какво можеш да докажеш днес

    Срещу всяко изискване напиши едно от три: прочетено, направено, доказано. „Доказано“ значи, че можеш да го обясниш за пет минути без бележки или да покажеш артефакт.

  4. 04
    Подреди по зависимости, не по трудност

    За всяка двойка теми питай само едно: мога ли X без Y? Така се получава реален граф, а не списък. Редът в готовите карти е логичен за учебник, но не е твоят ред.

  5. 05
    Напиши списък „не сега“ — с причина

    Това е единственото, което готовата карта не може да направи: да каже „не“. До всяко отложено нещо пиши защо — „не се среща в обявите, които искам“, „трябва ми само за друга роля“. Този списък е по-важен от списъка със задачи.

  6. 06
    Разбий на блокове от 6–8 седмици с един резултат

    Всеки блок завършва с нещо проверимо. Пример: стар лаптоп, виртуална машина с Windows и една с firewall, включен Sysmon — след което засичаш собствения си nmap скан в логовете и описваш какво видя.

  7. 07
    Определи прегледа в минути и го запиши

    15 минути седмично (движи ли се текущият блок), 45 минути месечно (повтори броенето по обявите — сменил ли се е речникът), тримесечно — голям преглед и смяна на цел, ако трябва. Пази файла във версии; след половин година разликата е обективно доказателство за движение.

Една страница, пет колони

Ако седемте секции са ти много, започни с това. Форматът е нарочно тесен — една страница не търпи 300 реда и така сама налага приоритети.

УмениеКои обяви го искатДоказателствоСрокСъстояние
Linux, команден ред8 от 10OverTheWire Bandit до ниво 206 седмицинаправено
Мрежи и TCP/IP7 от 10Собствена схема + прихванат трафик6 седмиципрочетено
SIEM и анализ на логове6 от 10Засечен собствен скан в Sysmon8 седмицине сега
ISO 27001 / NIS25 от 10Описан контрол и как се одитира4 седмици—
Python за автоматизация4 от 10Скрипт, който върши нещо реално8 седмици—

Често задавани въпроси

Трябва ли ми диплома по киберсигурност?

В обявите диплома се споменава в 26% от случаите и се изисква изрично в по-малко от 2%. Помага при по-големите работодатели и в публичния сектор, но рядко е условие. Имай предвид и че 24 от 34-те програми в каталога са магистърски — тоест университетът рядко е първата стъпка. Ако вече имаш ИТ образование или опит, магистратура е бърз начин да добавиш формална тежест.

Мога ли да вляза без ИТ опит?

Да, но не директно в техническа роля. Най-проходимите входове от друга професия са към съответствие, одит и управление на риска — най-голямата група обяви на пазара — където предишният ти опит с процеси, документиране и регулации се брои. Виж GRC / Compliance.

Кой сертификат да взема първи?

CompTIA Security+ — теоретичен, за начинаещи, около $392, и се среща в 10% от обявите. Но първо мини през изпитните му цели безплатно и виж дали темите ти носят нещо. Не започвай с CISSP или CISA: те са най-искани в обявите, но изискват години документиран опит, така че за начинаещ са недостъпни, а не просто трудни.

Колко време отнема да си намеря първа работа?

Няма честен общ отговор — зависи от началната ти база и от избраната роля. По-полезен ориентир: медианното време, в което една обява стои отворена, е около месец. Ако сериозно се готвиш и имаш какво да покажеш, мисли в блокове от 6–8 седмици и в няколко такива блока, не в години.

CTF-ите наистина ли помагат за работа?

Помагат за офензивните и аналитичните роли и са най-евтиният начин да добиеш реални умения. Не са пряк заместител на дефанзивен опит — за SOC работа симулираните платформи са по-близо до реалността. Виж CTF за препоръчано начало: picoCTF, после Bandit от OverTheWire, после живо състезание.

Няма ли AI да замени тази работа?

Досега променя как се работи, не дали се работи — обявите продължават да растат. По-полезният извод е, че рутинните части на анализа се автоматизират първи, затова доказаните умения и разбирането защо нещо е риск тежат повече от запаметени дефиниции. Виж AI и киберсигурност.

Направи първата стъпка още днес: избери една роля, отвори десет обяви за нея и преброй какво се повтаря.