Определяет performance-бюджеты для security-тестов. Проводит review скриптов fuzzing и brute-force с фокусом на эффективность алгоритмов. Внедряет оптимальные стратегии для security scanning.
Роли · QA Security Engineer · Lead
Что должен уметь Lead }
40 ключевых навыков, всего 55. Ожидания по каждому навыку и что меняется на следующем уровне.
На этой странице — что ожидается от Lead }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Основы программирования, API и интеграции, Облако и инфраструктура.
Ключевые навыки для Lead
Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.
Основы программирования · 4
Формирует стандарты качества security-кода: code review для test scripts, linting для security configs, coverage requirements для security tests. Внедряет quality gates.
Определяет архитектурные стандарты security tooling: модульный дизайн scanners, extensible frameworks для custom security rules. Обучает команду design patterns.
Определяет стандарты тестовых данных: structured payloads для fuzzing, immutable test fixtures для security tests. Ревьюит модели данных vulnerability tracking системы.
API и интеграции · 2
Определяет tooling-стратегию: выбор и стандартизация инструментов (Burp vs ZAP), лицензирование, обучение. Внедряет custom rule sets для organization-specific threats.
Определяет API security testing стандарты: mandatory checks per endpoint, security review process для новых API, automated regression testing. Координирует с development teams.
Облако и инфраструктура · 2
Определяет scanning стандарты: mandatory scanning gates, SLA по remediation, reporting requirements. Координирует vulnerability remediation между командами.
Определяет container security стандарты: mandatory scanning policies, base image requirements, vulnerability SLA. Координирует container security с DevOps и development.
DevOps и CI/CD · 1
Определяет CI security стандарты: mandatory security checks, gate policies, SLA на remediation. Координирует security tooling в CI/CD. Внедряет metrics для security pipeline.
Тестирование и QA · 10
Определяет integration testing стандарты для security: mandatory scenarios (auth, authz, data protection), environment requirements, CI integration.
Определяет security load testing стандарты: mandatory DDoS resilience testing, rate limiting verification, performance budgets для security controls.
Определяет security testing pyramid стандарты: coverage requirements per layer, automation ratios, manual testing criteria. Балансирует shift-left и depth.
Определяет test data стандарты для security: PII handling policy, data classification requirements, compliant test data generation. Координирует data privacy в testing.
Определяет environment стандарты для security testing: isolation requirements, provisioning automation, cleanup policies. Координирует shared security testing infrastructure.
Определяет E2E security testing стандарты: critical path coverage, automated regression, manual testing criteria для complex attack vectors.
Определяет стандарты property-based security testing: templates для типовых security properties (auth, authz, input validation). Внедряет в security testing workflow.
Определяет security testing стандарты: testing methodology, tool selection, reporting requirements. Координирует security testing across development lifecycle.
Определяет BDD-стандарты для security: scenario templates для OWASP categories, review process, documentation-as-tests. Внедряет security story mapping.
Определяет unit-test стандарты для security: coverage requirements, test patterns, review checklist. Внедряет mutation testing для security-critical components.
Безопасность · 14
Определяет cloud security testing стандарты: mandatory assessments per account, compliance framework (SOC2, ISO 27001), reporting requirements. Координирует с cloud engineering.
Определяет K8s security testing стандарты: mandatory checks per cluster, compliance requirements, incident response for K8s. Координирует security hardening с platform team.
Определяет threat modeling стандарты: mandatory для high-risk features, templates, review process. Обучает dev teams. Координирует threat models между командами.
Определяет secure coding стандарты организации: language-specific guidelines, mandatory training, code review security checklist. Внедряет secure coding culture.
Определяет security IR стандарты: incident classification, escalation matrix, communication plan. Проводит tabletop exercises. Координирует cross-team incident response.
Определяет network security testing стандарты: periodic assessment schedule, scope requirements, reporting. Координирует с infrastructure team. Внедряет continuous network monitoring.
Определяет dependency management стандарты: scanning requirements, remediation SLA по severity, approved package registries. Координирует organization-wide vulnerability response.
Определяет vulnerability management стандарты: SLA per severity, triage process, escalation policy. Координирует vulnerability response. Внедряет vulnerability metrics и reporting.
Определяет security-стратегию с GDPR / 152-ФЗ Compliance. Формирует security policies. Координирует incident response. Обучает команды.
Определяет auth testing стандарты: mandatory tests per auth flow, OAuth security review checklist, compliance requirements. Координирует auth security с identity team.
Определяет OWASP-стандарты тестирования: обязательные проверки per release, ASVS compliance level requirements, training program. Координирует OWASP adoption в development.
Определяет стратегию тестирования PCI DSS для всех продуктов, связанных с платежами. Устанавливает политики security QA для непрерывной валидации compliance. Координирует кросс-командное security-тестирование при подготовке к PCI-аудиту. Обучает QA-инженеров методам проверки PCI compliance.
Определяет authorization testing стандарты: mandatory authorization coverage, access control review process, compliance verification. Координирует authorization testing across teams.
Определяет SAST/DAST стандарты: mandatory scanning gates, triage process, SLA по remediation. Координирует tooling между security и development. Оценивает tool effectiveness.
AI-ассистированная разработка · 1
Внедряет AI tools в security team: определяет границы (automation scripts — да, vulnerability assessment — review). Оценивает AI для security (AI-powered SAST, automated triage).
Observability и мониторинг · 3
Определяет security logging стандарты: event categories, retention requirements, compliance mapping (GDPR, PCI-DSS). Координирует security logging across services.
Определяет security logging стандарты: mandatory security events, retention для compliance, access control для security data. Координирует security monitoring с SOC.
Определяет security metrics стандарты: mandatory KPIs, dashboard templates, reporting cadence. Внедряет data-driven security management.
Контроль версий и коллаборация · 3
Определяет security documentation стандарты: required documents per project, templates, review process. Внедряет docs-as-code для security policies и procedures.
Формирует security review culture: определяет checklist по категориям (OWASP), SLA на security review, automated pre-review checks. Обучает developers security review skills.
Формирует Git-workflow для security team: branching model, review requirements для security changes, CODEOWNERS для security-critical configs.
Дополнительные навыки
Команда их не оценивает, но они входят в самооценку и план развития.
Что меняется на Principal
0 навыков получают более высокое ожидание или становятся ключевыми при переходе с Lead на Principal. Сначала самые большие скачки.
} в открытой матрице компетенций: 55 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.