Понимает базовые концепции Безопасность облачной инфраструктуры. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Роли · Penetration Testing Engineer · Junior
Что должен уметь Junior }
13 ключевых навыков, всего 50. Ожидания по каждому навыку и что меняется на следующем уровне.
На этой странице — что ожидается от Junior }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Безопасность.
Ключевые навыки для Junior
Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.
Безопасность · 13
Понимает базовые концепции Безопасность Kubernetes. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Моделирование угроз. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Основы цифровой криминалистики. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции безопасного кодирования с точки зрения пентеста — распознаёт паттерны инъекций, обхода аутентификации и небезопасной десериализации в исходном коде. Следует рекомендациям безопасности по идентификации эксплуатируемых слабостей кода и понимает, как типичные уязвимости проявляются в разных языках программирования.
Понимает базовые концепции Процесс реагирования на инциденты. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции сетевой безопасности: модель TCP/IP, распространённые порты и протоколы, логику правил firewall. Умеет запускать сканирование Nmap, читать дампы пакетов в Wireshark и выявлять открытые сервисы на целевом хосте под руководством старшего специалиста.
Понимает базовые концепции Сканирование зависимостей. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Управление уязвимостями. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает концепции JWT/OAuth2 с перспективы тестирования безопасности: типичные уязвимости JWT (none algorithm, key confusion), манипуляция OAuth2 redirect URI и векторы утечки токенов. Распознаёт небезопасные паттерны хранения и передачи токенов. Следует командным гайдлайнам для оценки безопасности аутентификации.
Понимает базовые концепции OWASP и безопасность приложений. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции RBAC / ABAC авторизация. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции SAST/DAST. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Дополнительные навыки
Команда их не оценивает, но они входят в самооценку и план развития.
Что меняется на Middle
50 навыков получают более высокое ожидание или становятся ключевыми при переходе с Junior на Middle. Сначала самые большие скачки.
- Безопасность облачной инфраструктуры: Осведомлённость → Применение
- Безопасность Kubernetes: Осведомлённость → Применение
- Моделирование угроз: Осведомлённость → Применение
- Основы цифровой криминалистики: Осведомлённость → Применение
- Практики безопасного кода: Осведомлённость → Применение
- Процесс реагирования на инциденты: Осведомлённость → Применение
- Сетевая безопасность: Осведомлённость → Применение
- Сканирование зависимостей: Осведомлённость → Применение
- Управление уязвимостями: Осведомлённость → Применение
- JWT / OAuth2 / OIDC: Осведомлённость → Применение
} в открытой матрице компетенций: 50 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.