Проектирует стратегию performance security-инфраструктуры: оптимальные алгоритмы для SAST/DAST анализа больших кодовых баз, эффективный fuzzing. Балансирует thoroughness и скорость сканирования.
Роли · QA Security Engineer · Principal
Что должен уметь Principal }
40 ключевых навыков, всего 55. Ожидания по каждому навыку и что меняется на следующем уровне.
На этой странице — что ожидается от Principal }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Основы программирования, API и интеграции, Облако и инфраструктура.
Ключевые навыки для Principal
Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.
Основы программирования · 4
Определяет стратегию качества security testing платформы: reliability metrics для scanners, false positive rates, SLA на обнаружение vulnerabilities. Формирует culture of security quality.
Проектирует архитектуру security testing платформы: plugin ecosystem, shared vulnerability models, integration layer для SAST/DAST/SCA. Определяет стратегию extensibility.
Проектирует архитектуру security test data: vulnerability databases, attack pattern libraries, structured threat models. Определяет стратегию хранения и обработки security findings.
API и интеграции · 2
Проектирует API security tooling платформу: integrated testing pipeline, custom scanner development, vulnerability correlation across tools. Определяет tool evaluation и adoption strategy.
Проектирует API security testing платформу: automated API discovery, continuous security testing, API threat modeling. Определяет organizational API security standards.
Облако и инфраструктура · 2
Проектирует supply chain security: end-to-end container verification (Sigstore/cosign), SLSA compliance, automated attestation. Определяет organizational supply chain governance.
Проектирует container security strategy: supply chain security, SBOM generation, runtime protection framework. Определяет organizational container security governance.
DevOps и CI/CD · 1
Проектирует security DevSecOps strategy: unified security pipeline, automated compliance, security-as-code. Определяет organizational shift-left security framework.
Тестирование и QA · 10
Проектирует security integration testing platform: automated cross-service security verification, compliance testing, infrastructure security validation.
Проектирует security resilience testing: advanced DoS scenarios, distributed attack simulation, security control performance optimization.
Проектирует holistic security testing strategy: integrated testing layers, risk-based prioritization, continuous assurance. Определяет organizational security testing maturity model.
Проектирует secure test data platform: automated data masking, compliance-aware test data generation, cross-environment data governance.
Проектирует security testing environment strategy: on-demand provisioning, production-like security configs, compliance environment requirements.
Проектирует E2E security assurance: continuous security verification in production, synthetic security monitoring, real-user security metrics.
Проектирует generative security testing: AI-assisted fuzzing, automated property discovery, model-based security verification. Определяет organizational adoption strategy.
Проектирует organizational security testing strategy: continuous security assurance, automated compliance verification, security testing center of excellence.
Проектирует security-by-design methodology: threat-model-driven BDD, automated compliance verification, security requirement traceability. Определяет security testing culture.
Определяет unit-level security testing strategy: automated verification of security controls, coverage metrics, integration с secure SDLC. Формирует developer security testing culture.
Безопасность · 14
Проектирует cloud security assurance: continuous compliance platform, multi-cloud security governance, automated remediation. Определяет organizational cloud security strategy.
Проектирует K8s security strategy: zero-trust in K8s, service mesh security, platform security controls. Определяет organizational container orchestration security framework.
Проектирует organizational threat modeling: automated threat discovery, threat intelligence integration, continuous threat assessment. Определяет risk-based security strategy.
Проектирует secure development strategy: secure-by-default frameworks, automated security verification, developer security enablement. Определяет organizational secure SDLC.
Проектирует organizational security IR capability: SOC integration, threat intelligence-driven response, automated remediation. Определяет security incident management maturity model.
Проектирует network security strategy: zero-trust networking validation, micro-segmentation testing, global network security assessment. Определяет organizational network security framework.
Проектирует supply chain security platform: comprehensive SCA, SBOM management, automated license compliance, dependency governance. Определяет organizational supply chain risk management.
Проектирует organizational vulnerability management: unified vulnerability platform, risk-based prioritization, automated remediation. Определяет vulnerability governance и continuous improvement.
Проектирует GDPR compliance testing strategy: automated data mapping verification, consent mechanism testing, right-to-deletion validation, data breach detection. Определяет privacy-by-design testing framework.
Проектирует identity security testing strategy: continuous auth monitoring, zero-trust identity verification, federated identity security. Определяет organizational auth security framework.
Проектирует security testing methodology на базе OWASP: organizational ASVS target levels, custom testing guides, industry-specific security requirements. Определяет security assurance framework.
Проектирует PCI-DSS compliance testing: automated requirement verification, quarterly scanning program, penetration testing scope. Определяет continuous compliance monitoring strategy.
Проектирует authorization security strategy: continuous authorization verification, zero-trust access validation, dynamic policy testing. Определяет organizational access control testing framework.
Проектирует application security testing платформу: integrated SAST/DAST/IAST/SCA, automated triage, vulnerability correlation. Определяет organizational AppSec testing strategy.
AI-ассистированная разработка · 1
Определяет AI-стратегию для security testing: LLM для vulnerability analysis, AI-assisted code review, automated threat modeling. Формирует governance для AI в security operations.
Observability и мониторинг · 3
Проектирует security logging strategy: unified security event format, real-time threat detection, compliance evidence. Определяет organizational security audit logging framework.
Проектирует security observability platform: SIEM integration, threat detection pipeline, automated investigation. Определяет organizational security monitoring strategy.
Проектирует security metrics platform: unified security dashboards, executive reporting, risk quantification. Определяет organizational security measurement strategy.
Контроль версий и коллаборация · 3
Проектирует security knowledge management: organizational security wiki, automated policy distribution, compliance evidence management. Определяет documentation governance.
Определяет security review стандарты организации: mandatory security review criteria, architectural security review board, automated security analysis integration.
Определяет version control security strategy: secrets management, code signing, supply chain integrity. Определяет organizational Git security governance.
Дополнительные навыки
Команда их не оценивает, но они входят в самооценку и план развития.
} в открытой матрице компетенций: 55 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.