
Киберразведка (Threat Intelligence) в 2026 году перестала быть темой только для вендоров и крупных банков. Вакансий в информационной безопасности за 2025 год стало больше на 26%, и компаниям все чаще нужен человек, который заранее понимает, кто и каким способом может атаковать бизнес. Массово учить этому в России пока не научились, поэтому выбор курса требует внимания к деталям.
В статье разберем, чем занимается аналитик киберразведки, что пишут в вакансиях и сколько платят. Потом пройдем путь в профессию по шагам и сравним 5 программ из каталога Хабр Курсов, чтобы вы понимали, с какого курса начинать именно в своей ситуации.
Содержание:
Кто такой аналитик киберразведки и почему курсов так мало
На Хабр Курсах в разделе «Киберразведка» сейчас лежат всего несколько программ, и в основном от одной школы. Для направления, которое упоминают почти в каждом отраслевом отчете, это выглядит странно, но объяснение кроется в самой работе. Аналитик Threat Intelligence собирает данные об актуальных угрозах, обогащает их контекстом и превращает в выводы для защиты. Он помогает компании понять, кто, как и зачем может ее атаковать.
Работу аналитика удобно сравнить с работой синоптика. Синоптик не останавливает дождь, зато говорит, когда брать зонт и какие дороги лучше объехать. Аналитик TI тоже не блокирует атаку сам. Он заранее сообщает команде мониторинга, какие индикаторы компрометации ловить и какие группировки сейчас активны в отрасли. Чтобы так прогнозировать атаки, нужно сначала хорошо понимать, как их обнаруживают и расследуют.
Поэтому в киберразведку почти не приходят с нуля. Курс по TI в 2026 году работает как ускоритель для специалистов, которые уже сидят в SOC или занимаются ИБ, и почти ничего не дает человеку без базы. Подборка ниже эту мысль подтверждает. Из 5 программ только одна прямо ведет к должности, и ни одна не обещает помощь с трудоустройством. Мы считаем это честной картой рынка, а не недостатком школ.
Спрос при этом растет быстрее предложения. По данным Positive Technologies и SuperJob, в марте 2026 года вакансий в ИБ было на 24% больше, чем годом ранее, а спрос на остальных IT-специалистов за тот же период упал на 18%. Рынок информационной безопасности в России по итогам 2025 года превысил 364 млрд рублей. Интерес к входу в профессию через курсы и вузы, судя по поисковым запросам, за год при этом упал на 21%. Какой специалист нужен работодателям, лучше всего видно по тексту их вакансий.
Что пишут в вакансиях аналитика Threat Intelligence
В вакансии Cyber Threat Intelligence Analyst «Лаборатории Касперского» первым пунктом требований стоит не OSINT и не знание платформ разведки. Там ждут продвинутых знаний в Threat Detection и Threat Hunting, понимания актуальных техник атак и индикаторов компрометации. Следом идут MITRE ATT&CK, модель F3EAD и пирамида боли Дэвида Бьянко. Опыт работы с CTI-решениями вендоров стоит в списке только третьим.
Этот порядок хорошо показывает, как работодатель видит профессию. Аналитик киберразведки для него прежде всего человек из защиты, который умеет искать следы атаки в логах и понимает логику атакующего. Разведка надстраивается сверху. Похожую картину дают требования к аналитикам ИБ в банковском секторе. В вакансии ВЭБ.РФ просят 3-6 лет опыта, знание сетевых протоколов и OWASP Top 10, чтение документации на английском и Python или PowerShell для автоматизации рутины.
Для выбора курса отсюда следует практический вывод. Программа, которая учит только работе с OpenCTI или поиску по открытым источникам, закрывает верхний слой требований. Нижний слой с мониторингом в SIEM и реагированием на инциденты придется добирать отдельно или приносить из текущей работы. Мы бы сверяли программу любого курса с 2-3 свежими вакансиями до оплаты. На это уходит 30 минут, а расхождения видны сразу. Следующий вопрос после требований обычно касается денег, и тут рынок ведет себя скрытнее, чем хотелось бы.
Сколько зарабатывает аналитик киберразведки в 2026 году
Из 6 555 вакансий в информационной безопасности, которые разобрали по данным hh.ru в начале 2026 года, зарплату указали только в 2 798. Меньше половины работодателей готовы назвать сумму заранее. В киберразведке это особенно заметно, так как отдельных вакансий с пометкой TI немного, и вилку часто прячут за формулировкой «по итогам собеседования». Поэтому все цифры ниже стоит читать как ориентир, а не как обещание.
По открытым вакансиям hh.ru на январь 2026 года аналитик ИБ без опыта или с опытом до года в Москве получает 60-150 тысяч рублей. Специалист с опытом 1-3 года зарабатывает 150-300 тысяч, сеньор с опытом от 3 лет получает 250-450 тысяч. Positive Technologies и SuperJob называют медианное предложение для ИБ-специалиста в 230 тысяч рублей, и за год оно выросло на 10%.
Для узкой специализации TI есть отдельная оценка из обзора зарплат в ИБ начала 2025 года. Там джуну в киберразведке дают 100-140 тысяч рублей, мидлу 180-280 тысяч, сеньору 350-480 тысяч. Джуну-аналитику ИБ общего профиля тот же обзор дает 80-130 тысяч, и разница объяснима. В TI приходят люди с опытом из соседних ролей, поэтому даже «джун» в разведке часто уже поработал в SOC. Смежная профессия OSINT-аналитика в московских вакансиях 2026 года оплачивается в диапазоне 160 000-226 500 рублей.
Разница между 150 и 300 тысячами на деле зависит от опыта, а не от диплома. Работодатель платит за умение самостоятельно довести разведку от сбора данных до отчета, который поймет руководитель SOC. Путь к этому умению длиннее, чем обещают лендинги, но у него есть понятные этапы.
Как стать аналитиком киберразведки: пошаговый путь
Путь в киберразведку похож на лестницу, где нельзя перепрыгнуть через ступеньку. Каждый шаг ниже опирается на предыдущий, а курсы из подборки встроены в те этапы, где они реально нужны. Срок всего пути зависит от стартовой точки, и сократить его одними курсами не получится. Зато курсы избавляют от самостоятельного поиска материалов и сразу ставят учебу на практические задачи.
Шаг 1. Закрыть базу по сетям и операционным системам.
Без понимания TCP/IP, DNS и журналов событий Windows и Linux двигаться дальше бессмысленно, все следующие курсы ждут этих знаний на входе. Для первого знакомства у INSECA есть бесплатный вводный курс на 1,5 месяца по основам сетей и ОС с практикой логирования через Sysmon и auditd. После него выдают электронный сертификат. Главная польза курса в другом. Он показывает, нравится ли вам работа с событиями безопасности, до того как вы потратите 70-100 тысяч рублей на специализацию.
Шаг 2. Получить опыт в SOC.
Первая работа в ИБ для будущего разведчика почти всегда связана с мониторингом. Аналитик L1 разбирает алерты, L2 глубже расследует инциденты и пишет правила корреляции. Именно здесь человек впервые видит реальные техники атакующих и учится читать их по логам. Для этого шага в подборке есть курс «Аналитик SOC» от Яндекс Практикума. За 4 месяца он готовит к уровню L1-L2, включает 6 проектов и заканчивается дипломом о профпереподготовке. Нагрузка около 15 часов в неделю, так что учиться можно без увольнения.
Шаг 3. Освоить OSINT как первый инструмент разведки.
Поиск по открытым источникам нужен аналитику TI почти каждый день. С его помощью проверяют домен из фишинговой рассылки, ищут следы группировки на форумах или выясняют, какие данные компании уже утекли. На этом шаге подходят 2 курса из подборки. Интенсив INSECA за 4 недели учит работе с Maltego и геолокационной разведкой. Программа Академии Codeby на 4 месяца глубже, с упором на российский сегмент сети и итоговым экзаменом. Главное, что дает этот шаг, это привычка проверять каждый источник, иначе в разведотчет попадает непроверенный слух.
Шаг 4. Пройти специализацию по Threat Intelligence.
Только теперь курс по разведке дает максимальную отдачу. Программа INSECA на 6 недель проводит через весь жизненный цикл TI и учит работать на платформе OpenCTI. На входе школа ожидает понимания принципов вредоносного ПО и продвинутой работы с Linux и Windows. Для получения удостоверения нужно сдать 12 из 17 практических работ. Эта деталь говорит о курсе больше любых рекламных формулировок, ведь без сданной практики документ просто не выдадут.
Шаг 5. Решить, нужен ли стратегический уровень.
Разведку делят на тактическую, операционную и стратегическую. Первые 2 уровня живут внутри SOC, третий работает на руководство и объясняет, как угрозы влияют на бизнес. Под этот уровень в подборке есть магистратура МИПО «Аналитик деловой разведки» на 2 года. В ней изучают анализ конкурентного окружения, финансовое моделирование и разработку бизнес-стратегии. Это отдельная ветка карьеры, ближе к деловой разведке, чем к SOC, и брать ее стоит осознанно.
Шаг 6. Собрать портфолио разведотчетов и выйти на рынок.
Работодатель в TI смотрит на то, как вы думаете, а не на число сертификатов. Хорошо работают 2-3 разведотчета по публичным кампаниям с картой техник MITRE ATT&CK, списком индикаторов и рекомендациями для SOC. Их можно собрать из учебных заданий и довести до рабочего вида. С такими отчетами проще проситься на внутренний перевод из SOC в группу разведки, где руководитель уже знает ваш уровень. Осталось понять, сколько стоят эти ступени в деньгах и неделях, если положить все 5 программ рядом.
Сравнительная таблица курсов по киберразведке
Ниже 5 программ из каталога Хабр Курсов в том порядке, в каком они встречаются на пути из шагов выше. Цены указаны на сентябрь 2026 года.Трудоустройство не обещает ни одна программа, и это главный вывод таблицы еще до карточек.
|
Школа |
Название курса |
Срок обучения |
Цена курса |
Документ об окончании |
Трудоустройство |
Особенности |
|---|---|---|---|---|---|---|
|
Яндекс Практикум |
4 месяца |
98 280 ₽ (~117 000 ₽) |
Диплом о профессиональной переподготовке |
Нет |
Готовит к работе аналитиком SOC L1-L2, TI входит модулем рядом с SIEM и реагированием на инциденты |
|
|
INSECA |
4 недели |
64 800 ₽ (~72 000 ₽) |
Удостоверение о повышении квалификации |
Нет |
Самый короткий курс подборки, Maltego и геолокационная разведка |
|
|
Академия Codeby |
4 месяца |
77 990 ₽ |
Удостоверение о повышении квалификации или сертификат школы, зависит от образования |
Нет |
112 академических часов с экзаменом, упор на российский сегмент интернета |
|
|
INSECA |
6 недель |
72 000 ₽ (~97 000 ₽) |
Удостоверение о повышении квалификации |
Нет |
Единственный курс целиком про TI, платформа OpenCTI, 70% практики |
|
|
МИПО |
24 месяца |
220 000 ₽ (286 000 ₽~) |
Сертификат (по данным каталога) |
Нет |
Единственная многолетняя программа, уклон в деловую и конкурентную разведку |
Информация актуальна на сентябрь 2026 года. Источник: сервис Хабр Курсы
Обзор рыночных предложений
1. Аналитик SOC от Яндекс Практикума
-
Кому подойдет: тем, кто знает сети и ОС и ищет первую работу в ИБ
-
Срок обучения: 4 месяца
-
Цена курса: 98 280 ₽ (без скидки 117 000 ₽)
Курс готовит аналитика SOC уровня L1-L2 и затрагивает модели угроз MITRE ATT&CK и Kill Chain, работу с SIEM и инструменты Threat Intelligence. За время обучения студент делает 6 проектов и посещает воркшопы с практикующими аналитиками. По итогам выдают диплом о профессиональной переподготовке. Из всей подборки это единственная программа, после которой можно откликаться на вакансию с понятным названием должности. Помощь с поиском работы в программе не заявлена, так что резюме придется собирать самостоятельно.
Подробности о программе и отзывы читайте на Хабр Курсах
2. OSINT от INSECA
-
Кому подойдет: SOC-аналитикам и специалистам ИБ, которым нужен быстрый навык поиска по открытым источникам
-
Срок обучения: 4 недели
-
Цена курса: 64 800 ₽ (для юридических лиц 72 000 ₽)
Самый короткий курс подборки построен как серия спринтов по 1-2 недели. Студенты осваивают Maltego и SunCalc, ищут данные по фотографиям и определяют место съемки. По итогам выдают удостоверение о повышении квалификации с внесением в федеральный реестр. Мы бы рекомендовали этот курс тем, кто уже работает в ИБ и хочет закрыть конкретный пробел за месяц.
Подробности о программе и отзывы читайте на Хабр Курсах
3. OSINT: Технология боевой разведки от Академии Codeby
-
Кому подойдет: тем, кто хочет глубоко освоить OSINT и готов учиться несколько месяцев
-
Срок обучения: 4 месяца
-
Цена курса: 77 990 ₽
Программа рассчитана на 112 академических часов по 1-2 урока в неделю и заканчивается экзаменом. Курс идет от обогащения идентификаторов по физическим и юридическим лицам к проверке достоверности источников и оформлению отчета. Выпускник с высшим или средним профессиональным образованием получает удостоверение о повышении квалификации, остальные получают сертификат школы. Слабое место для будущего аналитика TI в том, что курс больше про расследования и деловую безопасность, чем про киберугрозы.
Подробности о программе и отзывы читайте на Хабр Курсах
4. Threat Intelligence от INSECA
-
Кому подойдет: аналитикам SOC L2 и специалистам по реагированию, которые хотят перейти в разведку
-
Срок обучения: 6 недель
-
Цена курса: 72 000 ₽ (для юридических лиц 97 000 ₽)
Это единственный курс в каталоге, который целиком посвящен киберразведке. Школа заявляет 70% практики на собственной тренировочной платформе и называет курс единственным русскоязычным, где учат работать с OpenCTI. Программа покрывает все 3 уровня TI. Без опыта в SOC здесь будет тяжело, и школа честно пишет об этом в требованиях к слушателям. Ближайший поток стартует 13 ноября 2026 года.
Подробности о программе и отзывы читайте на Хабр Курсах
5. Магистратура Аналитик деловой разведки от МИПО
-
Кому подойдет: тем, кто метит в стратегическую разведку и работу с руководством компании
-
Срок обучения: 24 месяца
-
Цена курса: 220 000 ₽ (без скидки 286 000 ₽)
Программа смещена от кибербезопасности к бизнесу. В ней изучают анализ конкурентного окружения, управленческий учет, МСФО и финансовое моделирование. Каталог указывает для магистратуры сертификат об окончании, и для программы высшего образования это выглядит странно. Проверить это по сайту вуза нам не удалось, поэтому тип документа лучше уточнить в приемной комиссии до оплаты.
Подробности о программе и отзывы читайте на Хабр Курсах
Какой курс по киберразведке выбрать
✅ Если вы пока системный администратор или сетевой инженер без опыта в ИБ, начинать с курса по Threat Intelligence рано. Логичный старт здесь «Аналитик SOC» от Яндекс Практикума за 98 280 рублей. Он дает диплом и ведет к понятной первой должности. Перед ним стоит пройти бесплатный вводный курс INSECA и проверить интерес к профессии без денежного риска. Разведка появится в карьере позже, когда вы поработаете с реальными алертами.
✅ Если вы уже аналитик SOC и хотите в разведку, мы советовади зайти в два захода. Сначала короткий курс OSINT от INSECA за 64 800 рублей, затем специализация Threat Intelligence той же школы за 72 000 рублей. Вместе это 10 недель учебы и 136 800 рублей, то есть в 1,6 раза дешевле магистратуры МИПО. Оба курса выдают удостоверение из федерального реестра, и оба можно оплатить через компанию.
✅ Курс Академии Codeby стоит брать тем, кого в разведке больше привлекают расследования и проверка людей и компаний. Эти навыки нужны в кадровой и экономической безопасности. SOC-аналитику 4 месяца на OSINT могут оказаться избыточными, ему обычно хватит интенсива INSECA. Магистратура МИПО нужна немногим. Ее выбирают, когда цель сместилась от защиты инфраструктуры к аналитике для топ-менеджмента и 2 года учебы вписываются в планы.
Главная мысль подборки подтвердилась на цифрах. Ни одна из 5 программ не обещает трудоустройство, а единственный курс, прямо названный Threat Intelligence, требует на входе опыта в ИБ. Курс по киберразведке ускоряет переход для тех, кто уже внутри безопасности, а новичку без базы почти ничего не дает. Насколько это совпадает с опытом выпускников, видно по их отзывам.
Отзывы и частые вопросы о курсах Threat Intelligence
Отзывов по узким курсам киберразведки мало, и это стоит учитывать. У карточки курса Codeby на Хабре отзывов пока нет, а на сторонних агрегаторах оценки школы расходятся от 3,5 при 27 отзывах до 4,62 при 92 отзывах. Выпускники OSINT-курса Codeby хвалят кураторов, которые не дают готовое решение и подталкивают к нему, и предупреждают о большом объеме заданий. У Яндекс Практикума на Хабре средняя оценка 4,56 при 1 391 отзыве, но это рейтинг всей школы, а не курса SOC.
На сайте INSECA слушатели курса TI отмечают глубину программы вплоть до темы когнитивных искажений аналитика и при этом просят больше углубленной практики. Отзывов именно о магистратуре МИПО нам найти не удалось.
FAQ:
Как стать аналитиком Threat Intelligence с нуля?
Напрямую почти никак. Работодатели ждут от аналитика TI опыта в обнаружении угроз и понимания техник атак, поэтому обычный путь идет через SOC. Сначала база по сетям и ОС, затем работа аналитиком L1-L2, после этого специализация по OSINT и киберразведке. Курсы сокращают каждый этап, но не отменяют практику на реальных инцидентах.
Сколько зарабатывает аналитик киберразведки в России?
По обзору зарплат в ИБ начала 2025 года джун в TI получает 100-140 тысяч рублей, мидл 180-280 тысяч, сеньор 350-480 тысяч. Медианное предложение для ИБ-специалиста в 2026 году составляет 230 тысяч рублей. Меньше половины вакансий в ИБ указывают зарплату, так что точную вилку часто узнают только на собеседовании.
Чем OSINT отличается от Threat Intelligence?
OSINT – это метод сбора данных из открытых источников. Threat Intelligence – это весь цикл работы с угрозами, где OSINT служит одним из источников наряду с телеметрией и отчетами вендоров. Аналитику TI навыки OSINT нужны почти всегда, а OSINT-специалист может работать и вне ИБ, например в экономической безопасности.
Какой документ дают после курса по киберразведке?
Это зависит от школы. INSECA выдает удостоверение о повышении квалификации с внесением в федеральный реестр. Яндекс Практикум по курсу «Аналитик SOC» дает диплом о профессиональной переподготовке. Академия Codeby выдает удостоверение выпускникам с высшим или средним профессиональным образованием, остальным сертификат школы. Для работодателя документ вторичен, решают навыки на техническом собеседовании.
Можно ли пройти курс по киберразведке за счет работодателя?
Да, и школы под это подстроены. У INSECA для юридических лиц отдельная цена, курс Threat Intelligence для компании стоит 97 000 рублей. Академия Codeby тоже принимает оплату от работодателя и готовит закрывающие документы для бухгалтерии. Если вы уже работаете в SOC, начните с разговора с руководителем об оплате курса OSINT или TI.
Есть ли бесплатные курсы по Threat Intelligence?
Полноценного бесплатного курса по TI в каталоге нет. Зато у INSECA есть бесплатный вводный курс на 1,5 месяца по основам сетей, ОС и логирования с электронным сертификатом. Аналитиком разведки он вас не сделает, но поможет понять, интересна ли вам работа с событиями безопасности, до покупки платной программы.
ссылка на оригинал статьи https://habr.com/ru/articles/1088548/