Роли · Security Analyst · Lead

Что должен уметь Lead }

36 ключевых навыков, всего 51. Ожидания по каждому навыку и что меняется на следующем уровне.

На этой странице — что ожидается от Lead }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Основы программирования, API и интеграции, Облако и инфраструктура.

36ключевых навыков
15дополнительных навыков
9областей
100%на уровне Продвинутый или Эксперт
Оценить себя как Lead Полная матрица роли

Ключевые навыки для Lead

Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.

Основы программирования · 3

Определяет алгоритмические стандарты для SecOps-команды: критерии выбора алгоритмов обнаружения угроз, стратегии оптимизации анализа логов, оценка алгоритмов корреляции алертов. Проводит ревью алгоритмических решений в производительности SIEM и точности детекции.

Определяет стандарты качества кода для команды security operations: конвенции правил SIEM, гайдлайны автоматизации реагирования на инциденты, ревью кода детекции угроз. Проводит ревью точности логики детекции и качества алертов. Устанавливает quality gates для надёжности security-инструментов.

Определяет стандарты структур данных для SecOps-команды: дизайн схем индексов SIEM, модели данных корреляции алертов, форматы хранения threat intelligence. Проводит ревью решений по архитектуре security-данных. Устанавливает командные гайдлайны для эффективных структур данных логов и оптимизации запросов.

API и интеграции · 1

REST API Design Эксперт

Определяет стратегию мониторинга безопасности API на уровне продукта: стандарты обнаружения угроз API, governance аналитики злоупотреблений API, политики реагирования на инциденты безопасности API. Проводит ревью архитектуры мониторинга безопасности API и устанавливает алертинг безопасности API.

Облако и инфраструктура · 2

Основы сетей Эксперт

Определяет стратегию мониторинга сетевой безопасности по инфраструктуре организации. Формирует стандарты IaC для правил сетевого обнаружения SIEM и playbooks threat hunting. Проводит архитектурные ревью покрытия сетевого мониторинга и продвигает внедрение продвинутой сетевой аналитики в операции безопасности.

Docker Эксперт

Определяет Docker-стратегию для security operations: стандарты архитектуры контейнеризованного SOC/SIEM, governance контейнеров security-мониторинга, гайдлайны изоляции форензик-сред. Проводит архитектурные ревью контейнерной инфраструктуры SecOps и устанавливает SLA мониторинга безопасности контейнеров.

Тестирование и QA · 1

Security Testing Эксперт

Определяет стратегию анализа безопасности и управления уязвимостями. Устанавливает политики сканирования уязвимостей, фреймворки оценки рисков и требования SLA ремедиации. Координирует интеграцию threat intelligence для приоритизации тестирования безопасности. Создаёт возможности аналитики безопасности для видимости уязвимостей масштаба организации.

Безопасность · 18

Определяет стратегию мониторинга облачной безопасности с помощью SIEM, CloudTrail и облачных сервисов обнаружения. Устанавливает политики и процедуры триажа алертов. Координирует реагирование на облачные инциденты и обучает аналитиков облачной threat intelligence и форензике.

Определяет organization-wide стратегию мониторинга безопасности и incident response для Kubernetes. Устанавливает стандарты detection engineering для container runtime, событий оркестрации и телеметрии service mesh. Координирует покрытие security operations для multi-cluster сред и продвигает платформы runtime protection.

Определяет стратегию моделирования угроз на уровне команды и продукта для security operations. Устанавливает процессы моделирования на основе threat intelligence, согласованные с MITRE ATT&CK и отраслевыми фреймворками. Координирует оценки угроз между SOC, командами реагирования на инциденты и управления уязвимостями. Продвигает интеграцию моделей угроз в detection engineering и стратегию мониторинга.

Определяет стратегию digital forensics организации, включая инструментарий, процессы и компетенции команды. Устанавливает политики forensic readiness, обеспечивающие генерацию логов и артефактов investigation-quality. Координирует forensic-расследования с юристами и правоохранительными органами при необходимости.

Определяет стратегию анализа безопасности, интегрирующую интеллект безопасного кодирования в операции мониторинга. Формирует политики для code-informed инженерии обнаружения, процессов корреляции уязвимостей и стандартов анализа угроз уровня кода. Координирует кросс-командный анализ безопасности для уязвимостей приложений и обучает аналитиков техникам code-aware расследования.

Определяет framework incident response организации, включая структуру команды, пути эскалации и планы коммуникации. Устанавливает стандарты классификации инцидентов, SLA времени реагирования и процессы post-incident review. Координирует tabletop-учения и обеспечивает непрерывное улучшение IR-возможностей.

Руководит возможностями мониторинга и реагирования команды на сетевые инциденты: определяет use cases SIEM для обнаружения сетевых угроз, устанавливает SLA для триажа сетевых инцидентов и создаёт runbook-и для типичных паттернов сетевых атак. Координирует с SOC и инфраструктурными командами обеспечение полной сетевой видимости и продвигает внедрение NDR-решений.

Определяет стратегию команды аналитиков безопасности по мониторингу и триажу уязвимостей зависимостей на уровне продуктовой линии. Устанавливает стандартизированные дашборды и отслеживание KPI по среднему времени устранения через SCA-инструменты (Snyk, Dependabot, Trivy). Координирует межкомандное реагирование на инциденты при обнаружении критических уязвимостей зависимостей, обеспечивая согласованность коммуникации и сроков патчинга. Обучает аналитиков продвинутой интерпретации SCA, оценке рисков на основе SBOM и мониторингу лицензионного комплаенса.

Определяет стратегию программы vulnerability management с метриками на основе рисков и executive-отчётностью. Устанавливает политики триажа, SLA на исправление и процессы управления исключениями. Координирует реагирование на уязвимости в масштабах организации при zero-day. Обучает аналитиков vulnerability intelligence и приоритизации.

Определяет стратегию мониторинга compliance GDPR/152-ФЗ: устанавливает реестры обработки данных, критерии классификации инцидентов и workflow регуляторной отчётности. Координирует с юридической командой оценки трансграничного трансфера данных и взаимодействие с надзорными органами.

JWT / OAuth2 / OIDC Эксперт

Определяет стратегию мониторинга безопасности для инфраструктуры аутентификации. Устанавливает правила детекции, процедуры реагирования на инциденты и требования compliance для систем идентификации. Координирует threat intelligence для атак, связанных с аутентификацией. Создаёт дашборды аналитики безопасности для мониторинга здоровья аутентификации масштаба организации.

Определяет стратегию мониторинга безопасности для обнаружения угроз уровня приложений по организации. Формирует политики анализа безопасности, стандарты инженерии обнаружения и playbooks реагирования на инциденты безопасности приложений. Координирует кросс-командное расследование событий безопасности и обучает аналитиков анализу угроз на основе OWASP.

PCI DSS Эксперт

Определяет стратегию мониторинга PCI DSS compliance на уровне организации. Устанавливает политики security-аналитики для окружений с данными держателей карт. Координирует реагирование на инциденты и форензику при PCI-нарушениях. Обучает аналитиков методологиям PCI-оценки.

Определяет стратегию мониторинга и аудита авторизации RBAC/ABAC на уровне организации. Устанавливает политики ревью контроля доступа и compliance-фреймворки. Координирует кросс-командные расследования инцидентов контроля доступа. Обучает аналитиков методам анализа рисков авторизации.

SAST/DAST Эксперт

Определяет стратегию мониторинга и отчётности SAST/DAST на уровне организации. Устанавливает политики управления уязвимостями на основе данных сканеров и классификации рисков. Координирует кросс-командное отслеживание исправлений критических находок. Обучает аналитиков анализу и приоритизации результатов.

Secrets Management Эксперт

Определяет стратегию мониторинга безопасности для инфраструктуры секретов. Устанавливает политики аудита операций Vault, требования compliance-отчётности и governance жизненного цикла секретов. Координирует реагирование на инциденты компрометации учётных данных масштаба организации. Создаёт интеграцию threat intelligence для атак на основе учётных данных.

SOC2 Compliance Эксперт

Определяет программу SOC 2 compliance, охватывающую все Trust Services Criteria. Выстраивает фреймворки контролей, управляет отношениями с аудиторами, координирует устранение пробелов в контролях и обучает кросс-функциональные команды требованиям compliance.

Supply Chain Security Эксперт

Определяет организационную стратегию безопасности supply chain: устанавливает требования compliance SBOM, политики SLA по уязвимостям и фреймворки оценки рисков третьих сторон. Координирует реагирование на инциденты компрометации зависимостей. Обучает аналитиков threat intelligence и регуляторному compliance.

AI-ассистированная разработка · 1

GitHub Copilot Эксперт

Определяет governance безопасности GitHub Copilot на уровне продукта: устанавливает требования security-ревью для AI-ассистированной разработки между командами, проектирует фреймворки комплаенса для инструментов AI-генерации кода, обеспечивает внедрение практик безопасной AI-разработки в security-чувствительных доменах.

Observability и мониторинг · 5

Определяет стратегию наблюдаемости безопасности на уровне продукта: устанавливает SLO-based подход для эффективности security-мониторинга и времени отклика, координирует управление инцидентами безопасности между командами, оптимизирует MTTD/MTTR для обнаружения угроз через продвинутую корреляцию и автоматизацию.

Определяет стратегию on-call management для security operations. Устанавливает управление сменами SOC, SLA-цели реагирования на угрозы и фреймворк эскалации security-инцидентов. Координирует кросс-командное реагирование на security-инциденты. Оптимизирует MTTD/MTTR для событий безопасности в организации.

ELK Stack Эксперт

Определяет стратегию наблюдаемости безопасности продукта на базе ELK Stack. Устанавливает SLO-подход для SOC-операций: качество алертов, покрытие обнаружения по матрице MITRE ATT&CK, время реагирования аналитиков. Координирует управление инцидентами между безопасностью, DevOps и инженерией через унифицированные индексы Elasticsearch и пространства Kibana. Руководит стратегией миграции между Elastic и OpenSearch на основе анализа лицензирования и стоимости. Оптимизирует MTTD/MTTR через автоматизированные пайплайны сортировки и workflow обогащения Logstash.

Prometheus и Grafana Эксперт

Определяет стратегию наблюдаемости безопасности на уровне продукта с Prometheus & Grafana: устанавливает SLO-based подход для эффективности security-мониторинга, координирует управление инцидентами безопасности между командами, оптимизирует MTTD/MTTR для обнаружения угроз.

SLI / SLO / SLA Эксперт

Определяет стратегию observability для операций безопасности — формирует SLO-подход для возможностей обнаружения и реагирования, координирует процессы управления инцидентами безопасности и оптимизирует MTTD/MTTR для событий безопасности через улучшения инструментов и автоматизации.

Контроль версий и коллаборация · 2

Code Review Эксперт

Определяет стратегию код-ревью для SecOps-команды: стандарты ревью правил SIEM, governance ревью кода обнаружения угроз, практики ревью мониторинга безопасности. Устанавливает культуру ревью для качества SecOps-кода и точности обнаружения.

Git Advanced Эксперт

Определяет стратегию безопасности Git на уровне продукта: устанавливает политики аудита репозиториев и фреймворки комплаенса, проектирует процедуры реагирования на инциденты с использованием Git-форензики, обеспечивает внедрение подписания коммитов и защиты веток во всех командах разработки.

Документация · 3

Определяет стратегию документации архитектуры безопасности на уровне команды и продукта. Устанавливает стандарты документирования границ безопасности, потоков данных и моделей угроз с использованием C4 и arc42. Проводит ревью архитектуры безопасности, обеспечивая корректную фиксацию решений по рискам, обоснований комплаенса и стратегий митигации в ADR. Продвигает практики документации безопасности в командах разработки через шаблоны и чек-листы ревью.

Diagramming Эксперт

Определяет стратегию диаграммирования для моделирования угроз, визуализации поверхности атак и документирования реагирования на инциденты. Устанавливает стандарты ИБ-архитектурных диаграмм, карт топологии и визуалов комплаенса. Проводит ревью точности и полноты ИБ-диаграмм.

Определяет стратегию runbook для SOC-операций на уровне команды: устанавливает фреймворки управления playbook, продвигает процедуры автоматизированного реагирования с интеграцией SOAR, создаёт метрики эффективности runbook, привязанные к улучшению MTTD и MTTR.

Дополнительные навыки

Команда их не оценивает, но они входят в самооценку и план развития.

Асинхронное программированиеДокументирование APIИнтеграционное тестированиеМногопоточное программированиеОсновы System DesignПаттерны проектированияПринципы ООП и SOLIDAWSChatGPT / ClaudeGitHub Actions / GitLab CIKubernetes CorePostgreSQLPrompt Engineering для кодаRedisUnit-тестирование

Что меняется на Principal

0 навыков получают более высокое ожидание или становятся ключевыми при переходе с Lead на Principal. Сначала самые большие скачки.

Страница Principal →
Прогоните это со всей командой
Самооценка плюс оценка руководителя и коллег по одной матрице, зоны роста и готовность к следующему уровню для каждого инженера. Team Pro бесплатно 14 дней; личные инструменты бесплатны всегда.
Попробовать с командой (14 дней бесплатно) Отправить тимлиду

} в открытой матрице компетенций: 51 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.