IT оцінює мізки, а не колісне крісло: як я став фахівцем з кібербезпеки зі СМА
Привіт! Мене звати Олександр Мандренко, мені 21 рік. Я працюю Security Engineer в одному з українських банків: відповідаю за захист корпоративної пошти та кінцевих пристроїв, навчаюся в магістратурі й планую розвиватися в архітектурі інформаційної безпеки.
Я живу зі спінальною м’язовою атрофією (СМА) — рідкісним генетичним захворюванням, яке впливає на м’язи, здатність ходити, їсти або дихати, але не на інтелект.
Хочу поділитися своєю історією про старт кар’єри, перший офер, ринок джунів, навчання на мехматі, перші робочі задачі та про те, чому найскладнішим на початку виявився зовсім не діагноз.



Про пошук роботи, гібридний формат та ринок джунів
Найбільшим челенджем був зовсім не діагноз, а класичний парадокс ринку: компанії шукають джунів уже з досвідом. Мені здається, сьогодні це проблема майже кожного початківця. Потрібно знайти компанію, яка готова інвестувати в молодого спеціаліста й дати можливість отримати цей перший комерційний досвід.
У Security зважають на те, як ти вирішуєш задачі, а не на те, як ти пересуваєшся.
Нещодавно я заради інтересу моніторив вакансії й подався в один із державних банків. HR відповіла, що моя кандидатура їм підходить, але є умова: гібридний формат із 70%+ присутності в офісі.
Я пояснив, що пересуваюся на колісному кріслі й фізично не можу щодня їздити в офіс, але позиція компанії була непохитною. Для мене це стало дикістю. Ми звикли вважати, що IT-сфера давно адаптувалася до remote, але дехто досі тримається за офісні стіни.
І така ситуація зачіпає не лише мене. Це проблема для тисяч поранених ветеранів: вони мають потенціал та знання, прагнуть працювати, але наражаються на жорсткість працедавців.
Як нетворкінг відкриває двері
Як більшість, я шукав вакансії на популярних сайтах і розсилав резюме. Але вирішив не зосереджуватися виключно на ІТ-компаніях чи стартапах, а розширив свої пошуки на звичайні компанії — банки, агро та FMCG, адже у багатьох з них є ІТ-відділи. Це крута можливість потрапити в ІТ і отримати необхідний досвід для подальшої кар’єри.
А роботу я знайшов завдяки соціальній активності та нетворкінгу. Через свою громадську діяльність я багато спілкуюся з різними людьми. Під час однієї з розмов із людиною з правління банку ми зачепили тему кібербезпеки. Мені вдалося презентувати себе, показати знання та зацікавити співрозмовника. Він запропонував організувати співбесіду, яку я вже на загальних підставах успішно пройшов.
Хтось може сказати, що це «знайомства», але в IT це називається нетворкінгом. Вміти подати себе, зацікавити людей і перетворити випадкову розмову на кар’єрний шанс — це важливий Soft Skill, який джунам не варто недооцінювати. Але офер дають не за знайомство, а за проходжену тех-співбесіду.
Якщо аналізувати мій досвід, то знайти роботу найбільше допомогли наполегливість і фундаментальна математична база. Я не чекав, що офер прийде з першого чи десятого відгуку, а сприймав кожну відмову як аналіз помилок у коді: коригував резюме, довчав те, чого не вистачало на співбесідах, і продовжував подаватися. Плюс — готовність розглядати суміжні сфери, а не чекати вакансії мрії в умовній топ-20 компаній.
Від мехмату КНУ до Security
З дитинства мені дуже подобалася математика, я постійно брав участь в олімпіадах, а в старших класах захопився програмуванням і навіть думав працювати в GameDev. Саме тому вступив на механіко-математичний факультет Київського національного університету імені Тараса Шевченка.
Цікаво, що не всі вірили в цей вибір. У 11 класі один зі шкільних вчителів математики поставився до моєї ідеї досить скептично й сказав фразу, яку я добре пам’ятаю досі: «Твоя стеля — це якесь ПТУ». Зрештою все вийшло трохи інакше: я вступив до КНУ, закінчив бакалаврат з хорошими оцінками і зараз навчаюся в магістратурі.
Із початком очного навчання щодня їздити до університету стало логістично складно, але ми знайшли спосіб не випадати з процесу. Один із моїх одногрупників носив із собою на пари планшет, ставив його на першу парту, а я підключався через відеозв’язок і міг повноцінно брати участь у заняттях. На всі іспити приїздив особисто.
Під час підготовки дипломної роботи я обирав між двома напрямами — Machine Learning та інформаційною безпекою. Зупинився на Security і зрозумів, що це саме те, чим хочу займатися професійно. Мене завжди приваблювала динаміка: у кібербезпеці немає статики, це постійна гра в «коти-мишки» зі зловмисниками. Тобі потрібно розуміти не лише як працює система, а й як її можуть спробувати зламати. Математичний склад розуму та любов до логічних задач тут підійшли ідеально.
Перші місяці в Security та щоденна рутина
Пам’ятаю свій перший робочий день: я весь день вивчав нормативну базу та регламенти безпеки (посміхається). Це звучить зовсім не так драйвово, як у фільмах про хакерів, але до рутини й комплаєнсу в корпоративному секторі треба бути готовим. Це базова норма для будь-якого Security-інженера.
Зараз мій фокус — захист кінцевих пристроїв (Endpoint Protection) та корпоративної пошти (Mail Security). Головне завдання — зробити так, щоб на робочі ноутбуки співробітників банку не пролізли віруси, шпигунський софт або фішинг.
Основні інструменти, з якими я працюю:
● FortiMail — фільтрація та глибокий аналіз поштового трафіку, виявлення спаму та фішингових розсилок.
● Fidelis Endpoint Protection — захист кінцевих точок (ноутбуків та ПК працівників).
● SIEM-системи — зараз активно вивчаю їх для аналізу подій безпеки у режимі реального часу.
Мій графік на Remote доволі чіткий. Головна перевага віддаленої роботи — можливість прокинутися за 15 хвилин до початку робочого дня:
● 8:45 — підйом.
● 09:00 — ранкова нарада (дейлі) відділу.
● Протягом дня — моніторинг систем, опрацювання інцидентів, аналіз підозрілих листів із фішинговими посиланнями, які надсилають співробітники.
Але передбачуваної рутини в кібербезпеці мало. Якщо стається масована DDoS-атака або шторм фішингових листів, увесь відділ моментально перегруповується й переключається на локалізацію загрози.
Найбільше з робочих кейсів мені запам’яталося відбиття масованої DDoS-атаки. Через NDA я не можу розголошувати деталі чи дата-центри, але цей досвід був неймовірним. Під час такої атаки, коли ти в реальному часі стабілізуєш систему, отримуєш шалений адреналін і прокачку знань.
Про AI та фундаментальні знання для джунів
Зараз багато говорять, що штучний інтелект змінить або навіть замінить частину професій у кібербезпеці. Я дивлюся на це так: штучний інтелект — це насамперед інструмент.
Якщо раніше людині бракувало знань, щоб створити складну атаку, то сьогодні AI справді знижує поріг входження. Але це працює в обидва боки: ним користуються і нападники, і спеціалісти із захисту. Якщо ти не розумієш фундаментальних принципів роботи мереж, операційних систем чи інформаційної безпеки, жоден AI не зробить роботу за тебе. Він може пришвидшити процес, але не замінить розуміння того, що саме відбувається.
Найважливіші знання сьогодні для джуна, який хоче працювати в Security — це базове розуміння мереж (модель OSI, TCP/IP) та операційних систем (особливо Linux та Windows internals). Без цього розуміти інциденти чи налаштовувати засоби захисту просто неможливо. Все інше — інструменти на кшталт SIEM чи конкретних файрволів — можна довчити в процесі.
Окремо хочу виділити навичку, яку сьогодні найбільше недооцінюють джуни — це вміння шукати інформацію. Ми живемо в час, коли 99% відповідей уже є у відкритому доступі. Необов’язково знати все напам’ять тут і зараз. Якщо в тебе є фундаментальна база й ти вмієш швидко знаходити рішення, то закриєш будь-яку таску.
Лікування як Technical Support для організму
Наскільки доступ до лікування впливає на можливість працювати? Якщо провести аналогію з ІТ, то лікування для мене — це технічна підтримка критично важливої системи. Без регулярного саппорту будь-яка система поступово деградує.
Так само і зі СМА. Терапія допомагає зберігати функції організму, залишатися самостійним, працювати повний день, навчатися й планувати майбутнє. Справа не лише в здоров’ї: терапія дає мені можливість залишатися активним фахівцем, будувати кар’єру та робити свою роботу.
Плани на майбутнє та головні висновки
Через п’ять років я прагну розвиватися далі в архітектурі безпеки, глибше вивчати автоматизацію захисту й згодом вирости до позиції CISO (Chief Information Security Officer) або створити власний продукт у сфері захисту даних.
У кібербезпеці та розробці ми щодня шукаємо й усуваємо «баги». Мій головний висновок — не дозволяйте чужим стереотипам чи фізичним обмеженням ставати «багом» у коді вашого життя. Будь-яку складну систему можна оптимізувати, якщо у вас є чітка мета, жага до знань і люди, які у вас вірять.
А компаніям та колегам в IT я бажаю оцінювати людей виключно за їхніми Hard- та Soft-скілами — бо саме з цього починається справжня інклюзивність і справжній технологічний прогрес.
Замість післямови (кілька швидких порад студентам та початківцям):
● Щодо ресурсів: одного ідеального підручника не існує. Потрібно просто споживати більше фахового контенту: дивитися розбори атак, гуглити, розбирати кейси та залучати AI-асистентів як менторів. Головне правило — ставтеся критично до будь-якої інформації та перевіряйте її на практиці.
● Порада собі на першому курсі: бути максимально активним у спільноті. Не закриватися у своєму світі, спілкуватися з одногрупниками, будувати зв’язки й просто отримувати кайф від студентського життя. Усі найкращі можливості виростають саме з живої комунікації.
Немає коментарів
Додати коментар Підписатись на коментаріВідписатись від коментарів