AI-ассистенты кодирования 1
▼
Понимает базовое использование GitHub Copilot для security-анализа: использование подсказок для скриптов анализа логов, применение Copilot Chat для вопросов по синтаксису правил SIEM, критическое ревью автодополнений для логики правил обнаружения. Следует командным руководствам по ответственному использованию AI в инструментах security-мониторинга.
Самостоятельно настраивает GitHub Copilot для воркфлоу security-анализа: составляет промпты для разработки правил обнаружения и скриптов парсинга логов, оценивает автодополнения на риски ложных срабатываний в security-логике, использует Copilot Chat для поддержки анализа инцидентов. Понимает компромиссы между скоростью AI-ассистированной разработки и точностью security-правил.
Проектирует governance GitHub Copilot для security-команд: внедряет политики использования AI при разработке правил обнаружения, настраивает контроль контента для чувствительных security-репозиториев, оценивает AI-сгенерированный security-код на точность и риски ложных срабатываний. Менторит команду по ответственной AI-ассистированной разработке security-инструментов.
Определяет governance безопасности GitHub Copilot на уровне продукта: устанавливает требования security-ревью для AI-ассистированной разработки между командами, проектирует фреймворки комплаенса для инструментов AI-генерации кода, обеспечивает внедрение практик безопасной AI-разработки в security-чувствительных доменах.
Code Review 1
▼
Понимает базовые практики security-ориентированного код-ревью: ревью изменений правил мониторинга безопасности, проверка модификаций логики корреляции алертов, валидация обновлений запросов SIEM. Следует командным гайдлайнам ревью для качества кода SecOps.
Самостоятельно проводит код-ревью для SecOps-кода: оценивает качество правил SIEM, ревьюит реализации логики обнаружения угроз, проверяет корректность правил корреляции алертов. Даёт конструктивную обратную связь по надёжности кода мониторинга безопасности и точности обнаружения.
Проектирует процессы код-ревью для SecOps: стандарты ревью правил SIEM, чек-листы ревью логики обнаружения угроз, gates ревью качества алертов. Менторит команду по ревью кода мониторинга безопасности на точность обнаружения и операционную надёжность.
Определяет стратегию код-ревью для SecOps-команды: стандарты ревью правил SIEM, governance ревью кода обнаружения угроз, практики ревью мониторинга безопасности. Устанавливает культуру ревью для качества SecOps-кода и точности обнаружения.
Docs-as-Code 1
▼
Понимает основы Diagramming. Применяет базовые практики в повседневной работе. Следует рекомендациям команды.
Применяет Mermaid, PlantUML или D2 для построения диаграмм моделей угроз, базовых деревьев атак и карт сетевой топологии. Понимает компромиссы между форматами диаграмм для ИБ-документации. Самостоятельно создаёт визуализации инцидентов.
Проектирует production-grade диаграммы моделей угроз, многоуровневые деревья атак и детальные карты сетевой топологии с помощью Mermaid, PlantUML или D2. Оптимизирует сложность диаграмм для плейбуков реагирования на инциденты. Менторит аналитиков по практикам ИБ-диаграммирования.
Определяет стратегию диаграммирования для моделирования угроз, визуализации поверхности атак и документирования реагирования на инциденты. Устанавливает стандарты ИБ-архитектурных диаграмм, карт топологии и визуалов комплаенса. Проводит ревью точности и полноты ИБ-диаграмм.
Git и workflow 1
▼
Понимает базовые продвинутые возможности Git для security-анализа: blame для отслеживания изменений кода, связанных с инцидентами безопасности, bisect для сужения точек внесения уязвимостей, подписанные коммиты для верификации подлинности кода. Следует командным конвенциям безопасного управления репозиториями.
Самостоятельно применяет продвинутые возможности Git для security-анализа: автоматизированное сканирование безопасности через hooks, bisect для сужения окон уязвимостей в истории коммитов, анализ reflog для форензик-расследования изменений репозитория. Понимает компромиссы между уровнями защиты веток и трением в воркфлоу разработчиков.
Проектирует security-практики Git для организаций: внедряет фреймворки аудита репозиториев с использованием анализа истории Git, настраивает инфраструктуру подписания и верификации коммитов корпоративного уровня, проектирует политики контроля доступа для чувствительных кодовых баз. Менторит команду по использованию Git-форензики для расследования инцидентов безопасности.
Определяет стратегию безопасности Git на уровне продукта: устанавливает политики аудита репозиториев и фреймворки комплаенса, проектирует процедуры реагирования на инциденты с использованием Git-форензики, обеспечивает внедрение подписания коммитов и защиты веток во всех командах разработки.
REST API 1
▼
Понимает базовые концепции REST API для security-анализа: аудит логирования API, анализ токенов аутентификации, распространённые векторы атак API в алертах SIEM. Следует командным конвенциям мониторинга событий безопасности API.
Самостоятельно мониторит безопасность REST API: анализ паттернов доступа к API, обнаружение аномалий в использовании API, корреляция событий аутентификации API. Понимает лучшие практики правил обнаружения угроз API, идентификации паттернов злоупотреблений и мониторинга безопасности API в SIEM.
Проектирует архитектуру мониторинга безопасности API: правила обнаружения угроз для API, аналитика паттернов злоупотребления API, обнаружение аномалий аутентификации API. Определяет стандарты мониторинга безопасности API и процедуры реагирования на инциденты. Менторит команду по threat intelligence и анализу API.
Определяет стратегию мониторинга безопасности API на уровне продукта: стандарты обнаружения угроз API, governance аналитики злоупотреблений API, политики реагирования на инциденты безопасности API. Проводит ревью архитектуры мониторинга безопасности API и устанавливает алертинг безопасности API.
Supply Chain Security 1
▼
Понимает базовые концепции безопасности supply chain: генерацию SBOM, базы уязвимостей зависимостей (NVD, OSV) и верификацию происхождения пакетов. Следует рекомендациям по триажу алертов зависимостей и документированию инвентаря компонентов. Распознаёт типовые риски supply chain.
Применяет анализ безопасности supply chain в повседневной работе: ревьюит выходные данные SBOM на предмет уязвимостей, отслеживает влияние CVE по графу зависимостей и оценивает риски сторонних компонентов. Использует SCA-инструменты для мониторинга состава ПО и формирует отчёты о рисках.
Проектирует security-решения с Supply Chain Security. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет организационную стратегию безопасности supply chain: устанавливает требования compliance SBOM, политики SLA по уязвимостям и фреймворки оценки рисков третьих сторон. Координирует реагирование на инциденты компрометации зависимостей. Обучает аналитиков threat intelligence и регуляторному compliance.
Алгоритмы и структуры данных 1
▼
Понимает базовые структуры данных для security operations: форматы записей логов, структуры данных алертов, таблицы поиска IOC. Применяет простые структуры данных по паттернам команды для написания правил SIEM и скриптов парсинга логов.
Самостоятельно выбирает подходящие структуры данных для security-анализа: структуры индексов логов для threat hunting, таблицы корреляции алертов, модели таймлайна инцидентов. Понимает компромиссы между организацией данных для производительности запросов SIEM и эффективности хранения.
Выбирает оптимальные структуры данных для security operations: структуры индексов логов для быстрого threat hunting, корреляционные матрицы для агрегации алертов из нескольких источников, модели данных временных шкал для реконструкции инцидентов. Оптимизирует структуры данных SIEM для производительности запросов на высокообъёмных потоках логов. Проектирует эффективные модели данных для хранения threat intelligence и сопоставления IOC.
Определяет стандарты структур данных для SecOps-команды: дизайн схем индексов SIEM, модели данных корреляции алертов, форматы хранения threat intelligence. Проводит ревью решений по архитектуре security-данных. Устанавливает командные гайдлайны для эффективных структур данных логов и оптимизации запросов.
Аутентификация и авторизация 2
▼
Понимает базовые концепции JWT / OAuth2 / OIDC. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Анализирует security posture JWT/OAuth2: мониторит логи аутентификации на аномальное использование токенов, ревьюит конфигурации OIDC-провайдеров на ошибки конфигурации и оценивает политики жизненного цикла токенов. Создаёт дашборды безопасности для метрик аутентификации. Проводит ревью доступа для регистраций OAuth2-клиентов и назначений scopes.
Проектирует мониторинг безопасности для инфраструктуры аутентификации: правила корреляции SIEM для JWT/OAuth2 атак, детекция аномалий для паттернов использования токенов и playbook-и реагирования на инциденты компрометации аутентификации. Реализует compliance-контроли для управления идентификацией (SOC2, PCI-DSS). Проводит моделирование угроз для деплоев OIDC-провайдеров. Менторит команду по анализу безопасности аутентификации.
Определяет стратегию мониторинга безопасности для инфраструктуры аутентификации. Устанавливает правила детекции, процедуры реагирования на инциденты и требования compliance для систем идентификации. Координирует threat intelligence для атак, связанных с аутентификацией. Создаёт дашборды аналитики безопасности для мониторинга здоровья аутентификации масштаба организации.
Понимает базовые концепции RBAC / ABAC авторизация. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Анализирует политики авторизации RBAC и ABAC на соответствие и риски. Ревьюит конфигурации контроля доступа и выявляет избыточные права. Использует инструменты аудита для мониторинга событий авторизации и обнаружения аномальных паттернов доступа.
Проектирует комплексные решения мониторинга авторизации для систем RBAC/ABAC. Проводит threat modeling архитектур контроля доступа в распределённых сервисах. Интегрирует аналитику авторизации в SIEM и security operations. Менторит аналитиков по оценке рисков контроля доступа.
Определяет стратегию мониторинга и аудита авторизации RBAC/ABAC на уровне организации. Устанавливает политики ревью контроля доступа и compliance-фреймворки. Координирует кросс-командные расследования инцидентов контроля доступа. Обучает аналитиков методам анализа рисков авторизации.
Безопасность инфраструктуры 4
▼
Понимает базовые концепции Secrets Management. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Мониторит паттерны использования секретов на предмет аномалий безопасности: анализирует аудит-логи Vault, детектирует попытки несанкционированного доступа и отслеживает compliance жизненного цикла секретов. Проводит периодические ревью доступа для сервисов-потребителей секретов. Использует интеграцию с SIEM для детекции инцидентов, связанных с секретами.
Проектирует мониторинг безопасности для инфраструктуры секретов: пайплайны анализа аудит-логов Vault, детекция аномалий использования учётных данных и playbook-и реагирования на инциденты компрометации секретов. Реализует compliance-отчётность для регуляторных требований (SOC2, PCI-DSS обработка учётных данных). Проводит пентестинг с фокусом на векторы извлечения секретов. Менторит команду по моделированию угроз для потоков учётных данных.
Определяет стратегию мониторинга безопасности для инфраструктуры секретов. Устанавливает политики аудита операций Vault, требования compliance-отчётности и governance жизненного цикла секретов. Координирует реагирование на инциденты компрометации учётных данных масштаба организации. Создаёт интеграцию threat intelligence для атак на основе учётных данных.
Понимает базовые концепции Безопасность Kubernetes. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Мониторит Kubernetes-кластеры на события безопасности с помощью Falco и audit logs. Анализирует поведение container runtime для обнаружения аномальной активности и потенциальных breach-ей. Расследует Kubernetes-специфичные алерты, включая несанкционированный доступ к API, privilege escalation и подозрительные pod deployment-ы.
Руководит стратегией мониторинга безопасности Kubernetes с продвинутыми правилами обнаружения cluster-level угроз. Проводит глубокое расследование инцидентов компрометации контейнеров с forensic-анализом артефактов pod и сетевого трафика. Интегрирует audit-телеметрию Kubernetes в SIEM и разрабатывает автоматизированные playbook-и.
Определяет organization-wide стратегию мониторинга безопасности и incident response для Kubernetes. Устанавливает стандарты detection engineering для container runtime, событий оркестрации и телеметрии service mesh. Координирует покрытие security operations для multi-cluster сред и продвигает платформы runtime protection.
Понимает базовые концепции Безопасность облачной инфраструктуры. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Мониторит облачные среды с помощью SIEM-платформ и анализа CloudTrail. Проводит ревью конфигураций облачных ресурсов. Применяет облачные средства обнаружения для выявления подозрительной активности, анализа событий безопасности и эскалации подтверждённых угроз.
Проектирует стратегии обнаружения облачных угроз с помощью корреляционных правил SIEM и аналитики CloudTrail. Проводит моделирование угроз облачных сервисов. Интегрирует плейбуки реагирования на инциденты в SDLC и менторит аналитиков по облачной форензике и threat hunting.
Определяет стратегию мониторинга облачной безопасности с помощью SIEM, CloudTrail и облачных сервисов обнаружения. Устанавливает политики и процедуры триажа алертов. Координирует реагирование на облачные инциденты и обучает аналитиков облачной threat intelligence и форензике.
Понимает базовые концепции Сетевая безопасность. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Самостоятельно мониторит и расследует события сетевой безопасности с помощью SIEM и платформ IDS/IPS. Коррелирует логи firewall, данные NetFlow и DNS-запросы для обнаружения латерального перемещения и C2-коммуникаций. Настраивает сигнатуры IDS для снижения ложных срабатываний и документирует сетевые индикаторы компрометации для playbook-ов реагирования на инциденты.
Проектирует стратегии обнаружения сетевых угроз: создаёт продвинутые правила корреляции SIEM для многоэтапных сетевых атак, архитектурно планирует размещение honeypot для раннего обнаружения угроз и разрабатывает процедуры сетевой форензики. Менторит аналитиков по deep packet inspection, анализу зашифрованного трафика и идентификации APT на всех сетевых уровнях.
Руководит возможностями мониторинга и реагирования команды на сетевые инциденты: определяет use cases SIEM для обнаружения сетевых угроз, устанавливает SLA для триажа сетевых инцидентов и создаёт runbook-и для типичных паттернов сетевых атак. Координирует с SOC и инфраструктурными командами обеспечение полной сетевой видимости и продвигает внедрение NDR-решений.
Безопасность приложений 5
▼
Понимает базовые концепции OWASP и безопасность приложений. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Применяет знания безопасности OWASP для анализа событий безопасности и корреляции угроз. Проводит ревью безопасности логов приложений, выявляя попытки эксплуатации уязвимостей OWASP Top 10. Использует правила SIEM и логику обнаружения для идентификации атак на уровне приложений и подозрительных паттернов аутентификации.
Проектирует стратегии мониторинга и обнаружения безопасности приложений, согласованные с паттернами атак OWASP. Проводит моделирование угроз для инженерии обнаружения — проектирует правила корреляции для многоступенчатых атак на приложения. Интегрирует находки безопасности из SAST/DAST/пентеста в возможности обнаружения SOC. Менторит команду по анализу угроз уровня приложений и форензике инцидентов.
Определяет стратегию мониторинга безопасности для обнаружения угроз уровня приложений по организации. Формирует политики анализа безопасности, стандарты инженерии обнаружения и playbooks реагирования на инциденты безопасности приложений. Координирует кросс-командное расследование событий безопасности и обучает аналитиков анализу угроз на основе OWASP.
Понимает базовые концепции SAST/DAST. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Анализирует результаты SAST/DAST сканирования для оценки уровней риска и приоритизации исправлений. Коррелирует находки сканеров с threat intelligence и базами известных уязвимостей. Формирует actionable security-отчёты по данным сканирования для команд разработки и менеджмента.
Проектирует комплексные аналитические фреймворки SAST/DAST для анализа трендов уязвимостей. Проводит threat modeling для сопоставления покрытия сканеров с реальными сценариями атак. Интегрирует результаты сканирования в SIEM для непрерывного мониторинга. Менторит аналитиков по классификации и скорингу рисков.
Определяет стратегию мониторинга и отчётности SAST/DAST на уровне организации. Устанавливает политики управления уязвимостями на основе данных сканеров и классификации рисков. Координирует кросс-командное отслеживание исправлений критических находок. Обучает аналитиков анализу и приоритизации результатов.
Понимает базовые методологии моделирования угроз (STRIDE, DREAD). Определяет распространённые угрозы в простых системах с использованием готовых шаблонов. Документирует сценарии угроз согласно организационным руководствам. Помогает в создании диаграмм потоков данных для анализа угроз.
Самостоятельно проводит моделирование угроз для систем средней сложности с использованием STRIDE и деревьев атак. Сопоставляет выявленные угрозы с тактиками фреймворка MITRE ATT&CK. Понимает компромиссы между средствами защиты и удобством системы. Формирует действенные отчёты об угрозах с ранжированными по риску рекомендациями по митигации.
Проектирует процессы моделирования угроз для сложных распределённых систем и cloud-native архитектур. Создаёт библиотеки деревьев атак, привязанные к отраслевым ландшафтам угроз. Менторит аналитиков по продвинутым техникам анализа угроз, включая моделирование kill chain. Оптимизирует правила обнаружения угроз на основе смоделированных сценариев атак и emerging threat intelligence.
Определяет стратегию моделирования угроз на уровне команды и продукта для security operations. Устанавливает процессы моделирования на основе threat intelligence, согласованные с MITRE ATT&CK и отраслевыми фреймворками. Координирует оценки угроз между SOC, командами реагирования на инциденты и управления уязвимостями. Продвигает интеграцию моделей угроз в detection engineering и стратегию мониторинга.
Понимает базовые концепции безопасного кодирования с точки зрения анализа безопасности — распознаёт паттерны инъекций, индикаторы обхода аутентификации и небезопасную обработку данных в логах приложений. Следует рекомендациям безопасности по идентификации сигнатур уязвимостей в результатах ревью кода и отчётах SAST/DAST.
Применяет знания безопасного кодирования в анализе событий безопасности — коррелирует находки SAST/DAST с событиями безопасности в runtime, идентифицирует попытки эксплуатации известных уязвимостей кода и валидирует исправления безопасности в процессах устранения. Использует инструменты анализа кода для поддержки расследования угроз и триажа уязвимостей.
Проектирует процессы анализа безопасности, интегрирующие интеллект безопасного кодирования — коррелирует данные об уязвимостях уровня кода с обнаружением угроз в runtime, архитектурирует правила обнаружения, информированные типичными паттернами слабостей кода, и реализует автоматизированные процессы валидации безопасности. Проводит моделирование угроз для инженерии обнаружения и менторит команду по code-aware анализу безопасности.
Определяет стратегию анализа безопасности, интегрирующую интеллект безопасного кодирования в операции мониторинга. Формирует политики для code-informed инженерии обнаружения, процессов корреляции уязвимостей и стандартов анализа угроз уровня кода. Координирует кросс-командный анализ безопасности для уязвимостей приложений и обучает аналитиков техникам code-aware расследования.
Понимает назначение инструментов сканирования зависимостей, таких как Snyk, Dependabot и OWASP Dependency-Check. Следует установленным политикам SCA при обработке уведомлений об уязвимостях. Распознаёт общие уровни критичности CVE и может эскалировать критические находки старшим аналитикам.
Самостоятельно запускает и интерпретирует SCA-сканирования с помощью Snyk, Dependabot или Trivy по репозиториям организации. Проводит проверки безопасности pull request'ов с обновлениями зависимостей, оценивая влияние changelog'а и потенциальные регрессии. Сопоставляет результаты сканеров уязвимостей с лентами threat intelligence для приоритизации исправлений. Формирует детализированные отчёты для инженерных команд с чёткими сроками устранения.
Проектирует программу управления уязвимостями зависимостей организации, определяя уровни SLA на основе критичности CVSS, эксплуатируемости и важности активов. Проводит моделирование угроз цепочки поставок ПО для выявления рисков за пределами отдельных CVE, таких как компрометация мейнтейнеров и отравление реестров. Интегрирует SCA-инструменты (Snyk, Dependabot, Trivy) с платформами SIEM/SOAR для автоматизированного оповещения и процессов реагирования. Наставляет аналитиков в различении действительных уязвимостей от ложных срабатываний с использованием анализа достижимости и runtime-контекста.
Определяет стратегию команды аналитиков безопасности по мониторингу и триажу уязвимостей зависимостей на уровне продуктовой линии. Устанавливает стандартизированные дашборды и отслеживание KPI по среднему времени устранения через SCA-инструменты (Snyk, Dependabot, Trivy). Координирует межкомандное реагирование на инциденты при обнаружении критических уязвимостей зависимостей, обеспечивая согласованность коммуникации и сроков патчинга. Обучает аналитиков продвинутой интерпретации SCA, оценке рисков на основе SBOM и мониторингу лицензионного комплаенса.
Комплаенс и соответствие 3
▼
Понимает базовые концепции GDPR / 152-ФЗ Compliance. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Применяет GDPR/152-ФЗ compliance в анализе безопасности: мониторит активности обработки данных на регуляторные нарушения, проводит DPIA-оценки и валидирует политики хранения данных. Использует DLP-инструменты для обнаружения несанкционированных трансферов PII.
Проектирует security-решения с GDPR / 152-ФЗ Compliance. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет стратегию мониторинга compliance GDPR/152-ФЗ: устанавливает реестры обработки данных, критерии классификации инцидентов и workflow регуляторной отчётности. Координирует с юридической командой оценки трансграничного трансфера данных и взаимодействие с надзорными органами.
Понимает базовые концепции PCI DSS. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Применяет контроли PCI DSS при проведении security-оценок и анализе рисков. Отслеживает статус compliance систем, обрабатывающих данные держателей карт. Использует инструменты сканирования и анализа логов для выявления отклонений от требований PCI.
Проектирует security-решения с PCI DSS. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет стратегию мониторинга PCI DSS compliance на уровне организации. Устанавливает политики security-аналитики для окружений с данными держателей карт. Координирует реагирование на инциденты и форензику при PCI-нарушениях. Обучает аналитиков методологиям PCI-оценки.
Понимает базовые концепции SOC2 Compliance. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Применяет фреймворки SOC 2 compliance в ежедневных операциях безопасности. Проводит тестирование контролей, собирает доказательства для аудита и поддерживает документацию по Trust Services Criteria для доступности, безопасности и конфиденциальности.
Проектирует security-решения с SOC2 Compliance. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет программу SOC 2 compliance, охватывающую все Trust Services Criteria. Выстраивает фреймворки контролей, управляет отношениями с аудиторами, координирует устранение пробелов в контролях и обучает кросс-функциональные команды требованиям compliance.
Логирование 1
▼
Понимает основы ELK Stack для анализа событий безопасности. Навигирует по дашбордам Kibana для мониторинга SIEM-алертов и событий безопасности. Применяет базовые KQL- и Lucene-запросы для фильтрации логов по severity, IP-адресу источника и типу события. Следует SOC-плейбукам для первичной сортировки с использованием данных Elasticsearch.
Настраивает ELK Stack как базовую SIEM-платформу для обнаружения угроз. Строит пайплайны Logstash для нормализации и обогащения событий безопасности от файрволов, IDS/IPS и агентов на эндпоинтах. Создаёт дашборды Kibana для SOC-операций с возможностью drill-down. Пишет правила обнаружения и корреляционные запросы Elasticsearch для известных TTP. Участвует в дежурной ротации и проводит первичный анализ инцидентов.
Проектирует комплексную стратегию наблюдаемости безопасности на базе ELK Stack и OpenSearch. Реализует распределённую трассировку цепочек событий безопасности по сетевому, эндпоинтному и облачному уровням. Определяет SLI/SLO для покрытия обнаружения, качества алертов и среднего времени обнаружения (MTTD). Строит продвинутые правила обнаружения Elasticsearch с использованием EQL и обогащения threat intelligence. Проводит тщательные постмортемы с реконструкцией таймлайна в Kibana. Менторит аналитиков по оптимизации запросов и detection engineering.
Определяет стратегию наблюдаемости безопасности продукта на базе ELK Stack. Устанавливает SLO-подход для SOC-операций: качество алертов, покрытие обнаружения по матрице MITRE ATT&CK, время реагирования аналитиков. Координирует управление инцидентами между безопасностью, DevOps и инженерией через унифицированные индексы Elasticsearch и пространства Kibana. Руководит стратегией миграции между Elastic и OpenSearch на основе анализа лицензирования и стоимости. Оптимизирует MTTD/MTTR через автоматизированные пайплайны сортировки и workflow обогащения Logstash.
Реагирование на инциденты 3
▼
Понимает базовые концепции Основы цифровой криминалистики. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Выполняет первичную forensic-сортировку инцидентов безопасности с помощью анализа логов и сбора артефактов. Сохраняет цифровые улики в соответствии с установленными процедурами и требованиями chain of custody. Использует средства forensic imaging для создания верифицированных копий затронутых систем.
Руководит сложными forensic-расследованиями по множеству систем и сред. Проводит продвинутый timeline-анализ, forensics памяти и reverse engineering malware. Интегрирует результаты forensic в workflow threat intelligence и правила корреляции SIEM. Менторит младших аналитиков по forensic-методологиям.
Определяет стратегию digital forensics организации, включая инструментарий, процессы и компетенции команды. Устанавливает политики forensic readiness, обеспечивающие генерацию логов и артефактов investigation-quality. Координирует forensic-расследования с юристами и правоохранительными органами при необходимости.
Понимает базовые концепции Процесс реагирования на инциденты. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Выполняет процедуры incident response, включая обнаружение, containment и первичное расследование. Классифицирует инциденты по severity используя установленные критерии и эскалирует надлежащим образом. Проводит анализ логов и корреляцию IOC в SIEM для определения масштаба и влияния атаки.
Руководит incident response при сложных multi-vector инцидентах в cloud и on-premise средах. Проводит продвинутый threat hunting и root cause analysis. Разрабатывает и совершенствует playbook-и реагирования на основе новых угроз. Менторит команду по обработке инцидентов и координируется с внешними стейкхолдерами.
Определяет framework incident response организации, включая структуру команды, пути эскалации и планы коммуникации. Устанавливает стандарты классификации инцидентов, SLA времени реагирования и процессы post-incident review. Координирует tabletop-учения и обеспечивает непрерывное улучшение IR-возможностей.
Понимает базовые концепции Управление уязвимостями. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Триажит и приоритизирует уязвимости на основе скоринга рисков, критичности активов и контекста угроз. Мониторит vulnerability-фиды и коррелирует с экспозицией организации. Использует платформы vulnerability management для отчётов и отслеживания соблюдения SLA по командам.
Проектирует комплексные программы vulnerability management с фреймворками приоритизации на основе рисков. Проводит threat modeling для маппинга уязвимостей по активам организации. Интегрирует данные уязвимостей в security operations для проактивного снижения рисков. Менторит аналитиков по триажу и трекингу исправлений.
Определяет стратегию программы vulnerability management с метриками на основе рисков и executive-отчётностью. Устанавливает политики триажа, SLA на исправление и процессы управления исключениями. Координирует реагирование на уязвимости в масштабах организации при zero-day. Обучает аналитиков vulnerability intelligence и приоритизации.
Сети 1
▼
Понимает базовые сетевые концепции для мониторинга безопасности — анализ захвата пакетов, интерпретация алертов IDS/IPS и распознавание паттернов сетевого трафика. Использует готовые конфигурации сетевых правил SIEM и проводит простой триаж событий сетевой безопасности под руководством.
Самостоятельно анализирует события сетевой безопасности — выполняет глубокую инспекцию пакетов, коррелирует сетевые аномалии с threat intelligence и настраивает правила SIEM для обнаружения сетевых атак. Пишет IaC для инфраструктуры сетевого мониторинга и понимает продвинутые паттерны анализа трафика для threat hunting.
Проектирует архитектуры мониторинга сетевой безопасности для корпоративных сред. Внедряет продвинутое обнаружение угроз через анализ сетевого поведения, инспекцию шифрованного трафика и ML-обнаружение аномалий. Оптимизирует правила корреляции SIEM для сети и реализует security hardening для сетевой инфраструктуры.
Определяет стратегию мониторинга сетевой безопасности по инфраструктуре организации. Формирует стандарты IaC для правил сетевого обнаружения SIEM и playbooks threat hunting. Проводит архитектурные ревью покрытия сетевого мониторинга и продвигает внедрение продвинутой сетевой аналитики в операции безопасности.
Техническая документация 2
▼
Понимает основы архитектурной документации, включая диаграммы C4 и шаблоны arc42. Умеет читать модели угроз и документы по архитектуре безопасности. Следует руководствам команды при документировании средств защиты и их расположения в архитектуре системы. Создаёт базовые диаграммы компонентов безопасности под руководством.
Самостоятельно создаёт документацию архитектуры безопасности с использованием диаграмм C4 на уровнях контекста, контейнеров и компонентов. Пишет ADR для решений в области безопасности, таких как потоки аутентификации и стратегии шифрования. Понимает компромиссы между детализацией документации и затратами на её поддержку в контексте безопасности. Документирует границы доверия и классификацию данных в разделах безопасности arc42.
Проектирует комплексные фреймворки документации архитектуры безопасности, объединяя модели C4 с результатами моделирования угроз (STRIDE, PASTA). Создаёт детализированные представления безопасности arc42, охватывающие границы доверия, уровни шифрования и требования комплаенса. Менторит команду по документированию решений архитектуры безопасности с надлежащей оценкой рисков в ADR. Оптимизирует процессы документирования для отражения результатов аудитов безопасности в архитектурных артефактах.
Определяет стратегию документации архитектуры безопасности на уровне команды и продукта. Устанавливает стандарты документирования границ безопасности, потоков данных и моделей угроз с использованием C4 и arc42. Проводит ревью архитектуры безопасности, обеспечивая корректную фиксацию решений по рискам, обоснований комплаенса и стратегий митигации в ADR. Продвигает практики документации безопасности в командах разработки через шаблоны и чек-листы ревью.
Понимает роль runbook в операциях SOC и триаже алертов. Следует существующим playbook для типовых алертов: фишинг, обнаружение вредоносного ПО, попытки несанкционированного доступа. Документирует шаги обработки инцидентов и решения по эскалации.
Самостоятельно пишет SOC runbook для расследования алертов: триаж правил корреляции SIEM, рабочие процессы endpoint detection response, процедуры интеграции threat intelligence. Понимает компромиссы между автоматизированными SOAR playbook и точками ручного решения аналитика.
Проектирует фреймворки SOC runbook, интегрирующие рабочие процессы SIEM, SOAR и EDR: playbook для продвинутого threat hunting, процедуры расследования инсайдерских угроз, runbook координации инцидентов между организациями. Менторит аналитиков по написанию runbook, балансирующих автоматизацию с точками критического человеческого суждения.
Определяет стратегию runbook для SOC-операций на уровне команды: устанавливает фреймворки управления playbook, продвигает процедуры автоматизированного реагирования с интеграцией SOAR, создаёт метрики эффективности runbook, привязанные к улучшению MTTD и MTTR.
Управление инцидентами 1
▼
Понимает основы on-call для security operations: процедуры триажа security-алертов, мониторинг дашбордов SIEM и пути эскалации security-инцидентов. Участвует в ротациях SOC как junior-аналитик. Следует командным процедурам расследования и документирования событий безопасности.
Настраивает on-call management для security operations: правила корреляции security-алертов, автоматизация триажа на основе severity угроз и процедуры передачи смен SOC. Создаёт дашборды мониторинга безопасности с интеграцией threat intelligence. Анализирует паттерны security-инцидентов для улучшения правил детекции.
Проектирует on-call management для центра операций безопасности: автоматизация продвинутой детекции угроз, интеграция SOAR для оркестрации реагирования на инциденты и кросс-функциональная координация security-инцидентов. Реализует распределённый трейсинг для корреляции событий безопасности. Определяет security-специфичные SLI (время детекции, время сдерживания). Проводит security post-mortem и продвигает улучшения detection engineering.
Определяет стратегию on-call management для security operations. Устанавливает управление сменами SOC, SLA-цели реагирования на угрозы и фреймворк эскалации security-инцидентов. Координирует кросс-командное реагирование на security-инциденты. Оптимизирует MTTD/MTTR для событий безопасности в организации.