Определяет стандарты использования Алгоритмы и сложность на уровне команды/продукта. Проводит архитектурные review. Формирует best practices и обучающие материалы для всей команды.
Роли · Application Security Engineer · Lead
Что должен уметь Lead }
38 ключевых навыков, всего 53. Ожидания по каждому навыку и что меняется на следующем уровне.
На этой странице — что ожидается от Lead }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Основы программирования, API и интеграции, Облако и инфраструктура.
Ключевые навыки для Lead
Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.
Основы программирования · 4
Определяет стандарты использования Качество кода и рефакторинг на уровне команды/продукта. Проводит архитектурные review. Формирует best practices и обучающие материалы для всей команды.
Определяет стандарты использования Принципы ООП и SOLID на уровне команды/продукта. Проводит архитектурные review. Формирует best practices и обучающие материалы для всей команды.
Определяет стандарты использования Структуры данных на уровне команды/продукта. Проводит архитектурные review. Формирует best practices и обучающие материалы для всей команды.
API и интеграции · 4
Определяет API-стратегию на уровне продукта. Формирует стандарты проектирования. Проводит API design review. Координирует межкомандное API-взаимодействие.
Определяет API-стратегию на уровне продукта. Формирует стандарты проектирования. Проводит API design review. Координирует межкомандное API-взаимодействие.
Определяет стратегию безопасности API на уровне продукта: стандарты безопасности API и требования compliance, governance threat modeling API, интеграция security-тестирования для API CI/CD. Проводит архитектурные ревью безопасности API и устанавливает управление уязвимостями для API.
Управляет политикой безопасности вебхуков в инженерной организации, интегрируя требования безопасности в CI/CD-пайплайны и фреймворки управления API. Оценивает новые угрозы для вебхук-инфраструктуры и проактивно обновляет меры защиты. Создаёт программы секьюрити-чемпионов для безопасных паттернов реализации вебхуков и проводит обучение по предотвращению SSRF.
Облако и инфраструктура · 3
Определяет стратегию сканирования безопасности контейнеров и фреймворк управления. Устанавливает SLA управления уязвимостями, требования покрытия сканированием и процессы обработки исключений. Координирует стандарты безопасности контейнеров между командами разработки и платформы.
Определяет стратегию безопасности Docker: governance supply chain образов контейнеров, стандарты мониторинга безопасности runtime, фреймворки hardening и compliance контейнеров. Проводит архитектурные ревью состояния безопасности контейнеров и устанавливает SLA сканирования уязвимостей.
Определяет стратегию безопасности Kubernetes по всему флоту кластеров организации. Формирует стандарты IaC для безопасности подов, сетевой сегментации и защиты runtime. Проводит архитектурные ревью конфигураций кластеров и продвигает внедрение паттернов безопасности zero-trust в инженерных командах.
DevOps и CI/CD · 1
Определяет стратегию DevSecOps с GitHub Actions: устанавливает стандарты безопасности CI/CD между командами, внедряет интеграцию security-сканирования на уровне платформы, обеспечивает внедрение контролей безопасности цепочки поставок во всех пайплайнах деплоя.
Тестирование и QA · 1
Определяет стратегию тестирования безопасности для организации. Устанавливает стандарты SAST/DAST/IAST, quality gates тестирования безопасности и DevSecOps-практики. Продвигает внедрение культуры shift-left security testing. Создаёт COE тестирования безопасности и обучает security champions в инженерных командах.
Безопасность · 18
Определяет стратегию безопасности облачных приложений, включая CSPM, контейнерную безопасность и защиту serverless. Устанавливает политики безопасности для облачной разработки. Координирует реагирование на инциденты прикладного уровня и обучает команды безопасному облачному коду.
Определяет стандарты Kubernetes security для организации, включая политики admission control, требования к подписи образов и supply chain security. Создаёт библиотеки политик OPA/Gatekeeper для workload-ов приложений. Координирует security-ревью архитектур кластеров и обучает команды безопасным паттернам Kubernetes.
Определяет стратегию моделирования угроз на уровне команды и продукта. Устанавливает обязательные этапы моделирования угроз в жизненном цикле разработки. Координирует кросс-командные оценки угроз для общей инфраструктуры и API-границ. Формирует культуру моделирования угроз, обучая продуктовые команды и интегрируя анализ угроз в планирование спринтов и архитектурные ревью.
Определяет стратегию forensic readiness для безопасности приложений, обеспечивая встроенные возможности логирования, мониторинга и сбора улик by design. Создаёт forensic-playbook-и расследований и обучает команды процедурам обращения с уликами при инцидентах на уровне приложений.
Определяет корпоративную стратегию безопасного кодирования по всем командам разработки. Формирует политики безопасности для интеграции в SDLC, внедрения стандартов безопасного кодирования и автоматизированного enforcement security gates. Координирует кросс-командное реагирование на инциденты для уязвимостей безопасности уровня кода и обучает команды разработки культуре security-first кодирования.
Определяет стратегию incident response для приложений, включая правила обнаружения, playbook-и реагирования и протоколы коммуникации. Устанавливает стандарты мониторинга безопасности приложений для снижения mean time to detection. Координирует cross-team учения по сценариям атак на уровне приложений.
Определяет командную стратегию сетевой безопасности для среды приложений: стандартизирует политики WAF, устанавливает требования сетевой сегментации для микросервисных деплоев и продвигает внедрение zero-trust network access для внутренних сервисов. Координирует с инфраструктурными командами настройку IDS/IPS и обеспечивает интеграцию сетевых средств защиты в CI/CD-пайплайны и процессы деплоя.
Определяет стратегию сканирования зависимостей на уровне команды, выбирая и стандартизируя инструменты SCA (Snyk, Dependabot, Trivy) по всем продуктовым линиям. Устанавливает SLA-политики устранения уязвимостей с путями эскалации на основе CVSS, EPSS и бизнес-влияния. Координирует реагирование на инциденты при zero-day уязвимостях зависимостей класса Log4Shell. Обучает инженерные команды безопасному управлению зависимостями, лицензионному комплаенсу и внедрению SBOM.
Определяет стратегию vulnerability management для безопасности приложений на уровне организации. Устанавливает политики исправления, SLA и процедуры эскалации для критических уязвимостей. Координирует кросс-командное реагирование и внедрение shift-left практик. Обучает инженерные команды управлению жизненным циклом уязвимостей.
Определяет стратегию compliance GDPR/152-ФЗ для безопасности приложений: устанавливает процессы ревью приватности, шаблоны DPA и процедуры уведомления о утечках. Координирует сотрудничество с DPO и кросс-командное обучение приватности.
Определяет стандарты безопасности приложений для аутентификации в организации. Устанавливает чеклисты security review JWT/OAuth2, гайдлайны безопасного кодирования для работы с токенами и процессы ревью архитектуры аутентификации. Продвигает внедрение централизованного управления идентификацией. Обучает security champions детекции уязвимостей аутентификации.
Определяет стратегию безопасности приложений, согласованную с фреймворками OWASP, по портфелям продуктов. Формирует политики безопасности для безопасного SDLC, SLA управления уязвимостями и программы обучения безопасности. Координирует кросс-командное реагирование на инциденты безопасности приложений и обучает команды разработки моделированию угроз.
Определяет стратегию PCI DSS compliance на уровне организации для безопасности приложений. Устанавливает политики и стандарты для окружений с данными держателей карт. Координирует реагирование на инциденты, связанные с PCI. Обучает инженерные команды требованиям PCI.
Определяет стратегию авторизации RBAC/ABAC и стандарты контроля доступа на уровне организации. Устанавливает политики безопасности для иерархий ролей и решений на основе атрибутов. Координирует реагирование на инциденты авторизации. Обучает команды паттернам безопасного проектирования авторизации.
Определяет стратегию SAST/DAST и стандарты выбора инструментов на уровне организации. Устанавливает политики сканирования, quality gates и SLA на исправление для команд разработки. Координирует реагирование на уязвимости при критических находках. Обучает инженеров эффективному внедрению SAST/DAST.
Определяет стандарты безопасности приложений для управления секретами в организации. Устанавливает политики сканирования секретов, гайдлайны работы с учётными данными и процедуры реагирования на инциденты компрометации секретов. Продвигает внедрение централизованного управления секретами и zero-trust паттернов учётных данных. Обучает security champions моделированию угроз для секретов.
Определяет стратегию SOC 2 compliance для безопасности приложений: устанавливает политики безопасного SDLC, процедуры реагирования на инциденты и требования непрерывного мониторинга. Координирует с аудиторами валидацию технических контролей.
Определяет стратегию безопасности supply chain: устанавливает стандарты генерации SBOM, governance SCA-инструментов и политики управления зависимостями в организации. Координирует реагирование на инциденты компрометации supply chain. Обучает команды безопасным практикам работы с зависимостями и внедрению SLSA.
AI-ассистированная разработка · 1
Определяет стратегию безопасности GitHub Copilot на уровне продукта: устанавливает требования security-ревью для AI-сгенерированного кода, проектирует интеграцию сканирования уязвимостей для результатов Copilot, обеспечивает внедрение безопасных практик AI-ассистированной разработки в инженерных командах.
Observability и мониторинг · 3
Определяет стратегию наблюдаемости безопасности на уровне продукта: устанавливает SLO-based подход для покрытия security-мониторинга, координирует управление инцидентами безопасности и процессы реагирования, оптимизирует MTTD/MTTR для событий безопасности через улучшенные пайплайны обнаружения.
Определяет observability стратегию продукта. Формирует SLO-based approach. Координирует incident management. Оптимизирует MTTD/MTTR.
Определяет стратегию наблюдаемости безопасности на уровне продукта с Prometheus & Grafana: устанавливает SLO-based подход для security-мониторинга, координирует управление инцидентами безопасности, оптимизирует MTTD/MTTR для событий безопасности через улучшенные пайплайны обнаружения и алертинга.
Контроль версий и коллаборация · 2
Определяет стратегию security код-ревью: интеграция стандартов security-ревью в workflow разработки, governance ревью обнаружения уязвимостей, практики ревью безопасного кодирования. Устанавливает культуру security-ревью в инженерных командах.
Определяет стратегию безопасности Git для продукта: устанавливает политики подписания коммитов и воркфлоу верификации, проектирует пайплайны сканирования безопасности репозиториев, обеспечивает внедрение паттернов безопасного ветвления и контроля доступа в командах разработки.
Документация · 1
Определяет стратегию runbook для программы безопасности приложений: стандартизирует шаблоны playbook между командами безопасности, устанавливает каденции ревью и обновления runbook, интегрирует метрики runbook в security KPI. Продвигает внедрение исполняемых runbook с интеграцией SOAR-платформ.
Дополнительные навыки
Команда их не оценивает, но они входят в самооценку и план развития.
Что меняется на Principal
0 навыков получают более высокое ожидание или становятся ключевыми при переходе с Lead на Principal. Сначала самые большие скачки.
} в открытой матрице компетенций: 53 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.