Определяет алгоритмические стандарты для SecOps-команды: критерии выбора алгоритмов обнаружения угроз, стратегии оптимизации анализа логов, оценка алгоритмов корреляции алертов. Проводит ревью алгоритмических решений в производительности SIEM и точности детекции.
Роли · Security Analyst · Lead
Что должен уметь Lead }
36 ключевых навыков, всего 51. Ожидания по каждому навыку и что меняется на следующем уровне.
На этой странице — что ожидается от Lead }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Основы программирования, API и интеграции, Облако и инфраструктура.
Ключевые навыки для Lead
Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.
Основы программирования · 3
Определяет стандарты качества кода для команды security operations: конвенции правил SIEM, гайдлайны автоматизации реагирования на инциденты, ревью кода детекции угроз. Проводит ревью точности логики детекции и качества алертов. Устанавливает quality gates для надёжности security-инструментов.
Определяет стандарты структур данных для SecOps-команды: дизайн схем индексов SIEM, модели данных корреляции алертов, форматы хранения threat intelligence. Проводит ревью решений по архитектуре security-данных. Устанавливает командные гайдлайны для эффективных структур данных логов и оптимизации запросов.
API и интеграции · 1
Определяет стратегию мониторинга безопасности API на уровне продукта: стандарты обнаружения угроз API, governance аналитики злоупотреблений API, политики реагирования на инциденты безопасности API. Проводит ревью архитектуры мониторинга безопасности API и устанавливает алертинг безопасности API.
Облако и инфраструктура · 2
Определяет стратегию мониторинга сетевой безопасности по инфраструктуре организации. Формирует стандарты IaC для правил сетевого обнаружения SIEM и playbooks threat hunting. Проводит архитектурные ревью покрытия сетевого мониторинга и продвигает внедрение продвинутой сетевой аналитики в операции безопасности.
Определяет Docker-стратегию для security operations: стандарты архитектуры контейнеризованного SOC/SIEM, governance контейнеров security-мониторинга, гайдлайны изоляции форензик-сред. Проводит архитектурные ревью контейнерной инфраструктуры SecOps и устанавливает SLA мониторинга безопасности контейнеров.
Тестирование и QA · 1
Определяет стратегию анализа безопасности и управления уязвимостями. Устанавливает политики сканирования уязвимостей, фреймворки оценки рисков и требования SLA ремедиации. Координирует интеграцию threat intelligence для приоритизации тестирования безопасности. Создаёт возможности аналитики безопасности для видимости уязвимостей масштаба организации.
Безопасность · 18
Определяет стратегию мониторинга облачной безопасности с помощью SIEM, CloudTrail и облачных сервисов обнаружения. Устанавливает политики и процедуры триажа алертов. Координирует реагирование на облачные инциденты и обучает аналитиков облачной threat intelligence и форензике.
Определяет organization-wide стратегию мониторинга безопасности и incident response для Kubernetes. Устанавливает стандарты detection engineering для container runtime, событий оркестрации и телеметрии service mesh. Координирует покрытие security operations для multi-cluster сред и продвигает платформы runtime protection.
Определяет стратегию моделирования угроз на уровне команды и продукта для security operations. Устанавливает процессы моделирования на основе threat intelligence, согласованные с MITRE ATT&CK и отраслевыми фреймворками. Координирует оценки угроз между SOC, командами реагирования на инциденты и управления уязвимостями. Продвигает интеграцию моделей угроз в detection engineering и стратегию мониторинга.
Определяет стратегию digital forensics организации, включая инструментарий, процессы и компетенции команды. Устанавливает политики forensic readiness, обеспечивающие генерацию логов и артефактов investigation-quality. Координирует forensic-расследования с юристами и правоохранительными органами при необходимости.
Определяет стратегию анализа безопасности, интегрирующую интеллект безопасного кодирования в операции мониторинга. Формирует политики для code-informed инженерии обнаружения, процессов корреляции уязвимостей и стандартов анализа угроз уровня кода. Координирует кросс-командный анализ безопасности для уязвимостей приложений и обучает аналитиков техникам code-aware расследования.
Определяет framework incident response организации, включая структуру команды, пути эскалации и планы коммуникации. Устанавливает стандарты классификации инцидентов, SLA времени реагирования и процессы post-incident review. Координирует tabletop-учения и обеспечивает непрерывное улучшение IR-возможностей.
Руководит возможностями мониторинга и реагирования команды на сетевые инциденты: определяет use cases SIEM для обнаружения сетевых угроз, устанавливает SLA для триажа сетевых инцидентов и создаёт runbook-и для типичных паттернов сетевых атак. Координирует с SOC и инфраструктурными командами обеспечение полной сетевой видимости и продвигает внедрение NDR-решений.
Определяет стратегию команды аналитиков безопасности по мониторингу и триажу уязвимостей зависимостей на уровне продуктовой линии. Устанавливает стандартизированные дашборды и отслеживание KPI по среднему времени устранения через SCA-инструменты (Snyk, Dependabot, Trivy). Координирует межкомандное реагирование на инциденты при обнаружении критических уязвимостей зависимостей, обеспечивая согласованность коммуникации и сроков патчинга. Обучает аналитиков продвинутой интерпретации SCA, оценке рисков на основе SBOM и мониторингу лицензионного комплаенса.
Определяет стратегию программы vulnerability management с метриками на основе рисков и executive-отчётностью. Устанавливает политики триажа, SLA на исправление и процессы управления исключениями. Координирует реагирование на уязвимости в масштабах организации при zero-day. Обучает аналитиков vulnerability intelligence и приоритизации.
Определяет стратегию мониторинга compliance GDPR/152-ФЗ: устанавливает реестры обработки данных, критерии классификации инцидентов и workflow регуляторной отчётности. Координирует с юридической командой оценки трансграничного трансфера данных и взаимодействие с надзорными органами.
Определяет стратегию мониторинга безопасности для инфраструктуры аутентификации. Устанавливает правила детекции, процедуры реагирования на инциденты и требования compliance для систем идентификации. Координирует threat intelligence для атак, связанных с аутентификацией. Создаёт дашборды аналитики безопасности для мониторинга здоровья аутентификации масштаба организации.
Определяет стратегию мониторинга безопасности для обнаружения угроз уровня приложений по организации. Формирует политики анализа безопасности, стандарты инженерии обнаружения и playbooks реагирования на инциденты безопасности приложений. Координирует кросс-командное расследование событий безопасности и обучает аналитиков анализу угроз на основе OWASP.
Определяет стратегию мониторинга PCI DSS compliance на уровне организации. Устанавливает политики security-аналитики для окружений с данными держателей карт. Координирует реагирование на инциденты и форензику при PCI-нарушениях. Обучает аналитиков методологиям PCI-оценки.
Определяет стратегию мониторинга и аудита авторизации RBAC/ABAC на уровне организации. Устанавливает политики ревью контроля доступа и compliance-фреймворки. Координирует кросс-командные расследования инцидентов контроля доступа. Обучает аналитиков методам анализа рисков авторизации.
Определяет стратегию мониторинга и отчётности SAST/DAST на уровне организации. Устанавливает политики управления уязвимостями на основе данных сканеров и классификации рисков. Координирует кросс-командное отслеживание исправлений критических находок. Обучает аналитиков анализу и приоритизации результатов.
Определяет стратегию мониторинга безопасности для инфраструктуры секретов. Устанавливает политики аудита операций Vault, требования compliance-отчётности и governance жизненного цикла секретов. Координирует реагирование на инциденты компрометации учётных данных масштаба организации. Создаёт интеграцию threat intelligence для атак на основе учётных данных.
Определяет программу SOC 2 compliance, охватывающую все Trust Services Criteria. Выстраивает фреймворки контролей, управляет отношениями с аудиторами, координирует устранение пробелов в контролях и обучает кросс-функциональные команды требованиям compliance.
Определяет организационную стратегию безопасности supply chain: устанавливает требования compliance SBOM, политики SLA по уязвимостям и фреймворки оценки рисков третьих сторон. Координирует реагирование на инциденты компрометации зависимостей. Обучает аналитиков threat intelligence и регуляторному compliance.
AI-ассистированная разработка · 1
Определяет governance безопасности GitHub Copilot на уровне продукта: устанавливает требования security-ревью для AI-ассистированной разработки между командами, проектирует фреймворки комплаенса для инструментов AI-генерации кода, обеспечивает внедрение практик безопасной AI-разработки в security-чувствительных доменах.
Observability и мониторинг · 5
Определяет стратегию наблюдаемости безопасности на уровне продукта: устанавливает SLO-based подход для эффективности security-мониторинга и времени отклика, координирует управление инцидентами безопасности между командами, оптимизирует MTTD/MTTR для обнаружения угроз через продвинутую корреляцию и автоматизацию.
Определяет стратегию on-call management для security operations. Устанавливает управление сменами SOC, SLA-цели реагирования на угрозы и фреймворк эскалации security-инцидентов. Координирует кросс-командное реагирование на security-инциденты. Оптимизирует MTTD/MTTR для событий безопасности в организации.
Определяет стратегию наблюдаемости безопасности продукта на базе ELK Stack. Устанавливает SLO-подход для SOC-операций: качество алертов, покрытие обнаружения по матрице MITRE ATT&CK, время реагирования аналитиков. Координирует управление инцидентами между безопасностью, DevOps и инженерией через унифицированные индексы Elasticsearch и пространства Kibana. Руководит стратегией миграции между Elastic и OpenSearch на основе анализа лицензирования и стоимости. Оптимизирует MTTD/MTTR через автоматизированные пайплайны сортировки и workflow обогащения Logstash.
Определяет стратегию наблюдаемости безопасности на уровне продукта с Prometheus & Grafana: устанавливает SLO-based подход для эффективности security-мониторинга, координирует управление инцидентами безопасности между командами, оптимизирует MTTD/MTTR для обнаружения угроз.
Определяет стратегию observability для операций безопасности — формирует SLO-подход для возможностей обнаружения и реагирования, координирует процессы управления инцидентами безопасности и оптимизирует MTTD/MTTR для событий безопасности через улучшения инструментов и автоматизации.
Контроль версий и коллаборация · 2
Определяет стратегию код-ревью для SecOps-команды: стандарты ревью правил SIEM, governance ревью кода обнаружения угроз, практики ревью мониторинга безопасности. Устанавливает культуру ревью для качества SecOps-кода и точности обнаружения.
Определяет стратегию безопасности Git на уровне продукта: устанавливает политики аудита репозиториев и фреймворки комплаенса, проектирует процедуры реагирования на инциденты с использованием Git-форензики, обеспечивает внедрение подписания коммитов и защиты веток во всех командах разработки.
Документация · 3
Определяет стратегию документации архитектуры безопасности на уровне команды и продукта. Устанавливает стандарты документирования границ безопасности, потоков данных и моделей угроз с использованием C4 и arc42. Проводит ревью архитектуры безопасности, обеспечивая корректную фиксацию решений по рискам, обоснований комплаенса и стратегий митигации в ADR. Продвигает практики документации безопасности в командах разработки через шаблоны и чек-листы ревью.
Определяет стратегию диаграммирования для моделирования угроз, визуализации поверхности атак и документирования реагирования на инциденты. Устанавливает стандарты ИБ-архитектурных диаграмм, карт топологии и визуалов комплаенса. Проводит ревью точности и полноты ИБ-диаграмм.
Определяет стратегию runbook для SOC-операций на уровне команды: устанавливает фреймворки управления playbook, продвигает процедуры автоматизированного реагирования с интеграцией SOAR, создаёт метрики эффективности runbook, привязанные к улучшению MTTD и MTTR.
Дополнительные навыки
Команда их не оценивает, но они входят в самооценку и план развития.
Что меняется на Principal
0 навыков получают более высокое ожидание или становятся ключевыми при переходе с Lead на Principal. Сначала самые большие скачки.
} в открытой матрице компетенций: 51 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.