Роли · QA Security Engineer · Lead

Что должен уметь Lead }

40 ключевых навыков, всего 55. Ожидания по каждому навыку и что меняется на следующем уровне.

На этой странице — что ожидается от Lead }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Основы программирования, API и интеграции, Облако и инфраструктура.

40ключевых навыков
15дополнительных навыков
9областей
100%на уровне Продвинутый или Эксперт
Оценить себя как Lead Полная матрица роли

Ключевые навыки для Lead

Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.

Основы программирования · 4

Определяет performance-бюджеты для security-тестов. Проводит review скриптов fuzzing и brute-force с фокусом на эффективность алгоритмов. Внедряет оптимальные стратегии для security scanning.

Формирует стандарты качества security-кода: code review для test scripts, linting для security configs, coverage requirements для security tests. Внедряет quality gates.

Определяет архитектурные стандарты security tooling: модульный дизайн scanners, extensible frameworks для custom security rules. Обучает команду design patterns.

Определяет стандарты тестовых данных: structured payloads для fuzzing, immutable test fixtures для security tests. Ревьюит модели данных vulnerability tracking системы.

API и интеграции · 2

Определяет tooling-стратегию: выбор и стандартизация инструментов (Burp vs ZAP), лицензирование, обучение. Внедряет custom rule sets для organization-specific threats.

REST API Design Эксперт

Определяет API security testing стандарты: mandatory checks per endpoint, security review process для новых API, automated regression testing. Координирует с development teams.

Облако и инфраструктура · 2

Docker Эксперт

Определяет container security стандарты: mandatory scanning policies, base image requirements, vulnerability SLA. Координирует container security с DevOps и development.

DevOps и CI/CD · 1

Определяет CI security стандарты: mandatory security checks, gate policies, SLA на remediation. Координирует security tooling в CI/CD. Внедряет metrics для security pipeline.

Тестирование и QA · 10

Определяет security load testing стандарты: mandatory DDoS resilience testing, rate limiting verification, performance budgets для security controls.

Определяет test data стандарты для security: PII handling policy, data classification requirements, compliant test data generation. Координирует data privacy в testing.

Определяет E2E security testing стандарты: critical path coverage, automated regression, manual testing criteria для complex attack vectors.

Property-Based Testing Эксперт

Определяет стандарты property-based security testing: templates для типовых security properties (auth, authz, input validation). Внедряет в security testing workflow.

Security Testing Эксперт

Определяет security testing стандарты: testing methodology, tool selection, reporting requirements. Координирует security testing across development lifecycle.

TDD и BDD Эксперт

Определяет BDD-стандарты для security: scenario templates для OWASP categories, review process, documentation-as-tests. Внедряет security story mapping.

Определяет unit-test стандарты для security: coverage requirements, test patterns, review checklist. Внедряет mutation testing для security-critical components.

Безопасность · 14

Определяет K8s security testing стандарты: mandatory checks per cluster, compliance requirements, incident response for K8s. Координирует security hardening с platform team.

Определяет threat modeling стандарты: mandatory для high-risk features, templates, review process. Обучает dev teams. Координирует threat models между командами.

Определяет secure coding стандарты организации: language-specific guidelines, mandatory training, code review security checklist. Внедряет secure coding culture.

Определяет network security testing стандарты: periodic assessment schedule, scope requirements, reporting. Координирует с infrastructure team. Внедряет continuous network monitoring.

Определяет dependency management стандарты: scanning requirements, remediation SLA по severity, approved package registries. Координирует organization-wide vulnerability response.

Определяет vulnerability management стандарты: SLA per severity, triage process, escalation policy. Координирует vulnerability response. Внедряет vulnerability metrics и reporting.

Определяет security-стратегию с GDPR / 152-ФЗ Compliance. Формирует security policies. Координирует incident response. Обучает команды.

JWT / OAuth2 / OIDC Эксперт

Определяет auth testing стандарты: mandatory tests per auth flow, OAuth security review checklist, compliance requirements. Координирует auth security с identity team.

Определяет OWASP-стандарты тестирования: обязательные проверки per release, ASVS compliance level requirements, training program. Координирует OWASP adoption в development.

PCI DSS Эксперт

Определяет стратегию тестирования PCI DSS для всех продуктов, связанных с платежами. Устанавливает политики security QA для непрерывной валидации compliance. Координирует кросс-командное security-тестирование при подготовке к PCI-аудиту. Обучает QA-инженеров методам проверки PCI compliance.

Определяет authorization testing стандарты: mandatory authorization coverage, access control review process, compliance verification. Координирует authorization testing across teams.

SAST/DAST Эксперт

Определяет SAST/DAST стандарты: mandatory scanning gates, triage process, SLA по remediation. Координирует tooling между security и development. Оценивает tool effectiveness.

AI-ассистированная разработка · 1

GitHub Copilot Эксперт

Внедряет AI tools в security team: определяет границы (automation scripts — да, vulnerability assessment — review). Оценивает AI для security (AI-powered SAST, automated triage).

Observability и мониторинг · 3

ELK Stack Эксперт

Определяет security logging стандарты: mandatory security events, retention для compliance, access control для security data. Координирует security monitoring с SOC.

Prometheus и Grafana Эксперт

Определяет security metrics стандарты: mandatory KPIs, dashboard templates, reporting cadence. Внедряет data-driven security management.

Контроль версий и коллаборация · 3

Определяет security documentation стандарты: required documents per project, templates, review process. Внедряет docs-as-code для security policies и procedures.

Code Review Эксперт

Формирует security review culture: определяет checklist по категориям (OWASP), SLA на security review, automated pre-review checks. Обучает developers security review skills.

Git Advanced Эксперт

Формирует Git-workflow для security team: branching model, review requirements для security changes, CODEOWNERS для security-critical configs.

Дополнительные навыки

Команда их не оценивает, но они входят в самооценку и план развития.

Асинхронное программированиеДокументирование APIМногопоточное программированиеОсновы сетейОсновы System DesignПаттерны проектированияAWSChatGPT / ClaudeCursor IDEGraphQL DesignKubernetes CoreOpenTelemetryPostgreSQLPrompt Engineering для кодаRedis

Что меняется на Principal

0 навыков получают более высокое ожидание или становятся ключевыми при переходе с Lead на Principal. Сначала самые большие скачки.

Страница Principal →
Прогоните это со всей командой
Самооценка плюс оценка руководителя и коллег по одной матрице, зоны роста и готовность к следующему уровню для каждого инженера. Team Pro бесплатно 14 дней; личные инструменты бесплатны всегда.
Попробовать с командой (14 дней бесплатно) Отправить тимлиду

} в открытой матрице компетенций: 55 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.