От къде да започна?
Влизането в киберсигурността не е един път, а няколко — и почти никой не минава по този, който е описан в туториалите. Тук е какво наистина търси българският пазар, къде се учи с ръце, кога сертификатът има смисъл, и как да си направиш собствена пътна карта вместо да следваш чужда.
Първо погледни какво търси пазарът
Повечето хора избират посока по това, което изглежда интересно отвън — и почти винаги това е офензивната сигурност. Реалността на българския пазар е друга: най-много отворени позиции има в съответствие, одит и управление на риска, следвани от инженерните роли. Тестването за проникване е малка част от обявите.
Това не значи, че pentest е лош избор — значи, че ако тръгнеш само след него, се конкурираш за най-малкото парче от пазара. Виж живите числа в Роли, търсени на пазара и всички обяви, преди да решиш.
И още едно число, което е добре да знаеш отсега: от 314 събрани обяви само 8 са за junior или стажант. Над половината са за средно ниво. Тоест обявите с „junior“ в заглавието почти няма да ти стигнат — първата работа по-често идва през съседна ИТ роля, през стаж, който не е обявен, или по препоръка. Затова и последната от петте стъпки по-долу не е „кандидатствай“, а „влез в общността“.
| Роля | Отворени обяви | Търсене |
|---|---|---|
| GRC / Compliance | 41 | Високо |
| Security Engineer | 36 | Високо |
| IAM Engineer | 28 | Високо |
| DevSecOps Engineer | 15 | Високо |
| IT / Security Auditor | 14 | Високо |
| Penetration Tester | 9 | Високо |
| SOC Analyst | 7 | Средно |
Капанът на входа. Най-често срещаната грешка не е „избрал съм грешната роля“, а натрупване на курсове без нито едно доказателство. Десет завършени видео курса не се четат в CV; един работещ проект, един написан отчет от инцидент или един решен CTF се четат. Всяко нещо, което учиш, трябва да завършва с нещо, което можеш да покажеш.
Какво пишат обявите, че искат
Вместо да гадаем, преброихме. Долната таблица е от 272 обяви с пълно описание (от общо 314 събрани) — колко от тях споменават дадено изискване. Три неща изненадват почти всеки:
- Английският е изискване №1 — по-често от всяко техническо умение. Български се иска само в 4% от обявите: повечето позиции у нас са в международни екипи.
- Одит, облак и управление на риска бият офензивните умения. Тестване за проникване се среща в 3% от обявите.
- Регулациите вече са умение. NIS2 и DORA поотделно се срещат в около 14% — почти колкото Linux.
| Изискване | Дял от обявите |
|---|---|
| Английски език | 59% |
| Одит | 34% |
| Облак (AWS / Azure / GCP) | 33% |
| Python | 25% |
| IAM — идентичности и достъп | 22% |
| Реакция при инциденти | 22% |
| SIEM (Splunk, Sentinel, QRadar) | 22% |
| Оценка и управление на риска | 22% |
| Скриптове (Bash / PowerShell) | 22% |
| GDPR | 19% |
| Мрежи (TCP/IP, firewall) | 19% |
| Linux | 15% |
| DORA | 14% |
| NIS2 | 14% |
| Български език | 4% |
| Тестване за проникване | 3% |
Трябва ли ти диплома?
По-рядко, отколкото се говори. Диплома се споменава в 26% от обявите, а изрично се изисква в 4 обяви от 272 — под 2%. Конкретна специалност (информатика или ИТ) се назовава в 14%, и в 6% от обявите пише направо „или равностоен опит“.
Практическият извод: дипломата помага при големите работодатели и в публичния сектор, но почти никъде не е врата, която не се отваря без нея. Ако вече имаш висше образование — добави специализация през магистърска програма. Ако нямаш — не чакай да завършиш, преди да започнеш; доказателствата тежат повече.
Пет стъпки, ако започваш от нула
Редът има значение: всяка стъпка е предпоставка за следващата, а не просто тема от списък.
Мрежи, операционни системи и малко скриптове. Без тях всичко останало е запаметяване на термини. Ако нямаш откъде — онлайн курсове и книги, включително 8 заглавия на български.
Прегледай 12-те профила в Професионални пътеки (европейската рамка ECSF) и 8-те области в CISSP домейните. За всяка пътека виждаш реални обяви, умения и заплащане.
Изгради си лаборатория и почни да решаваш задачи. Безплатните платформи стигат за месеци напред — виж платформите и CTF.
Домашен SOC, писан отчет, публикуван инструмент, решен CTF, доклад от собствен тест. Три реални артефакта тежат повече от петнайсет сертификата за присъствие.
Повечето първи позиции в България идват по препоръка. Ходи на събитията, влез във форумите и Discord сървърите, потърси ментор.
Колко се плаща на входа
Полезно е да знаеш две неща, преди да се насочиш: какъв е входният диапазон и има ли изобщо входно ниво. Две от най-желаните роли — Security Architect и CISO — нямат junior ниво. Те са дестинация, не начало.
| Роля | Junior (0–2 г.) | Търсене |
|---|---|---|
| Security Engineer (Cloud / Network) | €1100 – 1800 | Високо |
| Penetration Tester | €1000 – 1800 | Много високо |
| Application Security Engineer | €1000 – 1800 | Много високо |
| Incident Responder / DFIR | €1000 – 1500 | Високо |
| Threat Intelligence Analyst | €1000 – 1400 | Средно |
| SOC Analyst / Threat Hunter | €900 – 1400 | Средно |
| GRC / Compliance / Risk | €900 – 1300 | Средно |
| Без входно ниво — дестинация, не начало | ||
| Security Architect | от Mid: €2500 – 4000 | Високо |
| CISO | само Senior: €5100 – 11200 | Много високо |
Където се учи с ръце
Започни с безплатното. Четирите платформи най-горе не искат карта и стигат за месеци — плащаш само когато стигнеш до таван.
Най-мекият вход към CTF задачи. Точката, от която препоръчваме да се тръгне.
Bandit е класическото начало за команден ред и Linux.
Криптография чрез задачи, а не чрез формули.
Основи на ОС, мрежи и системна администрация.
Водени пътеки — най-подходяща за първите месеци.
Симулиран SOC: работиш по реални алерти. Рядкост за дефанзивната страна.
По-трудна и без ръка за водене. Логичното продължение след TryHackMe.
Стандартът за уеб уязвимости, от авторите на Burp Suite.
Формално обучение
Университетът е добър избор, но рядко е бързият вход: от 34-те програми в каталога 24 са магистърски, тоест предполагат вече завършена степен.
34 програми, 28 от тях в България, в 24 висши училища.
Включително обучения на български език.
83 сертификата с ниво, тип изпит, цена и област.
28 заглавия, 8 от които на български.
15 канала и подкаста, 3 на български.
Каталог по категории — от разузнаване до форензика.
Сертификати — кои и кога
61% от обявите не споменават нито един сертификат. Сертификатът не е вратата — но когато го има, си струва да се знае кой се иска.
И тук е капанът: трите най-често искани — CISSP, CISM и CISA — са за напреднали и изискват години документиран опит. Не можеш да ги вземеш като начинаещ, дори да искаш. Сертификатът за начинаещи, CompTIA Security+, се среща в 10% от обявите.
| Сертификат | Дял от обявите | Ниво |
|---|---|---|
| CISSP | 21% | напреднало |
| CISM | 15% | напреднало |
| CISA | 10% | напреднало |
| CompTIA Security+ | 10% | начинаещо |
| PMP / ITIL | 8% | не е по сигурност |
| CEH | 7% | средно |
| GIAC / SANS | 7% | средно и напреднало |
| OSCP | 5% | средно, практически |
| ISO 27001 (одитор) | 4% | средно |
| CRISC | 4% | напреднало |
| CCSP | 4% | напреднало |
Затова редът е такъв: започни от Security+ — или дори само от изпитните му цели, които са публичен списък и работят като безплатна учебна програма, без да записваш изпит (самият изпит е около $392). После, ако посоката ти е офензивна, OSCP (около $1499, практически изпит) е реалистична цел за втората или третата година. CISSP и CISM остави за момента, в който вече имаш опита, който те и без това изискват.
В каталога има 83 сертификата, но само 9 са за начинаещи — 38 са средно ниво и 36 за напреднали. Сертификатът е етап в плана, а не самият план. Виж целия каталог с филтри по ниво и тип изпит в Сертификации.
За готовите пътни карти. Най-споделяната е roadmap.sh/cyber-security — и си струва да се знае какво точно е: платно с 373 възела, от които около 300 са теми за отваряне, подредени в 6 големи стъпки (основни ИТ умения, операционни системи, мрежи, сигурност, облак, програмиране), плюс два странични коловоза за CTF и сертификати.
Това, което няма никъде в него: колко време отнема нещо, кое е предпоставка за кое, и кое можеш спокойно да пропуснеш. При честни 4 часа седмично и по час на тема, 300 теми са около година и половина само отмятане. Затова използвай такава карта за това, за което наистина е добра — тест за слепи петна: отваряй я веднъж на тримесечие и търси само термините, които никога не си чувал.
Направи своята пътна карта
Обърни посоката: не тръгвай от учебна програма напред, а от реални обяви назад. Един файл, седем секции, преглед по график.
- 01Избери цел с име
Не „експерт по киберсигурност“, а конкретен профил — например Cyber Incident Responder или Cyber Legal, Policy & Compliance Officer. Препиши задачите и уменията от профила в своя файл.
- 02Извади изискванията от 10 реални обяви
Вземи 10 актуални обяви за тази роля от Обяви и преброй кое изискване в колко от тях се повтаря. Това, което е в 7 от 10, е твоята програма. Това, което е в 1 от 10, не е.
- 03Направи инвентар — какво можеш да докажеш днес
Срещу всяко изискване напиши едно от три: прочетено, направено, доказано. „Доказано“ значи, че можеш да го обясниш за пет минути без бележки или да покажеш артефакт.
- 04Подреди по зависимости, не по трудност
За всяка двойка теми питай само едно: мога ли X без Y? Така се получава реален граф, а не списък. Редът в готовите карти е логичен за учебник, но не е твоят ред.
- 05Напиши списък „не сега“ — с причина
Това е единственото, което готовата карта не може да направи: да каже „не“. До всяко отложено нещо пиши защо — „не се среща в обявите, които искам“, „трябва ми само за друга роля“. Този списък е по-важен от списъка със задачи.
- 06Разбий на блокове от 6–8 седмици с един резултат
Всеки блок завършва с нещо проверимо. Пример: стар лаптоп, виртуална машина с Windows и една с firewall, включен Sysmon — след което засичаш собствения си nmap скан в логовете и описваш какво видя.
- 07Определи прегледа в минути и го запиши
15 минути седмично (движи ли се текущият блок), 45 минути месечно (повтори броенето по обявите — сменил ли се е речникът), тримесечно — голям преглед и смяна на цел, ако трябва. Пази файла във версии; след половин година разликата е обективно доказателство за движение.
Една страница, пет колони
Ако седемте секции са ти много, започни с това. Форматът е нарочно тесен — една страница не търпи 300 реда и така сама налага приоритети.
| Умение | Кои обяви го искат | Доказателство | Срок | Състояние |
|---|---|---|---|---|
| Linux, команден ред | 8 от 10 | OverTheWire Bandit до ниво 20 | 6 седмици | направено |
| Мрежи и TCP/IP | 7 от 10 | Собствена схема + прихванат трафик | 6 седмици | прочетено |
| SIEM и анализ на логове | 6 от 10 | Засечен собствен скан в Sysmon | 8 седмици | не сега |
| ISO 27001 / NIS2 | 5 от 10 | Описан контрол и как се одитира | 4 седмици | — |
| Python за автоматизация | 4 от 10 | Скрипт, който върши нещо реално | 8 седмици | — |
Не го прави сам
Първата работа в България по-често идва от познанство, отколкото от кандидатстване по обява. Тези места са безплатни и работят.
Най-редовната отворена среща на общността.
Уеб и приложна сигурност, отворено за всички.
Годишната конференция на общността. Записите са публични.
Най-голямата българска Discord общност за киберсигурност — и домът на csf.bg.
Hacking.BG, ECSC отборът, CyberCLUB, както и групи във Facebook и LinkedIn.
Попълваш формуляр, следва съвпадение и 30-минутна встъпителна среща.
Често задавани въпроси
В обявите диплома се споменава в 26% от случаите и се изисква изрично в по-малко от 2%. Помага при по-големите работодатели и в публичния сектор, но рядко е условие. Имай предвид и че 24 от 34-те програми в каталога са магистърски — тоест университетът рядко е първата стъпка. Ако вече имаш ИТ образование или опит, магистратура е бърз начин да добавиш формална тежест.
Да, но не директно в техническа роля. Най-проходимите входове от друга професия са към съответствие, одит и управление на риска — най-голямата група обяви на пазара — където предишният ти опит с процеси, документиране и регулации се брои. Виж GRC / Compliance.
CompTIA Security+ — теоретичен, за начинаещи, около $392, и се среща в 10% от обявите. Но първо мини през изпитните му цели безплатно и виж дали темите ти носят нещо. Не започвай с CISSP или CISA: те са най-искани в обявите, но изискват години документиран опит, така че за начинаещ са недостъпни, а не просто трудни.
Няма честен общ отговор — зависи от началната ти база и от избраната роля. По-полезен ориентир: медианното време, в което една обява стои отворена, е около месец. Ако сериозно се готвиш и имаш какво да покажеш, мисли в блокове от 6–8 седмици и в няколко такива блока, не в години.
Помагат за офензивните и аналитичните роли и са най-евтиният начин да добиеш реални умения. Не са пряк заместител на дефанзивен опит — за SOC работа симулираните платформи са по-близо до реалността. Виж CTF за препоръчано начало: picoCTF, после Bandit от OverTheWire, после живо състезание.
Досега променя как се работи, не дали се работи — обявите продължават да растат. По-полезният извод е, че рутинните части на анализа се автоматизират първи, затова доказаните умения и разбирането защо нещо е риск тежат повече от запаметени дефиниции. Виж AI и киберсигурност.
Направи първата стъпка още днес: избери една роля, отвори десет обяви за нея и преброй какво се повтаря.