Определяет алгоритмические стандарты для команды security-тестирования: критерии выбора алгоритмов сканирования, оценка стратегий фаззинга, ревью алгоритмов анализа путей атак. Проводит ревью алгоритмических компромиссов между тщательностью тестирования и операционной эффективностью.
Роли · Penetration Testing Engineer · Lead
Что должен уметь Lead }
35 ключевых навыков, всего 50. Ожидания по каждому навыку и что меняется на следующем уровне.
На этой странице — что ожидается от Lead }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Основы программирования, API и интеграции, Облако и инфраструктура.
Ключевые навыки для Lead
Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.
Основы программирования · 6
Определяет стандарты асинхронного программирования для команды security-тестирования: гайдлайны архитектуры конкурентного сканирования, ревью async-выполнения эксплойтов, неблокирующие паттерны оценки. Устанавливает best practices для async-паттернов в инструментах security-тестирования.
Определяет стандарты качества кода для команды пентеста: конвенции кода эксплойтов, архитектура модулей сканеров, гайдлайны автоматизации отчётов. Проводит ревью методологии тестирования и сбора доказательств. Устанавливает quality gates для точности инструментов и операционной безопасности.
Определяет стандарты многопоточности для команд пентеста: устанавливает руководства для архитектур конкурентного сканирования и инструментов оценки, проводит ревью дизайна параллельного выполнения эксплойтов, создаёт обучающие материалы по разработке потокобезопасных инструментов offensive security.
Определяет стандарты ООП/SOLID для команды security-тестирования: гайдлайны архитектуры модулей эксплойтов, интерфейсные контракты плагинов сканера, дизайн классов фреймворка полезной нагрузки. Проводит ревью решений ООП, балансируя расширяемость инструментов и скорость разработки эксплойтов.
Определяет стандарты структур данных для команды security-тестирования: модели данных перечисления целей, организация payload эксплойтов, структуры сбора доказательств. Проводит ревью архитектуры данных инструментов сканирования. Устанавливает командные гайдлайны для эффективного управления данными уязвимостей.
API и интеграции · 5
Определяет API-стратегию на уровне продукта. Формирует стандарты проектирования. Проводит API design review. Координирует межкомандное API-взаимодействие.
Определяет методологию тестирования на проникновение API и стандарты инструментария для команды безопасности. Оценивает и интегрирует коммерческие и open-source инструменты безопасности API (Burp Suite Enterprise, Nuclei, кастомные сканеры). Координирует оценки безопасности API по продуктовым линейкам, приоритизирует находки по бизнес-рискам и обеспечивает устранение совместно с техлидами. Развивает компетенции команды в новых векторах атак на API.
Определяет стратегию оценки безопасности GraphQL по всему портфелю продуктов. Формирует стандарты моделирования угроз GraphQL, политики применения интроспекции и governance глубины запросов. Проводит кросс-командные ревью безопасности API и координирует процессы раскрытия уязвимостей GraphQL.
Определяет API-стратегию на уровне продукта. Формирует стандарты проектирования. Проводит API design review. Координирует межкомандное API-взаимодействие.
Определяет стратегию security-тестирования API на уровне продукта: стандарты пентеста API, governance автоматизированного сканирования безопасности API, фреймворки оценки уязвимостей API. Проводит архитектурные ревью безопасности API и устанавливает процессы security-тестирования API.
Облако и инфраструктура · 4
Определяет стратегию оценки сетевой безопасности по инфраструктуре организации. Формирует стандарты IaC для лабораторных сред пентеста и платформ симуляции атак. Проводит архитектурные ревью конфигураций сетевой безопасности и продвигает принятие принципов zero-trust сети в инженерных командах.
Определяет стратегию оценки безопасности контейнеров и методологию red team. Устанавливает стандарты пентеста контейнеров, фреймворки отчётности и процессы верификации ремедиации. Координирует упражнения offensive security, нацеленные на контейнерную инфраструктуру.
Определяет Docker-стратегию для security-тестирования: стандарты эфемерных тестовых сред, governance оценки безопасности контейнеров, гайдлайны архитектуры изолированных лабораторий. Проводит архитектурные ревью контейнеризованной инфраструктуры пентеста и устанавливает политики безопасного использования контейнеров.
Определяет инфраструктурную стратегию с VPN и сетевая изоляция. Формирует стандарты IaC. Проводит architecture review. Оптимизирует FinOps.
Тестирование и QA · 1
Определяет стратегию пентестинга для организации. Устанавливает методологии пентестинга, гайдлайны по scope и стандарты отчётности. Координирует red team операции и purple team exercises. Создаёт фреймворки симуляции атак для непрерывной валидации безопасности. Обучает pentest-команду новым векторам атак.
Безопасность · 13
Определяет стратегию наступательной облачной безопасности по поверхностям атак AWS, Azure и GCP. Устанавливает политики пентестирования и правила red team для облачной инфраструктуры. Координирует реагирование на критические уязвимости и обучает команды фреймворкам облачной эксплуатации.
Определяет программы offensive security тестирования Kubernetes, охватывая multi-cluster и multi-cloud среды. Создаёт playbook-и red team для атак на оркестрацию контейнеров, согласованные с актуальной threat intelligence. Координируется с platform-командами по приоритетам remediation и улучшает security posture кластеров.
Определяет стратегию threat-driven пентестирования на уровне команды. Устанавливает скоупинг и приоритизацию на основе моделей угроз для всех engagements. Координирует red team и purple team упражнения, согласованные с ландшафтом угроз организации. Выстраивает циклы обратной связи между результатами моделирования угроз, находками пентестов и решениями по архитектуре безопасности.
Определяет forensic-возможности в рамках практики offensive security. Устанавливает стандарты сбора, сохранения и отчётности по уликам при penetration-тестах и red team учениях. Координируется с юридическим отделом и compliance по forensic-требованиям и обучает offensive security персонал.
Определяет стратегию оценки безопасного кодирования для программ пентеста по организации. Формирует политики для code-assisted пентеста, стандарты ревью исходного кода и верификацию устранения уязвимостей. Координирует масштабные оценки безопасности кода и обучает членов red team методологиям эксплуатации на уровне кода.
Определяет роль offensive security в процессе incident response в масштабе организации. Создаёт программы red team/purple team учений, системно тестирующие зрелость incident response. Координируется с руководством SOC по улучшению покрытия обнаружения на основе результатов симуляций реальных атак.
Руководит практикой сетевого пентеста команды: определяет scope для сетевых оценок, стандартизирует инструментарий сетевых атак и шаблоны отчётов, приоритизирует исправления по firewall, VPN и сегментации. Развивает компетенции команды в продвинутой сетевой эксплуатации и координирует purple-team учения по валидации сетевой защиты.
Определяет стратегию команды пентестеров по использованию данных сканирования зависимостей в проектах. Устанавливает стандартные операционные процедуры для корреляции находок SCA из Snyk, Grype и OSV с эксплуатируемыми путями атаки. Координирует учения red team, симулирующие атаки на цепочку поставок через уязвимые зависимости. Обучает пентестеров продвинутым техникам эксплуатации SCA, анализу SBOM и threat intelligence цепочки поставок.
Определяет стратегию обнаружения уязвимостей, интегрируя penetration testing с программами непрерывного сканирования. Устанавливает политики классификации severity и стандарты валидации. Координирует red team оценки, встраивая их в процессы vulnerability management. Обучает pentest-инженеров системному анализу уязвимостей.
Определяет стратегию тестирования безопасности аутентификации для организации. Устанавливает методологии пентестинга для систем JWT/OAuth2/OIDC. Создаёт playbook-и red team для оценки инфраструктуры идентификации. Координирует тестирование безопасности аутентификации между продуктовыми командами. Обучает pentest-команду продвинутым техникам атак на аутентификацию.
Определяет стратегию пентеста и программы оценки безопасности приложений по организации. Формирует политики тестирования безопасности, фреймворки red team упражнений и процессы раскрытия уязвимостей. Координирует масштабные оценки безопасности и обучает команды продвинутым методологиям симуляции атак.
Определяет стратегию penetration testing авторизации для всех продуктов и платформ. Устанавливает политики security-тестирования реализаций RBAC/ABAC. Координирует red team упражнения, нацеленные на системы контроля доступа. Обучает pentest-инженеров продвинутым техникам обхода авторизации.
Определяет стратегию интеграции SAST/DAST в penetration testing для всех продуктов. Устанавливает политики валидации сканеров и стандарты разработки кастомных правил. Координирует offensive security, комбинируя автоматическое сканирование с ручным тестированием. Обучает pentest-инженеров продвинутому использованию SAST/DAST.
AI-ассистированная разработка · 1
Определяет стратегию GitHub Copilot для команд пентеста: устанавливает этические руководства для AI-ассистированной разработки эксплойтов, проектирует политики ревью для AI-сгенерированного кода security-оценки, обеспечивает ответственное внедрение Copilot с фокусом на конфиденциальности и комплаенсе.
Observability и мониторинг · 2
Определяет стратегию оценки наблюдаемости для практики пентеста: устанавливает SLO-based подход для оценки security-мониторинга, координирует валидацию реагирования на инциденты во время проектов оценки, оптимизирует методологию измерения MTTD/MTTR для клиентских организаций.
Определяет стратегию наблюдаемости команды наступательной безопасности на базе ELK Stack. Устанавливает SLO-подход для метрик управления уязвимостями: время от обнаружения до отчёта, покрытие повторного тестирования, частота повторного появления находок. Координирует рабочие процессы управления инцидентами между red team и blue team через общие дашборды Kibana и алертинг Elasticsearch. Внедряет OpenSearch для экономичного долгосрочного хранения данных по проектам. Оптимизирует MTTD/MTTR через интеграцию ELK с системами тикетов и нотификаций.
Контроль версий и коллаборация · 2
Определяет стратегию security код-ревью для команды security-тестирования: стандарты ревью offensive security, governance качества кода эксплойтов, практики ревью security-инструментов. Устанавливает культуру ревью для качества кода security-тестирования.
Определяет Git-стратегию для команд пентеста: устанавливает стандарты безопасного управления репозиториями данных оценки, проектирует политики контроля доступа и аудита для репозиториев проектов, обеспечивает внедрение автоматизированного сканирования секретов во всех репозиториях команды.
Документация · 1
Определяет стратегию runbook для практики тестирования на проникновение: стандартизирует playbook методологий проведения пентестов, устанавливает quality gate для полноты runbook, продвигает интеграцию runbook с платформами управления уязвимостями и автоматизацией отчётности.
Дополнительные навыки
Команда их не оценивает, но они входят в самооценку и план развития.
Что меняется на Principal
0 навыков получают более высокое ожидание или становятся ключевыми при переходе с Lead на Principal. Сначала самые большие скачки.
} в открытой матрице компетенций: 50 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.