API Gateway и межсервисное взаимодействие 1
▼
Знает основные риски безопасности вебхуков, включая атаки повторного воспроизведения и подмену данных. Умеет проверять HMAC-подписи входящих вебхук-пакетов с использованием стандартных библиотек. Понимает важность HTTPS-эндпоинтов и базовой валидации входных данных. Определяет типовые SSRF-векторы в конфигурациях вебхуков.
Внедряет комплексные меры безопасности вебхуков, включая защиту от повторов на основе временных меток, сравнение HMAC за константное время и фильтрацию по IP. Проводит аудит безопасности реализаций вебхук-эндпоинтов для выявления SSRF-уязвимостей и рисков инъекций. Проектирует схемы верификации с ротацией секретов.
Определяет корпоративные стандарты безопасности вебхуков, охватывающие защиту эндпоинтов, жизненный цикл управления секретами и моделирование угроз для событийных архитектур. Проектирует эшелонированную защиту от SSRF через валидацию URL, защиту от DNS-ребиндинга и сегментацию сети. Руководит реагированием на инциденты безопасности вебхуков.
Управляет политикой безопасности вебхуков в инженерной организации, интегрируя требования безопасности в CI/CD-пайплайны и фреймворки управления API. Оценивает новые угрозы для вебхук-инфраструктуры и проактивно обновляет меры защиты. Создаёт программы секьюрити-чемпионов для безопасных паттернов реализации вебхуков и проводит обучение по предотвращению SSRF.
Code Review 1
▼
Понимает базовые практики security-ориентированного код-ревью: выявление распространённых уязвимостей (XSS, SQLi, IDOR), проверка паттернов аутентификации/авторизации, ревью валидации входных данных. Следует чек-листам security-ревью на основе OWASP.
Самостоятельно проводит security-ориентированные код-ревью: оценивает реализации аутентификации/авторизации, ревьюит паттерны использования криптографии, проверяет валидацию входных данных и кодирование выходных. Даёт конструктивную обратную связь по паттернам безопасности и митигации уязвимостей.
Проектирует процессы security код-ревью: security-ориентированные стандарты ревью для кода аутентификации/авторизации, чек-листы обнаружения паттернов уязвимостей, gates ревью безопасного кодирования. Менторит команду по выявлению проблем безопасности во время код-ревью.
Определяет стратегию security код-ревью: интеграция стандартов security-ревью в workflow разработки, governance ревью обнаружения уязвимостей, практики ревью безопасного кодирования. Устанавливает культуру security-ревью в инженерных командах.
Supply Chain Security 1
▼
Понимает базовые концепции Supply Chain Security. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Применяет практики SBOM и безопасности supply chain в CI/CD pipeline: интегрирует SCA-инструменты (Snyk, Grype, Trivy), обеспечивает лицензионные политики и автоматизирует workflow патчинга уязвимостей. Проводит ревью безопасности дерева зависимостей и оценивает риски сторонних компонентов.
Проектирует security-решения с Supply Chain Security. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет стратегию безопасности supply chain: устанавливает стандарты генерации SBOM, governance SCA-инструментов и политики управления зависимостями в организации. Координирует реагирование на инциденты компрометации supply chain. Обучает команды безопасным практикам работы с зависимостями и внедрению SLSA.
Алгоритмы и структуры данных 1
▼
Понимает базовые алгоритмические концепции для AppSec: простое сопоставление паттернов для обнаружения уязвимостей, базовое сравнение хэшей для проверки целостности, сортировка находок по уровню риска. Следует руководству команды по выбору алгоритмов для скриптов security-сканирования.
Самостоятельно применяет алгоритмическое мышление в безопасности: оценивает эффективность алгоритмов сопоставления паттернов для сканеров, понимает обход графов для анализа разрешений, выбирает подходящие хэш-алгоритмы для проверки целостности. Анализирует вычислительную сложность операций security-сканирования.
Применяет алгоритмическое мышление для security-анализа: алгоритмы сопоставления паттернов для сканирования уязвимостей, обход графов для анализа путей атак, хэш-алгоритмы для проверки целостности. Оценивает стойкость криптографических алгоритмов и выявляет алгоритмические слабости в системах аутентификации.
Определяет стандарты использования Алгоритмы и сложность на уровне команды/продукта. Проводит архитектурные review. Формирует best practices и обучающие материалы для всей команды.
Аутентификация и авторизация 2
▼
Понимает базовые концепции JWT / OAuth2 / OIDC. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Валидирует реализации JWT/OAuth2 в приложениях: ревьюит логику валидации токенов, аудитит конфигурации OAuth2-потоков на уязвимости и тестирует на типичные JWT-атаки (algorithm confusion, claim injection). Проводит security code review с фокусом на middleware аутентификации. Использует jwt.io и Burp Suite для анализа токенов.
Проектирует security-решения с JWT / OAuth2 / OIDC. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет стандарты безопасности приложений для аутентификации в организации. Устанавливает чеклисты security review JWT/OAuth2, гайдлайны безопасного кодирования для работы с токенами и процессы ревью архитектуры аутентификации. Продвигает внедрение централизованного управления идентификацией. Обучает security champions детекции уязвимостей аутентификации.
Понимает базовые концепции RBAC / ABAC авторизация. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Применяет модели авторизации RBAC и ABAC при ревью безопасности приложений. Проводит code review с фокусом на логику контроля доступа и enforcing прав. Использует инструменты статического анализа для обнаружения уязвимостей обхода авторизации в коде.
Проектирует security-решения с RBAC / ABAC авторизация. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет стратегию авторизации RBAC/ABAC и стандарты контроля доступа на уровне организации. Устанавливает политики безопасности для иерархий ролей и решений на основе атрибутов. Координирует реагирование на инциденты авторизации. Обучает команды паттернам безопасного проектирования авторизации.
Безопасность инфраструктуры 4
▼
Понимает базовые концепции Secrets Management. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Интегрирует управление секретами в воркфлоу безопасности приложений: сканирует кодовые базы на захардкоженные секреты (TruffleHog, git-secrets), ревьюит Vault-политики на least-privilege доступ и валидирует процедуры ротации секретов. Проводит security code review с фокусом на паттерны работы с учётными данными.
Проектирует архитектуру безопасности приложений для управления секретами: паттерны безопасной инъекции секретов, защита учётных данных в рантайме и secret-aware CI/CD пайплайны. Реализует детекцию секретов в инструментах SAST/DAST. Проводит моделирование угроз для векторов раскрытия секретов по стеку приложения. Менторит команду по паттернам безопасной работы с учётными данными и лучшим практикам интеграции с vault.
Определяет стандарты безопасности приложений для управления секретами в организации. Устанавливает политики сканирования секретов, гайдлайны работы с учётными данными и процедуры реагирования на инциденты компрометации секретов. Продвигает внедрение централизованного управления секретами и zero-trust паттернов учётных данных. Обучает security champions моделированию угроз для секретов.
Понимает базовые концепции Безопасность Kubernetes. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Применяет практики Kubernetes security к контейнеризованным приложениям, включая pod security standards, network policies и конфигурации RBAC. Сканирует образы контейнеров на уязвимости с помощью Trivy или Snyk. Ревьюирует Kubernetes manifest-ы на ошибки конфигурации безопасности и compliance с hardening.
Проектирует security-решения с Безопасность Kubernetes. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет стандарты Kubernetes security для организации, включая политики admission control, требования к подписи образов и supply chain security. Создаёт библиотеки политик OPA/Gatekeeper для workload-ов приложений. Координирует security-ревью архитектур кластеров и обучает команды безопасным паттернам Kubernetes.
Понимает базовые концепции Безопасность облачной инфраструктуры. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Применяет принципы облачной безопасности к рабочим нагрузкам приложений. Проводит ревью безопасности облачных приложений с помощью CSPM-инструментов. Сканирует образы контейнеров и анализирует serverless-функции для выявления уязвимостей в пайплайнах развёртывания.
Проектирует security-решения с Безопасность облачной инфраструктуры. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет стратегию безопасности облачных приложений, включая CSPM, контейнерную безопасность и защиту serverless. Устанавливает политики безопасности для облачной разработки. Координирует реагирование на инциденты прикладного уровня и обучает команды безопасному облачному коду.
Понимает базовые концепции Сетевая безопасность. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Самостоятельно настраивает и проверяет сетевые средства защиты инфраструктуры приложений: правила WAF, усиление reverse proxy, управление TLS-сертификатами. Анализирует сетевой трафик на признаки атак прикладного уровня (SQLi через HTTP, SSRF, DNS-эксфильтрация). Интегрирует алерты IDS/IPS в процессы мониторинга безопасности приложений.
Проектирует security-решения с Сетевая безопасность. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет командную стратегию сетевой безопасности для среды приложений: стандартизирует политики WAF, устанавливает требования сетевой сегментации для микросервисных деплоев и продвигает внедрение zero-trust network access для внутренних сервисов. Координирует с инфраструктурными командами настройку IDS/IPS и обеспечивает интеграцию сетевых средств защиты в CI/CD-пайплайны и процессы деплоя.
Безопасность контейнеров 1
▼
Понимает базовые концепции сканирования безопасности контейнеров: сканирование уязвимостей образов с Trivy/Grype, выбор базовых образов. Использует преднастроенные пайплайны сканирования и следует гайдлайнам команды по устранению критических CVE в образах контейнеров.
Самостоятельно конфигурирует и управляет Сканирование безопасности контейнеров. Пишет IaC для типовых задач. Понимает networking и security basics.
Проектирует архитектуру сканирования безопасности контейнеров с многоуровневым обнаружением уязвимостей: базовые образы, зависимости приложений и runtime-поведение. Внедряет генерацию SBOM, policy-as-code enforcement и автоматизированные workflow ремедиации для supply chain контейнеров.
Определяет стратегию сканирования безопасности контейнеров и фреймворк управления. Устанавливает SLA управления уязвимостями, требования покрытия сканированием и процессы обработки исключений. Координирует стандарты безопасности контейнеров между командами разработки и платформы.
Безопасность приложений 5
▼
Понимает базовые концепции OWASP и безопасность приложений. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Применяет OWASP Top 10 и практики безопасности приложений в безопасных процессах разработки. Проводит ревью кода с фокусом на безопасность, выявляя уязвимости инъекций, аутентификации и контроля доступа. Использует инструменты SAST/DAST (SonarQube, Burp Suite, OWASP ZAP) для автоматизированного сканирования и триажа уязвимостей.
Проектирует корпоративные программы безопасности приложений, согласованные с фреймворками OWASP — внедряет практики безопасного жизненного цикла разработки, методологии моделирования угроз и интеграцию автоматизированного пайплайна безопасности. Проводит моделирование угроз архитектурного уровня для сложных систем. Менторит команду по паттернам архитектуры безопасности и анализу корневых причин уязвимостей.
Определяет стратегию безопасности приложений, согласованную с фреймворками OWASP, по портфелям продуктов. Формирует политики безопасности для безопасного SDLC, SLA управления уязвимостями и программы обучения безопасности. Координирует кросс-командное реагирование на инциденты безопасности приложений и обучает команды разработки моделированию угроз.
Понимает базовые концепции SAST/DAST. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Настраивает и запускает SAST/DAST инструменты для выявления уязвимостей в коде приложений и работающих сервисах. Проводит security code review с использованием результатов статического анализа. Триажит результаты сканирования, устраняет false positive и отслеживает подтверждённые проблемы.
Проектирует security-решения с SAST/DAST. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет стратегию SAST/DAST и стандарты выбора инструментов на уровне организации. Устанавливает политики сканирования, quality gates и SLA на исправление для команд разработки. Координирует реагирование на уязвимости при критических находках. Обучает инженеров эффективному внедрению SAST/DAST.
Понимает базовые концепции Моделирование угроз. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Самостоятельно проводит сессии моделирования угроз для компонентов приложений с использованием методологии STRIDE. Строит диаграммы потоков данных и определяет границы доверия. Приоритизирует угрозы с помощью DREAD или матриц рисков. Интегрирует моделирование угроз в этапы SDLC и отслеживает устранение выявленных рисков.
Проектирует фреймворки моделирования угроз, адаптированные под технологический стек и профиль рисков организации. Интегрирует автоматизированный анализ угроз в CI/CD пайплайны (сканирование IaC, оценка угроз зависимостей). Менторит команды разработки по практикам непрерывного моделирования угроз. Создаёт библиотеки угроз и переиспользуемые паттерны для микросервисных архитектур.
Определяет стратегию моделирования угроз на уровне команды и продукта. Устанавливает обязательные этапы моделирования угроз в жизненном цикле разработки. Координирует кросс-командные оценки угроз для общей инфраструктуры и API-границ. Формирует культуру моделирования угроз, обучая продуктовые команды и интегрируя анализ угроз в планирование спринтов и архитектурные ревью.
Понимает базовые концепции Практики безопасного кода. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Применяет практики безопасного кодирования в процессах безопасности приложений — проводит углублённые ревью безопасности кода, выявляя инъекции, уязвимости аутентификации и криптографические слабости. Использует инструменты SAST (Semgrep, CodeQL) для автоматизированного обнаружения уязвимостей и разрабатывает кастомные правила безопасности для организационно-специфичных паттернов рисков.
Проектирует корпоративные программы безопасного кодирования — внедряет фреймворки security-by-design, создаёт организационно-специфичные стандарты безопасного кодирования и интегрирует автоматизированную валидацию безопасности в CI/CD-пайплайны. Проводит архитектурное моделирование угроз и менторит команды разработки по написанию защитного кода против новых векторов атак.
Определяет корпоративную стратегию безопасного кодирования по всем командам разработки. Формирует политики безопасности для интеграции в SDLC, внедрения стандартов безопасного кодирования и автоматизированного enforcement security gates. Координирует кросс-командное реагирование на инциденты для уязвимостей безопасности уровня кода и обучает команды разработки культуре security-first кодирования.
Понимает базовые концепции Сканирование зависимостей. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Самостоятельно настраивает и поддерживает инструменты SCA (Snyk, Dependabot, Trivy) в нескольких репозиториях. Анализирует деревья транзитивных зависимостей для оценки реальной эксплуатируемости обнаруженных CVE. Понимает компромиссы между политиками автомержа для патч-обновлений и ручной проверкой мажорных версий. Интегрирует сканирование зависимостей в CI/CD-пайплайны с настройкой порогов блокировки сборки.
Проектирует архитектуру сканирования зависимостей на уровне организации, интегрируя Snyk, Dependabot и сканеры образов контейнеров (Trivy, Grype). Проводит моделирование угроз цепочки поставок ПО, охватывая реестры пакетов, целостность lock-файлов и риски тайпосквоттинга. Внедряет генерацию SBOM (CycloneDX, SPDX) как часть SDLC для соответствия регуляторным требованиям. Наставляет инженеров в оценке эксплуатируемости уязвимостей с использованием контекстной CVSS-оценки и анализа достижимости.
Определяет стратегию сканирования зависимостей на уровне команды, выбирая и стандартизируя инструменты SCA (Snyk, Dependabot, Trivy) по всем продуктовым линиям. Устанавливает SLA-политики устранения уязвимостей с путями эскалации на основе CVSS, EPSS и бизнес-влияния. Координирует реагирование на инциденты при zero-day уязвимостях зависимостей класса Log4Shell. Обучает инженерные команды безопасному управлению зависимостями, лицензионному комплаенсу и внедрению SBOM.
Комплаенс и соответствие 3
▼
Понимает базовые концепции GDPR / 152-ФЗ Compliance. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Применяет GDPR/152-ФЗ compliance в безопасности приложений: проводит privacy-ориентированные код-ревью, реализует проверки минимизации данных и валидирует потоки управления согласиями. Использует SAST для обнаружения утечек PII и нарушений логирования.
Проектирует архитектуру privacy-by-design в соответствии с GDPR/152-ФЗ: системы классификации данных, автоматическое обнаружение PII и пайплайны псевдонимизации. Внедряет моделирование приватности (LINDDUN) и проводит аудиты compliance стеков приложений.
Определяет стратегию compliance GDPR/152-ФЗ для безопасности приложений: устанавливает процессы ревью приватности, шаблоны DPA и процедуры уведомления о утечках. Координирует сотрудничество с DPO и кросс-командное обучение приватности.
Понимает основные требования PCI DSS по защите данных держателей карт. Следует рекомендациям по безопасному кодированию в соответствии со стандартами PCI. Распознаёт типичные уязвимости приложений, которые могут привести к нарушению PCI compliance.
Применяет требования PCI DSS при ревью архитектуры безопасности приложений. Проводит security code review с фокусом на обработку и шифрование данных держателей карт. Использует инструменты сканирования для проверки PCI compliance сервисов.
Проектирует решения безопасности приложений с полным соответствием PCI DSS. Проводит threat modeling для процессов обработки платежей. Встраивает PCI-ориентированные проверки в CI/CD pipeline и SDLC. Менторит разработчиков по безопасной обработке данных держателей карт.
Определяет стратегию PCI DSS compliance на уровне организации для безопасности приложений. Устанавливает политики и стандарты для окружений с данными держателей карт. Координирует реагирование на инциденты, связанные с PCI. Обучает инженерные команды требованиям PCI.
Понимает базовые концепции SOC2 Compliance. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Реализует контроли безопасности SOC 2 в архитектуре приложений: логирование доступа, шифрование at rest/in transit и управление уязвимостями. Проводит security code review в соответствии с Trust Services Criteria.
Проектирует security-решения с SOC2 Compliance. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет стратегию SOC 2 compliance для безопасности приложений: устанавливает политики безопасного SDLC, процедуры реагирования на инциденты и требования непрерывного мониторинга. Координирует с аудиторами валидацию технических контролей.
Контейнеризация 1
▼
Понимает базовые концепции Docker для работы с безопасностью: контейнеризованные инструменты сканирования безопасности, Docker-образы для сред оценки уязвимостей, базовый docker-compose для изолированных тестовых лабораторий. Использует готовые конфигурации для контейнеров security-инструментов.
Самостоятельно настраивает Docker для работы с безопасностью: контейнеризованные среды SAST/DAST-сканирования, docker-compose для изолированных лабораторий тестирования уязвимостей, практики hardening Dockerfile. Понимает сканирование безопасности контейнеров, оценку уязвимостей образов и сетевую изоляцию для security-инструментов.
Проектирует Docker-инфраструктуру с фокусом на безопасность: пайплайны сканирования уязвимостей образов контейнеров, мониторинг безопасности runtime, стандарты hardening Dockerfile. Внедряет лучшие практики безопасности supply chain, distroless базовые образы и изоляцию контейнеров для чувствительных нагрузок.
Определяет стратегию безопасности Docker: governance supply chain образов контейнеров, стандарты мониторинга безопасности runtime, фреймворки hardening и compliance контейнеров. Проводит архитектурные ревью состояния безопасности контейнеров и устанавливает SLA сканирования уязвимостей.
Логирование 1
▼
Понимает основы структурированного логирования для работы с безопасностью: форматы и стандарты логирования событий безопасности, требования к логированию аудит-трейлов, чтение структурированных логов для обнаружения инцидентов безопасности. Следует командным конвенциям паттернов security-логирования и требований комплаенса.
Настраивает структурированное логирование для security-мониторинга: внедряет пайплайны логирования событий безопасности, создаёт SIEM-дашборды для обнаружения угроз, настраивает алерты для паттернов подозрительной активности. Участвует в реагировании на инциденты безопасности с использованием форензики на основе логов.
Проектирует стратегию наблюдаемости безопасности: внедряет продвинутую корреляцию событий безопасности и пайплайны обнаружения угроз, определяет SLI/SLO для эффективности security-мониторинга, проводит post-mortem по инцидентам безопасности с форензик-анализом логов. Менторит команду по лучшим практикам security-логирования и detection engineering.
Определяет стратегию наблюдаемости безопасности на уровне продукта: устанавливает SLO-based подход для покрытия security-мониторинга, координирует управление инцидентами безопасности и процессы реагирования, оптимизирует MTTD/MTTR для событий безопасности через улучшенные пайплайны обнаружения.
Реагирование на инциденты 3
▼
Понимает базовые концепции Основы цифровой криминалистики. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Применяет методы digital forensics для расследования инцидентов безопасности приложений. Собирает и сохраняет логи приложений, дампы памяти и сетевые захваты с соблюдением chain of custody. Использует forensic-инструменты (Volatility, Autopsy) для анализа артефактов скомпрометированных web-приложений.
Проектирует security-решения с Основы цифровой криминалистики. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет стратегию forensic readiness для безопасности приложений, обеспечивая встроенные возможности логирования, мониторинга и сбора улик by design. Создаёт forensic-playbook-и расследований и обучает команды процедурам обращения с уликами при инцидентах на уровне приложений.
Понимает базовые концепции Процесс реагирования на инциденты. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Участвует в реагировании на инциденты безопасности приложений по установленным playbook-ам. Сортирует алерты, связанные с уязвимостями приложений (SQLi, XSS, SSRF). Собирает логи приложений и артефакты для расследования и чётко передаёт результаты incident commander.
Проектирует security-решения с Процесс реагирования на инциденты. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет стратегию incident response для приложений, включая правила обнаружения, playbook-и реагирования и протоколы коммуникации. Устанавливает стандарты мониторинга безопасности приложений для снижения mean time to detection. Координирует cross-team учения по сценариям атак на уровне приложений.
Понимает базовые концепции Управление уязвимостями. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Управляет жизненным циклом уязвимостей от обнаружения до исправления в окружениях приложений. Проводит security code review для валидации и классификации выявленных уязвимостей. Использует сканеры и инструменты трекинга для ведения точного инвентаря проблем безопасности приложений.
Проектирует security-решения с Управление уязвимостями. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет стратегию vulnerability management для безопасности приложений на уровне организации. Устанавливает политики исправления, SLA и процедуры эскалации для критических уязвимостей. Координирует кросс-командное реагирование и внедрение shift-left практик. Обучает инженерные команды управлению жизненным циклом уязвимостей.
Сети 1
▼
Понимает HTTP/HTTPS, DNS basics, TCP vs UDP. Знает, что такое порты, IP-адреса, localhost. Может использовать curl для тестирования API.
Понимает TCP/IP стек. Настраивает TLS/SSL. Работает с load balancers и reverse proxy (nginx). Понимает DNS resolution и TTL. Дебажит сетевые проблемы (tcpdump, wireshark basics).
Проектирует архитектуру сетевой безопасности для продакшн-сред приложений — сегментацию сети VPC, микросегментацию zero-trust и инженерию правил WAF. Настраивает политики безопасности service mesh с mTLS и правилами авторизации. Понимает импликации безопасности gRPC/HTTP2/HTTP3 и проектирует стратегии безопасности DNS, включая DNSSEC. Оптимизирует сетевые средства безопасности для производительности приложений.
Специализированное тестирование 1
▼
Понимает основы тестирования безопасности: уязвимости OWASP Top 10, базовое использование инструментов SAST/DAST (SonarQube, OWASP ZAP) и дизайн тест-кейсов безопасности. Запускает автоматические сканы безопасности и отчитывает о находках. Следует командным гайдлайнам верификации безопасного кодирования и триажа уязвимостей.
Самостоятельно проводит тестирование безопасности приложений: создание кастомных правил SAST, конфигурация DAST-сканов для сложных приложений и интерактивное тестирование безопасности (IAST). Выполняет ручной code review для security-critical компонентов. Создаёт автоматизацию тестирования безопасности для CI/CD пайплайнов. Покрывает edge cases в аутентификации, авторизации и валидации данных.
Проектирует стратегию тестирования безопасности приложений: кастомная архитектура SAST/DAST пайплайна, планирование тестов на основе модели угроз и security chaos engineering. Реализует продвинутые техники тестирования: mutation-based фаззинг, семантический анализ кода и security-тестирование на основе API-спецификаций. Создаёт фреймворки тестирования безопасности и переиспользуемые тестовые библиотеки. Менторит команду по методологиям тестирования безопасности.
Определяет стратегию тестирования безопасности для организации. Устанавливает стандарты SAST/DAST/IAST, quality gates тестирования безопасности и DevSecOps-практики. Продвигает внедрение культуры shift-left security testing. Создаёт COE тестирования безопасности и обучает security champions в инженерных командах.
Техническая документация 1
▼
Понимает назначение runbook и playbook для реагирования на инциденты безопасности. Следует существующим runbook при инцидентах, документируя выполненные шаги. Помогает поддерживать репозитории runbook и обновлять известные изменения процедур.
Самостоятельно пишет runbook для реагирования на инциденты безопасности приложений: обработка раскрытия уязвимостей, триаж алертов SAST/DAST, устранение уязвимостей зависимостей. Понимает компромиссы между автоматизацией и ручными шагами в security playbook.
Проектирует комплексные фреймворки runbook для операций безопасности приложений: реагирование на инциденты secure SDLC, обработка zero-day уязвимостей, playbook по компрометации цепочки поставок. Менторит членов команды по написанию эффективных, actionable security runbook с правильными матрицами эскалации.
Определяет стратегию runbook для программы безопасности приложений: стандартизирует шаблоны playbook между командами безопасности, устанавливает каденции ревью и обновления runbook, интегрирует метрики runbook в security KPI. Продвигает внедрение исполняемых runbook с интеграцией SOAR-платформ.
Управление API 1
▼
Понимает основы rate limiting с точки зрения безопасности: алгоритмы token bucket и sliding window, HTTP 429 ответы и заголовки retry-after. Следует командным паттернам для тестирования конфигураций rate limiting и выявления уязвимостей обхода.
Самостоятельно проектирует средства безопасности rate limiting: распределённый rate limiting с Redis/Memcached, квоты на основе API-ключей и адаптивный throttling по сигналам угроз. Реализует обнаружение обхода rate limiting и мониторинг паттернов злоупотреблений.
Проектирует архитектуру rate limiting для продакшн API: многоуровневый throttling (edge, gateway, сервис), cost-based rate limiting для дорогих операций и стратегии graceful degradation. Реализует обнаружение злоупотреблений в реальном времени с ML-based scoring аномалий.
Определяет API-стратегию на уровне продукта. Формирует стандарты проектирования. Проводит API design review. Координирует межкомандное API-взаимодействие.
Чистый код и рефакторинг 1
▼
Понимает базовые принципы качества кода с осведомлённостью о безопасности. Следует командным руководствам безопасного кодирования и рекомендациям SAST-инструментов. Пишет простой, читаемый код валидации безопасности. Принимает обратную связь на код-ревью по обработке ввода и паттернам аутентификации.
Самостоятельно применяет практики качества кода с фокусом на безопасность. Выявляет небезопасные паттерны при код-ревью: риски инъекций, неправильную валидацию ввода, сломанные потоки аутентификации. Понимает компромиссы между усилением безопасности и developer experience. Рефакторит security-критичные модули для аудируемости.
Проектирует стандарты качества безопасного кода: интеграция SAST/DAST в CI-пайплайны, чек-листы security-ориентированного код-ревью, правила детекции паттернов уязвимостей. Рефакторит модули аутентификации и авторизации для defense-in-depth. Устанавливает руководства по безопасному кодированию в соответствии со стандартами OWASP.
Определяет стандарты использования Качество кода и рефакторинг на уровне команды/продукта. Проводит архитектурные review. Формирует best practices и обучающие материалы для всей команды.