AI-ассистенты кодирования 1
▼
Использует GitHub Copilot для написания кода с awareness о security: проверяет suggestions на безопасность, не принимает код с hardcoded secrets или SQL-инъекциями. Настраивает Copilot content exclusions для sensitive repositories. Понимает ограничения AI-code generation в контексте безопасности.
Эффективно использует Copilot для DevSecOps-задач: написание security automation scripts, Terraform modules, CI/CD pipelines. Настраивает Copilot для организации с content exclusions и audit logs. Проводит security review AI-generated code. Внедряет правила использования AI-tools в security-контексте.
Разрабатывает guidelines использования AI-assistants для security-команды. Оценивает security риски AI-generated code: supply chain, data leakage, vulnerable patterns. Внедряет AI-assisted security analysis: Copilot для написания SAST rules, detection queries, incident response scripts. Тренирует команду.
Определяет политику использования AI-coding tools в организации с security perspective. Управляет GitHub Copilot Enterprise rollout с DLP и content exclusions. Строит процессы: AI code review, acceptable use policy, data protection. Оценивает ROI и security impact AI-assisted development на engineering productivity.
CI/CD 1
▼
Создаёт .gitlab-ci.yml с базовыми stages: build, test, deploy. Настраивает GitLab SAST и Dependency Scanning в pipeline. Использует GitLab Container Registry для хранения образов. Применяет protected branches и merge request approvals. Понимает GitLab runners и pipeline triggers.
Разрабатывает multi-stage GitLab CI pipelines с security scanning: SAST, DAST, Container Scanning, License Compliance. Настраивает GitLab Auto DevOps с review apps. Внедряет parent-child pipelines для сложных деплоев. Управляет GitLab runners с Docker executor и security isolation.
Проектирует GitLab CI/CD платформу для организации: shared runners, custom executors, pipeline efficiency. Внедряет GitLab Security Dashboard для централизованного view уязвимостей. Настраивает compliance pipelines для enforced security checks. Создаёт CI/CD component library для переиспользования.
Определяет стратегию CI/CD на GitLab для организации. Управляет GitLab Premium/Ultimate с SAML SSO и audit events. Строит GitOps workflow с GitLab Agent for Kubernetes. Внедряет compliance framework с mandatory pipeline stages. Оптимизирует pipeline performance и runner fleet management.
Code Review 1
▼
Участвует в code review с фокусом на security: ищет hardcoded secrets, SQL-инъекции, XSS, небезопасную десериализацию. Использует checklist OWASP для ревью. Оставляет конструктивные комментарии с примерами безопасного кода. Изучает лучшие практики secure code review от команды.
Проводит security-focused code review для pull requests: проверяет authentication flows, authorization logic, input validation, cryptographic usage. Создаёт security review checklist для команды. Настраивает automated review с CodeRabbit или GitHub Copilot. Менторит junior инженеров в security-аспектах ревью.
Разрабатывает процесс mandatory security review для критических компонентов. Внедряет tiered review: automated (SAST) → peer review → security team review для high-risk changes. Создаёт security review guidelines по доменам: API, auth, crypto, infra. Проводит архитектурные security review для new designs.
Определяет стандарты code review для организации с security as first-class concern. Управляет Security Champions программой: обученные инженеры в каждой команде для security review. Строит метрики: review coverage, security finding rate, time-to-fix. Внедряет risk-based review: automated triaging по impact.
Git и workflow 1
▼
Использует Git для ежедневной работы: branching, merging, rebasing. Настраивает pre-commit hooks с secret detection (GitLeaks, detect-secrets). Подписывает коммиты через GPG/SSH keys. Понимает Git-flow и trunk-based development. Правильно работает с .gitignore для исключения секретов и артефактов.
Настраивает Git hooks для security: pre-commit (secrets, lint), pre-push (tests, SAST). Внедряет signed commits и tags как обязательное требование. Реализует branch protection rules с required reviews и status checks. Управляет Git submodules и monorepo (Nx/Turborepo). Настраивает CODEOWNERS для security-critical файлов.
Проектирует Git workflow для security-first разработки: mandatory signed commits, branch protection, automated scanning. Внедряет Git hooks framework (Husky/lefthook) с security checks для всех проектов. Настраивает repository security: secret scanning, push protection (GitHub). Разрабатывает Git audit trail для compliance.
Определяет стандарты Git workflow для организации. Управляет GitHub/GitLab Enterprise с security-first конфигурацией: SSO, IP restrictions, audit logs. Строит процессы: repository creation governance, access review, secret rotation при обнаружении leaks. Внедряет repository security posture management.
GitOps 1
▼
Понимает базовые концепции ArgoCD с фокусом на аспекты безопасности GitOps-деплоев. Следует рекомендациям команды для ревью статуса синхронизации, проверки манифестов деплоя на ошибки конфигурации безопасности и верификации источников образов. Использует существующие ArgoCD Applications для наблюдения за применением политик безопасности при синхронизации деплоев.
Самостоятельно настраивает ArgoCD с политиками синхронизации, ориентированными на безопасность, включая верификацию образов, применение политик OPA и ограничения RBAC. Пишет ApplicationSets с защитными ограничениями — вайтлистинг ресурсов и границы проектов на уровне неймспейсов. Реализует аудит-логирование и пайплайны уведомлений для событий синхронизации, связанных с безопасностью.
Проектирует безопасную архитектуру ArgoCD с верификацией supply chain, интеграцией Sigstore и политиками admission controllers для GitOps-деплоев. Внедряет конфигурации ArgoCD с zero-trust через SSO, гранулярный RBAC и шифрованное управление секретами через External Secrets Operator. Оптимизирует интеграцию сканирования безопасности в sync hooks и гейты пред-деплойной валидации.
Определяет стандарты безопасной доставки GitOps с ArgoCD для организации, устанавливая security baselines для всех пайплайнов деплоя. Продвигает внедрение практик безопасности supply chain, включая подписание манифестов, генерацию SBOM и policy-as-code в процессах ArgoCD. Проводит архитектурные ревью безопасности конфигураций ArgoCD и менторит команды по паттернам безопасного деплоя.
Infrastructure as Code 1
▼
Понимает базовые концепции Ansible с фокусом на безопасность — использование playbooks для конфигурации security baseline, управления патчами и проверок compliance. Следует предоставленным командой playbooks для hardening конфигураций серверов, управления SSH-ключами и деплоя инструментов безопасности. Использует Ansible Vault для базового шифрования секретов и следует рекомендациям команды по безопасной разработке playbooks.
Самостоятельно пишет Ansible playbooks для автоматизации безопасности — применение CIS benchmark, оркестрация сканирования уязвимостей и автоматизированные процедуры реагирования на инциденты. Реализует security-hardened конфигурации Ansible с vault-зашифрованными переменными, least-privilege выполнением и аудит-логированием. Структурирует roles автоматизации безопасности для фреймворков compliance (SOC2, PCI-DSS, HIPAA) с идемпотентными задачами ремедиации и отчётностью compliance.
Проектирует архитектуру автоматизации безопасности Ansible для корпоративного применения compliance и реагирования на угрозы. Внедряет продвинутые паттерны — автоматизацию SCAP-контента с Ansible, интеграцию с платформами управления уязвимостями и автоматизированное применение политик безопасности по гибридной инфраструктуре. Оптимизирует автоматизацию безопасности для скорости при реагировании на инциденты, сохраняя аудит-трейлы и compliance управления изменениями.
Определяет стандарты автоматизации безопасности Ansible и практики compliance-as-code в организации. Формирует рекомендации по разработке security playbooks, процессы автоматизированной верификации compliance и governance Tower/AWX для операций команды безопасности. Проводит архитектурные ревью автоматизации безопасности и продвигает внедрение паттернов hardening инфраструктуры через переиспользуемые security Ansible collections.
Kubernetes и оркестрация 2
▼
Создаёт Helm charts для деплоя приложений с values.yaml для конфигурации. Использует helm template для локальной отладки. Настраивает Security Context в charts: runAsNonRoot, readOnlyRootFilesystem, drop capabilities. Сканирует charts через helm lint и kubeaudit для выявления мисконфигураций.
Разрабатывает библиотечные Helm charts с безопасными defaults: Pod Security Standards, Network Policies, Resource Limits. Внедряет Helm secrets (SOPS) для шифрования чувствительных values. Настраивает chart testing в CI с ct (chart-testing) и Polaris. Версионирует charts в OCI-совместимом registry.
Проектирует корпоративную библиотеку Helm charts с встроенным security hardening по CIS Benchmark. Внедряет OPA/Kyverno для валидации chart values перед деплоем. Создаёт golden chart templates с обязательными security controls. Автоматизирует обновление зависимостей в charts с vulnerability scanning.
Определяет стратегию пакетирования и деплоя приложений через Helm с security-first подходом. Управляет chart repository и процессом ревью. Строит self-service платформу для команд с предварительно hardened chart templates. Интегрирует Helm chart compliance checking в GitOps pipeline.
Изучает продвинутые концепции Kubernetes: Custom Resources, Operators, admission webhooks. Настраивает Pod Disruption Budgets и Priority Classes. Применяет Horizontal Pod Autoscaler. Использует kubectl debug для troubleshooting подов. Понимает принципы работы etcd и control plane.
Разрабатывает Kubernetes Operators с Operator SDK для автоматизации операций. Настраивает admission webhooks (validating/mutating) для enforcement политик безопасности. Внедряет Vertical Pod Autoscaler и KEDA для event-driven scaling. Управляет Custom Resources для расширения API кластера.
Проектирует мультикластерную Kubernetes-платформу с federation. Внедряет service mesh (Istio/Linkerd) с mTLS и traffic management. Разрабатывает custom controllers для автоматизации security workflows. Настраивает cluster autoscaling с учётом security zones. Оптимизирует etcd performance и backup.
Определяет архитектуру Kubernetes-платформы для организации. Управляет platform engineering командой. Строит Internal Developer Platform (IDP) с self-service и guardrails. Внедряет GitOps с ArgoCD/Flux для всех environments. Определяет стандарты мультитенантности и resource quotas.
Supply Chain Security 1
▼
Понимает базовые концепции SBOM: форматы software bill of materials (SPDX, CycloneDX), отслеживание зависимостей и основы лицензионного compliance. Следует рекомендациям по ревью уязвимостей зависимостей с помощью инструментов автоматического сканирования. Распознаёт типовые векторы атак на supply chain.
Применяет Supply Chain Security в повседневной работе. Проводит security code review. Использует инструменты сканирования и анализа.
Проектирует security-решения с Supply Chain Security. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Определяет DevSecOps-стратегию безопасности supply chain: устанавливает pipeline автоматизации SBOM, политики подписи артефактов (Sigstore, in-toto) и governance allowlisting зависимостей. Координирует кросс-командное реагирование на инциденты supply chain. Обучает команды верификации происхождения ПО и compliance SLSA.
Алгоритмы и структуры данных 2
▼
Понимает базовые алгоритмические концепции для DevSecOps: простое сопоставление паттернов для проверки политик, базовая сортировка уязвимостей по severity, фильтрация результатов сканирования. Следует руководству команды по выбору алгоритмов для скриптов security-автоматизации.
Самостоятельно применяет алгоритмическое мышление в DevSecOps: оценивает эффективность алгоритмов сканирования уязвимостей, понимает обход графов зависимостей для security-анализа, выбирает подходящие алгоритмы сопоставления паттернов для compliance. Анализирует компромиссы между тщательностью сканирования и скоростью пайплайна.
Применяет алгоритмическое мышление к security-автоматизации: алгоритмы приоритизации уязвимостей на основе risk scoring, обход графов зависимостей для анализа транзитивных уязвимостей, алгоритмы сопоставления паттернов для проверки compliance. Проектирует эффективные алгоритмы сканирования, минимизирующие накладные расходы CI-пайплайна.
Применяет алгоритмическую экспертизу для оптимизации security-систем: эффективные алгоритмы поиска в SIEM-логах, оптимизация правил correlation engine. Оценивает вычислительную сложность security tools для масштабирования. Проектирует efficient threat detection pipelines для обработки миллионов событий в секунду.
Понимает базовые структуры данных для security-пайплайнов: структуры правил политик, объекты конфигурации сканеров, форматы чек-листов compliance. Следует командным конвенциям организации конфигураций security-пайплайнов и обработки результатов сканирования.
Самостоятельно выбирает подходящие структуры данных для DevSecOps: схемы отчётов об уязвимостях, модели данных правил политик, структуры доказательств compliance. Понимает компромиссы между форматами данных результатов сканирования для эффективной агрегации и дедупликации.
Выбирает оптимальные структуры данных для данных security-пайплайнов: графовые структуры для анализа распространения уязвимостей по зависимостям, фильтры Блума для детекции known-bad хэшей, индексированные хранилища для доказательств compliance. Оптимизирует структуры данных результатов сканирования для эффективной дедупликации и трендового анализа. Проектирует эффективные модели данных для отслеживания security posture по инфраструктуре.
Применяет знания структур данных для проектирования security-систем: Bloom filters для IP reputation, Trie для URL filtering, Graph для threat intelligence relationships. Оптимизирует хранение и поиск в vulnerability databases. Проектирует эффективные индексы для SIEM с учётом query patterns.
Аутентификация и авторизация 2
▼
Изучает основы JWT: структура токена (header, payload, signature), алгоритмы подписи (HS256, RS256). Настраивает OAuth 2.0 Authorization Code flow для веб-приложения. Понимает разницу между access token и refresh token. Использует jwt.io для отладки и валидации токенов.
Реализует OAuth 2.0 с PKCE для SPA и мобильных приложений. Настраивает Keycloak/Auth0 как Identity Provider с поддержкой OIDC. Внедряет безопасное хранение токенов (HttpOnly cookies, token rotation). Реализует rate limiting и token revocation. Настраивает scope-based authorization.
Проектирует корпоративную систему Identity and Access Management. Внедряет централизованный IdP (Keycloak) с федерацией через SAML и OIDC. Реализует token exchange и impersonation для микросервисной архитектуры. Настраивает мониторинг аномалий в паттернах аутентификации. Проводит аудит JWT-конфигураций.
Определяет стратегию Identity Management для организации. Управляет IAM-платформой с SSO для всех корпоративных приложений. Строит Zero Trust аутентификацию с continuous verification. Интегрирует IdP с HR-системами для автоматического provisioning/deprovisioning. Определяет стандарты токенов.
Изучает модели контроля доступа: RBAC (Role-Based), ABAC (Attribute-Based), DAC и MAC. Настраивает базовый RBAC в приложении с ролями admin, editor, viewer. Применяет Kubernetes RBAC с Roles и ClusterRoles. Понимает принцип least privilege и separation of duties.
Реализует иерархический RBAC с наследованием ролей и permission boundaries. Внедряет ABAC с Open Policy Agent (OPA) для контекстно-зависимых решений доступа. Настраивает AWS IAM policies с conditions для ABAC. Создаёт систему аудита изменений прав доступа. Реализует just-in-time access.
Проектирует корпоративную модель контроля доступа, комбинирующую RBAC и ABAC. Внедряет OPA как централизованный policy engine для всех сервисов. Разрабатывает policy-as-code с версионированием и CI/CD для политик. Настраивает policy testing и impact analysis перед деплоем новых правил.
Определяет стратегию управления доступом для организации. Внедряет Identity Governance and Administration (IGA). Строит процессы periodic access review и certification. Управляет централизованным policy engine с self-service для команд. Интегрирует RBAC/ABAC с compliance требованиями SOC 2 и GDPR.
Безопасность инфраструктуры 4
▼
Устанавливает HashiCorp Vault в dev-режиме, изучает базовые операции: чтение/запись секретов через CLI и API. Настраивает KV secrets engine v2 с версионированием. Понимает принцип нулевого доверия к секретам в коде. Использует Vault Agent для автоматической ротации токенов.
Развёртывает Vault в production с auto-unseal через AWS KMS. Настраивает AppRole и Kubernetes auth methods для приложений. Реализует dynamic secrets для PostgreSQL и AWS IAM. Управляет Vault policies с принципом least privilege. Интегрирует Vault с Terraform через provider.
Проектирует архитектуру secrets management для мультикластерной среды. Настраивает Vault Enterprise с namespaces, performance replication и disaster recovery. Внедряет PKI secrets engine для автоматической выдачи TLS-сертификатов. Разрабатывает стратегию миграции секретов из legacy-систем.
Определяет корпоративную стратегию secrets management с Vault как центральным компонентом. Управляет Vault platform team. Строит процессы onboarding команд на Vault с self-service порталом. Интегрирует Vault audit logs с SIEM для мониторинга доступа к секретам и обнаружения аномалий.
Изучает основы безопасности Kubernetes: RBAC, ServiceAccount, SecurityContext. Настраивает Pod Security Standards (Restricted). Запускает Trivy для сканирования образов в кластере. Применяет NetworkPolicies для базовой сегментации подов. Понимает принципы least privilege для контейнеров.
Внедряет OPA Gatekeeper с constraint templates для Policy-as-Code в кластере. Настраивает Falco для runtime-обнаружения аномалий в контейнерах. Реализует image signing с Cosign и verification через Kyverno. Управляет Kubernetes RBAC с ClusterRoles по принципу minimal access.
Проектирует комплексную систему безопасности Kubernetes: admission controllers, runtime protection, network segmentation. Настраивает Aqua/Sysdig для полного lifecycle security. Внедряет eBPF-based мониторинг с Cilium Tetragon. Разрабатывает hardening guidelines для кластеров по CIS Benchmark.
Определяет стратегию Kubernetes security для мультикластерной платформы. Управляет командой platform security. Строит GitOps-процесс с автоматическим enforcement политик безопасности. Интегрирует Kubernetes audit logs с SIEM. Разрабатывает incident response playbooks для container-среды.
Изучает AWS Security Hub, IAM best practices, S3 bucket policies. Настраивает MFA для корневого аккаунта и IAM-пользователей. Применяет AWS Config rules для базового compliance. Использует ScoutSuite для автоматического аудита безопасности облачного аккаунта и выявления мисконфигураций.
Внедряет AWS Security Hub с включёнными стандартами CIS и PCI DSS. Настраивает GuardDuty для обнаружения угроз, AWS Config для continuous compliance. Реализует landing zone с Control Tower и SCPs. Управляет IAM через Terraform с enforced MFA и session policies.
Проектирует мультиаккаунтную cloud security архитектуру с AWS Organizations. Настраивает централизованный logging (CloudTrail, VPC Flow Logs) в Security Account. Внедряет Cloud Security Posture Management (Prisma Cloud/Wiz). Разрабатывает custom Config rules и автоматическую remediation.
Определяет стратегию облачной безопасности для мультиоблачной среды (AWS, GCP, Azure). Управляет Cloud Security команда. Строит Cloud Governance Framework с автоматическим enforcement. Интегрирует CSPM, CWPP и CIEM в единую платформу. Отчитывается перед CISO по cloud risk posture.
Изучает основы сетевой безопасности: firewall rules, VPN, TLS/SSL. Настраивает Security Groups и NACLs в AWS. Понимает принципы Defense in Depth и сегментации сети. Использует Wireshark для базового анализа трафика. Настраивает HTTPS с Let's Encrypt для веб-приложений.
Проектирует сетевую архитектуру с DMZ, private subnets и NAT gateways. Настраивает WAF (AWS WAF / ModSecurity) с правилами против OWASP Top 10. Внедряет VPN (WireGuard/IPSec) для site-to-site и remote access. Мониторит сетевые аномалии через VPC Flow Logs и AWS Traffic Mirroring.
Разрабатывает корпоративную архитектуру сетевой безопасности: micro-segmentation, Zero Trust Network Access (ZTNA). Внедряет service mesh (Istio) с mTLS для east-west трафика. Настраивает DDoS-защиту с AWS Shield Advanced. Проектирует secure connectivity для hybrid cloud с Transit Gateway.
Определяет стратегию сетевой безопасности для всей организации. Управляет внедрением SASE/SSE-решений (Zscaler/Cloudflare Access). Строит процессы network security review для новых архитектур. Интегрирует NDR (Network Detection and Response) с SOC-процессами. Управляет vulnerability scanning.
Безопасность контейнеров 1
▼
Запускает Trivy для сканирования Docker-образов на уязвимости в зависимостях и ОС-пакетах. Изучает отчёты: CVE severity, fix availability, affected packages. Настраивает Trivy в CI/CD для автоматического сканирования при каждом build. Использует Docker Scout для анализа base image рекомендаций.
Интегрирует Trivy и Grype в CI/CD pipeline с policy gates: блокировка Critical/High CVE. Настраивает сканирование в container registry (Harbor) при push. Внедряет Falco для runtime-обнаружения аномалий в контейнерах. Реализует image signing с Cosign и attestation через in-toto.
Проектирует полный container security lifecycle: build-time сканирование, registry scanning, admission control, runtime protection. Внедряет Aqua/Sysdig для enterprise container security. Настраивает автоматическую remediation: rebuild при новых CVE в base images. Тюнит Falco-правила для production.
Определяет стратегию container security для мультикластерной платформы. Управляет командой container security. Строит метрики: vulnerability density по командам, time-to-fix, coverage. Интегрирует container security с compliance framework (CIS Benchmark). Внедряет container forensics capability.
Безопасность приложений 5
▼
Изучает OWASP Top 10 уязвимостей: SQL-инъекции, XSS, CSRF, SSRF. Проходит лабораторные на OWASP WebGoat и Juice Shop. Использует OWASP Cheat Sheets для понимания базовых угроз веб-приложений. Настраивает OWASP Dependency-Check в локальном проекте для анализа зависимостей.
Внедряет OWASP ASVS как стандарт верификации безопасности приложений. Проводит ревью кода на соответствие OWASP Top 10. Настраивает OWASP ZAP для автоматического DAST-сканирования в CI/CD. Применяет OWASP Testing Guide для систематического тестирования веб-приложений на уязвимости.
Разрабатывает корпоративную программу безопасности на основе OWASP SAMM. Настраивает OWASP ZAP в режиме full scan с кастомными правилами для бизнес-логики. Внедряет OWASP Threat Dragon для моделирования угроз. Проводит тренинги по OWASP Top 10 для разработчиков.
Определяет стратегию безопасности приложений на базе OWASP SAMM с метриками зрелости по каждому домену. Интегрирует OWASP ASVS Level 2-3 в SDLC. Управляет программой Bug Bounty с классификацией по OWASP. Выстраивает культуру Security Champions в командах разработки.
Запускает SonarQube и Semgrep локально для статического анализа кода. Изучает отчёты SAST, классифицирует уязвимости по severity. Настраивает базовый DAST-скан OWASP ZAP против тестового приложения. Понимает разницу между SAST, DAST и IAST подходами к тестированию безопасности.
Интегрирует SonarQube и Semgrep в CI/CD пайплайны с quality gates, блокирующими merge при критических уязвимостях. Настраивает OWASP ZAP в режиме API-сканирования с OpenAPI-спецификацией. Пишет кастомные правила Semgrep для специфичных паттернов уязвимостей проекта.
Разрабатывает централизованную платформу SAST/DAST для всех команд. Тюнит SonarQube quality profiles, минимизируя false positives до менее 10%. Внедряет IAST (Contrast Security) для runtime-анализа. Настраивает корреляцию результатов SAST и DAST для приоритизации уязвимостей.
Определяет стратегию AST (Application Security Testing) с SonarQube Enterprise, Semgrep Pro, OWASP ZAP и Burp Suite. Управляет командой AppSec-инженеров. Строит метрики эффективности SAST/DAST: время обнаружения, false positive rate, coverage. Интегрирует результаты в Defect Dojo.
Изучает методологии моделирования угроз STRIDE и DREAD. Участвует в сессиях threat modeling под руководством старших инженеров. Документирует выявленные угрозы в стандартном формате. Использует OWASP Threat Dragon для визуализации DFD-диаграмм потоков данных.
Самостоятельно проводит threat modeling для микросервисов с использованием STRIDE. Строит Data Flow Diagrams, определяет trust boundaries и attack surfaces. Применяет Microsoft Threat Modeling Tool для систематического анализа. Приоритизирует угрозы по DREAD-модели и создаёт mitigation plans.
Разрабатывает корпоративный процесс threat modeling, интегрированный в SDLC. Проводит threat modeling для сложных распределённых систем и облачных архитектур. Внедряет автоматизированный threat modeling через IriusRisk. Обучает команды самостоятельному проведению сессий threat modeling.
Определяет стратегию threat modeling на уровне организации с интеграцией в архитектурные review. Управляет библиотекой threat models для типовых архитектурных паттернов. Внедряет threat modeling as code с threatspec. Строит метрики: покрытие систем, время до mitigation, повторяемость угроз.
Изучает принципы безопасного кодирования: валидация входных данных, параметризованные запросы, правильное хеширование паролей (bcrypt/Argon2). Применяет encoding для предотвращения XSS. Использует OWASP Secure Coding Practices Quick Reference Guide в повседневной разработке.
Внедряет практики безопасного кодирования в команде: Content Security Policy, CORS-настройки, безопасная работа с сессиями. Настраивает pre-commit hooks с Semgrep для блокировки небезопасных паттернов. Проводит security-ревью pull requests. Реализует защиту от SSRF и path traversal.
Разрабатывает корпоративные Secure Coding Guidelines для разных стеков (Java, Python, Go, JS). Создаёт безопасные библиотеки-обёртки для криптографии, аутентификации, санитизации. Внедряет taint analysis. Проводит воркшопы по безопасному кодированию с реальными примерами уязвимостей.
Определяет стандарты безопасной разработки на уровне организации. Управляет программой Security Champions, обучая лидов команд проводить security-ревью. Интегрирует secure coding guidelines в IDE через SonarLint. Строит метрики качества безопасности кода по командам и проектам.
Настраивает Snyk и Dependabot для автоматического сканирования зависимостей проекта. Изучает CVE-отчёты, понимает CVSS-скоринг уязвимостей. Обновляет уязвимые зависимости через Dependabot auto-merge для патч-версий. Использует npm audit и pip audit для локальной проверки.
Интегрирует Snyk в CI/CD с политикой блокировки builds при критических CVE (CVSS 9+). Настраивает Dependabot с группировкой обновлений и scheduled runs. Управляет .snyk policy файлами для обоснованных исключений. Анализирует transitive dependencies и license compliance через FOSSA.
Разрабатывает централизованную стратегию управления зависимостями для всех проектов. Внедряет Snyk Enterprise с custom policies и reporting. Настраивает private registry (Artifactory/Nexus) с автоматическим сканированием. Создаёт процесс оценки новых зависимостей с security и license review.
Определяет корпоративную политику Software Composition Analysis (SCA). Управляет Snyk на уровне организации с отчётностью для менеджмента. Строит метрики: среднее время патчинга CVE, количество уязвимых зависимостей, compliance score. Интегрирует SCA в процессы закупки ПО.
Логирование 1
▼
Внедряет structured logging (JSON format) в приложения с полями: timestamp, level, service, request_id, user_id. Использует библиотеки Winston (Node.js) или structlog (Python). Понимает важность корреляции логов через trace_id для распределённых систем. Не логирует PII и секреты.
Стандартизирует формат логов для всех микросервисов: обязательные поля, security context (user, ip, action). Внедряет log sanitization для маскировки PII (email, IP) в соответствии с GDPR. Настраивает log correlation с distributed tracing через OpenTelemetry. Создаёт dashboards для security-relevant событий.
Проектирует корпоративный logging standard с security-enrichment: threat indicators, risk scores, MITRE ATT&CK annotations. Внедряет automated log analysis для обнаружения аномалий. Разрабатывает logging SDK с built-in PII detection и masking. Настраивает immutable log storage для forensics и compliance.
Определяет стратегию observability-driven security для организации. Управляет logging pipeline от source до SIEM. Строит метрики: log coverage, parsing accuracy, detection efficiency. Внедряет log-based compliance reporting для SOC 2 и PCI DSS. Оптимизирует costs при высоком объёме логов.
Реагирование на инциденты 2
▼
Изучает основы реагирования на инциденты: фазы NIST (Preparation, Detection, Containment, Eradication, Recovery). Участвует в on-call ротации под менторством старшего инженера. Документирует инциденты в системе трекинга. Осваивает базовые инструменты: PagerDuty, OpsGenie, Slack incident bot.
Самостоятельно ведёт инциденты как Incident Commander для P2/P3 инцидентов. Проводит расследование security-инцидентов с анализом логов (ELK). Создаёт runbooks для типовых инцидентов: compromise credentials, DDoS, data breach. Настраивает автоматические алерты и escalation policies в PagerDuty.
Разрабатывает корпоративный Incident Response Plan по NIST SP 800-61. Проводит Tabletop Exercises для команд. Внедряет автоматизацию IR через SOAR-платформу (Cortex XSOAR/Tines). Строит forensics capability: сбор артефактов, chain of custody, memory dump analysis. Проводит blameless postmortems.
Определяет стратегию Incident Response для организации. Управляет IR-командой и SOC. Строит процессы взаимодействия с регуляторами и правоохранительными органами при breach. Внедряет метрики IR: MTTD, MTTR, количество инцидентов по severity. Проводит регулярные Red Team / Blue Team учения.
Изучает процесс управления уязвимостями: сканирование, приоритизация, патчинг. Запускает Nessus/OpenVAS для базового сканирования инфраструктуры. Понимает CVSS-скоринг и классификацию уязвимостей. Отслеживает CVE в NVD. Создаёт тикеты на устранение уязвимостей с описанием и remediation.
Внедряет регулярное vulnerability scanning для всей инфраструктуры через Qualys/Rapid7 InsightVM. Настраивает SLA по устранению: Critical 24h, High 7d, Medium 30d. Интегрирует результаты сканирования с Jira для автоматического создания тикетов. Строит дашборды с трендами уязвимостей.
Проектирует программу Vulnerability Management с risk-based приоритизацией. Внедряет Threat Intelligence обогащение (EPSS, CISA KEV) для контекстной оценки рисков. Настраивает автоматическую remediation для типовых уязвимостей. Интегрирует VM с CMDB для asset-aware приоритизации. Проводит Red Team assessment.
Определяет стратегию Vulnerability Management для организации. Управляет VM-программой с отчётностью для CISO и совета директоров. Строит метрики зрелости: coverage, SLA compliance, mean time to remediate. Координирует vulnerability disclosure program. Интегрирует VM с GRC-платформой.
Сети 1
▼
Изучает основы TCP/IP, DNS, HTTP/HTTPS, модель OSI. Понимает работу firewall, NAT, VPN. Использует nslookup, ping, traceroute, netstat для диагностики. Настраивает Security Groups в AWS. Понимает принципы TLS handshake и сертификатов X.509 для обеспечения безопасности соединений.
Проектирует сетевые архитектуры в облаке: VPC peering, Transit Gateway, PrivateLink. Настраивает DNS security (DNSSEC, DoH). Внедряет mTLS между сервисами. Анализирует сетевой трафик с tcpdump и Wireshark для расследования инцидентов. Настраивает VPN (WireGuard) для безопасного remote access.
Разрабатывает корпоративную сетевую архитектуру с micro-segmentation и Zero Trust принципами. Проектирует hybrid connectivity: Direct Connect, VPN failover. Внедряет сетевой мониторинг с VPC Flow Logs analytics. Настраивает DDoS-защиту на уровне сети. Оптимизирует network latency для distributed systems.
Техническая документация 1
▼
Создаёт runbooks для типовых операционных задач: деплой, rollback, restart services. Документирует security procedures: credential rotation, certificate renewal. Следует стандартному шаблону: pre-conditions, steps, expected output, troubleshooting. Хранит runbooks в Git с version control.
Разрабатывает security runbooks: incident response для типовых сценариев (compromised host, leaked credentials, DDoS). Создаёт automated runbooks через Rundeck или AWS Systems Manager. Внедряет runbook testing: periodic dry runs для валидации. Интегрирует runbooks с PagerDuty для автоматического предоставления при алертах.
Проектирует корпоративную библиотеку security runbooks, покрывающую MITRE ATT&CK тактики. Внедряет runbook-as-code с автоматизацией через Jupyter Notebooks или Tines. Создаёт Decision Trees для complex incident scenarios. Разрабатывает runbooks для regulatory compliance: evidence collection, audit preparation.
Определяет стандарты документации для security операций. Управляет Knowledge Base с runbooks, playbooks, postmortems. Строит процессы: mandatory runbook creation, periodic review, automated testing. Интегрирует runbooks с SOAR-платформой для semi-automated response. Обеспечивает runbook coverage для всех critical systems.
Управление инцидентами 1
▼
Участвует в on-call ротации: реагирует на алерты PagerDuty/OpsGenie, следует runbooks для типовых инцидентов. Документирует действия и результаты. Понимает escalation процедуры. Изучает базовые security-инциденты: compromised credentials, suspicious login, certificate expiration. Ведёт incident log.
Настраивает on-call процессы для security-инцидентов: escalation policies, severity classification, notification channels. Создаёт runbooks для security on-call: credential compromise, DDoS, data breach, ransomware. Интегрирует PagerDuty с SIEM-алертами. Проводит weekly on-call review и trend analysis.
Разрабатывает корпоративный Incident Management процесс для security: Incident Commander role, communication templates, stakeholder notification. Внедряет automated triage через PagerDuty Event Intelligence. Создаёт tiered response: L1 (SOC), L2 (Security Engineering), L3 (Principal). Проводит GameDay exercises.
Определяет стратегию incident management для security организации. Управляет SOC-командой с 24/7 coverage. Строит метрики: MTTA, MTTD, MTTR, false positive rate. Внедряет процессы post-incident review с actionable improvements. Координирует взаимодействие с legal, PR, management при major incidents.