Понимает базовые концепции Безопасность облачной инфраструктуры. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Роли · Security Analyst · Junior
Что должен уметь Junior }
18 ключевых навыков, всего 51. Ожидания по каждому навыку и что меняется на следующем уровне.
На этой странице — что ожидается от Junior }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Безопасность.
Ключевые навыки для Junior
Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.
Безопасность · 18
Понимает базовые концепции Безопасность Kubernetes. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые методологии моделирования угроз (STRIDE, DREAD). Определяет распространённые угрозы в простых системах с использованием готовых шаблонов. Документирует сценарии угроз согласно организационным руководствам. Помогает в создании диаграмм потоков данных для анализа угроз.
Понимает базовые концепции Основы цифровой криминалистики. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции безопасного кодирования с точки зрения анализа безопасности — распознаёт паттерны инъекций, индикаторы обхода аутентификации и небезопасную обработку данных в логах приложений. Следует рекомендациям безопасности по идентификации сигнатур уязвимостей в результатах ревью кода и отчётах SAST/DAST.
Понимает базовые концепции Процесс реагирования на инциденты. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Сетевая безопасность. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает назначение инструментов сканирования зависимостей, таких как Snyk, Dependabot и OWASP Dependency-Check. Следует установленным политикам SCA при обработке уведомлений об уязвимостях. Распознаёт общие уровни критичности CVE и может эскалировать критические находки старшим аналитикам.
Понимает базовые концепции Управление уязвимостями. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции GDPR / 152-ФЗ Compliance. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции JWT / OAuth2 / OIDC. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции OWASP и безопасность приложений. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции PCI DSS. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции RBAC / ABAC авторизация. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции SAST/DAST. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции Secrets Management. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции SOC2 Compliance. Следует security guidelines. Распознаёт типовые уязвимости в коде.
Понимает базовые концепции безопасности supply chain: генерацию SBOM, базы уязвимостей зависимостей (NVD, OSV) и верификацию происхождения пакетов. Следует рекомендациям по триажу алертов зависимостей и документированию инвентаря компонентов. Распознаёт типовые риски supply chain.
Дополнительные навыки
Команда их не оценивает, но они входят в самооценку и план развития.
Что меняется на Middle
51 навыков получают более высокое ожидание или становятся ключевыми при переходе с Junior на Middle. Сначала самые большие скачки.
- Безопасность облачной инфраструктуры: Осведомлённость → Применение
- Безопасность Kubernetes: Осведомлённость → Применение
- Моделирование угроз: Осведомлённость → Применение
- Основы цифровой криминалистики: Осведомлённость → Применение
- Практики безопасного кода: Осведомлённость → Применение
- Процесс реагирования на инциденты: Осведомлённость → Применение
- Сетевая безопасность: Осведомлённость → Применение
- Сканирование зависимостей: Осведомлённость → Применение
- Управление уязвимостями: Осведомлённость → Применение
- GDPR / 152-ФЗ Compliance: Осведомлённость → Применение
} в открытой матрице компетенций: 51 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.