Изучает основы TCP/IP, DNS, HTTP/HTTPS, модель OSI. Понимает работу firewall, NAT, VPN. Использует nslookup, ping, traceroute, netstat для диагностики. Настраивает Security Groups в AWS. Понимает принципы TLS handshake и сертификатов X.509 для обеспечения безопасности соединений.
Роли · DevSecOps Engineer · Junior
Что должен уметь Junior }
15 ключевых навыков, всего 57. Ожидания по каждому навыку и что меняется на следующем уровне.
На этой странице — что ожидается от Junior }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Облако и инфраструктура, Безопасность.
Ключевые навыки для Junior
Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.
Облако и инфраструктура · 1
Безопасность · 14
Изучает AWS Security Hub, IAM best practices, S3 bucket policies. Настраивает MFA для корневого аккаунта и IAM-пользователей. Применяет AWS Config rules для базового compliance. Использует ScoutSuite для автоматического аудита безопасности облачного аккаунта и выявления мисконфигураций.
Изучает основы безопасности Kubernetes: RBAC, ServiceAccount, SecurityContext. Настраивает Pod Security Standards (Restricted). Запускает Trivy для сканирования образов в кластере. Применяет NetworkPolicies для базовой сегментации подов. Понимает принципы least privilege для контейнеров.
Изучает методологии моделирования угроз STRIDE и DREAD. Участвует в сессиях threat modeling под руководством старших инженеров. Документирует выявленные угрозы в стандартном формате. Использует OWASP Threat Dragon для визуализации DFD-диаграмм потоков данных.
Изучает принципы безопасного кодирования: валидация входных данных, параметризованные запросы, правильное хеширование паролей (bcrypt/Argon2). Применяет encoding для предотвращения XSS. Использует OWASP Secure Coding Practices Quick Reference Guide в повседневной разработке.
Изучает основы реагирования на инциденты: фазы NIST (Preparation, Detection, Containment, Eradication, Recovery). Участвует в on-call ротации под менторством старшего инженера. Документирует инциденты в системе трекинга. Осваивает базовые инструменты: PagerDuty, OpsGenie, Slack incident bot.
Изучает основы сетевой безопасности: firewall rules, VPN, TLS/SSL. Настраивает Security Groups и NACLs в AWS. Понимает принципы Defense in Depth и сегментации сети. Использует Wireshark для базового анализа трафика. Настраивает HTTPS с Let's Encrypt для веб-приложений.
Настраивает Snyk и Dependabot для автоматического сканирования зависимостей проекта. Изучает CVE-отчёты, понимает CVSS-скоринг уязвимостей. Обновляет уязвимые зависимости через Dependabot auto-merge для патч-версий. Использует npm audit и pip audit для локальной проверки.
Изучает процесс управления уязвимостями: сканирование, приоритизация, патчинг. Запускает Nessus/OpenVAS для базового сканирования инфраструктуры. Понимает CVSS-скоринг и классификацию уязвимостей. Отслеживает CVE в NVD. Создаёт тикеты на устранение уязвимостей с описанием и remediation.
Изучает основы JWT: структура токена (header, payload, signature), алгоритмы подписи (HS256, RS256). Настраивает OAuth 2.0 Authorization Code flow для веб-приложения. Понимает разницу между access token и refresh token. Использует jwt.io для отладки и валидации токенов.
Изучает OWASP Top 10 уязвимостей: SQL-инъекции, XSS, CSRF, SSRF. Проходит лабораторные на OWASP WebGoat и Juice Shop. Использует OWASP Cheat Sheets для понимания базовых угроз веб-приложений. Настраивает OWASP Dependency-Check в локальном проекте для анализа зависимостей.
Изучает модели контроля доступа: RBAC (Role-Based), ABAC (Attribute-Based), DAC и MAC. Настраивает базовый RBAC в приложении с ролями admin, editor, viewer. Применяет Kubernetes RBAC с Roles и ClusterRoles. Понимает принцип least privilege и separation of duties.
Запускает SonarQube и Semgrep локально для статического анализа кода. Изучает отчёты SAST, классифицирует уязвимости по severity. Настраивает базовый DAST-скан OWASP ZAP против тестового приложения. Понимает разницу между SAST, DAST и IAST подходами к тестированию безопасности.
Устанавливает HashiCorp Vault в dev-режиме, изучает базовые операции: чтение/запись секретов через CLI и API. Настраивает KV secrets engine v2 с версионированием. Понимает принцип нулевого доверия к секретам в коде. Использует Vault Agent для автоматической ротации токенов.
Понимает базовые концепции SBOM: форматы software bill of materials (SPDX, CycloneDX), отслеживание зависимостей и основы лицензионного compliance. Следует рекомендациям по ревью уязвимостей зависимостей с помощью инструментов автоматического сканирования. Распознаёт типовые векторы атак на supply chain.
Дополнительные навыки
Команда их не оценивает, но они входят в самооценку и план развития.
Что меняется на Middle
57 навыков получают более высокое ожидание или становятся ключевыми при переходе с Junior на Middle. Сначала самые большие скачки.
- Безопасность облачной инфраструктуры: Осведомлённость → Применение
- Безопасность Kubernetes: Осведомлённость → Применение
- Моделирование угроз: Осведомлённость → Применение
- Основы сетей: Осведомлённость → Применение
- Практики безопасного кода: Осведомлённость → Применение
- Процесс реагирования на инциденты: Осведомлённость → Применение
- Сетевая безопасность: Осведомлённость → Применение
- Сканирование зависимостей: Осведомлённость → Применение
- Управление уязвимостями: Осведомлённость → Применение
- JWT / OAuth2 / OIDC: Осведомлённость → Применение
} в открытой матрице компетенций: 57 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.