Применяет алгоритмическое мышление к security operations: алгоритмы обнаружения аномалий для идентификации угроз, алгоритмы корреляции для анализа алертов из нескольких источников, алгоритмы сопоставления паттернов для детекции IOC в потоках логов. Проектирует эффективные алгоритмы анализа логов для threat hunting в реальном времени в масштабе.
Роли · Security Analyst · Senior
Что должен уметь Senior }
36 ключевых навыков, всего 51. Ожидания по каждому навыку и что меняется на следующем уровне.
На этой странице — что ожидается от Senior }, навык за навыком. Ключевые навыки оценивают руководитель и коллеги в цикле ревью; остальные учитываются только в самооценке. Основные области: Основы программирования, API и интеграции, Облако и инфраструктура.
Ключевые навыки для Senior
Сгруппированы по областям. Метка справа — ожидаемая глубина: Осведомлённость, Применение, Продвинутый или Эксперт.
Основы программирования · 3
Проектирует стандарты качества кода для инструментов security operations: структура правил SIEM, скрипты автоматизации реагирования на инциденты, код интеграции threat intelligence. Рефакторит логику детекции для точности и производительности. Устанавливает практики ревью для качества алертов, надёжности форензик-скриптов и compliance цепочки хранения.
Выбирает оптимальные структуры данных для security operations: структуры индексов логов для быстрого threat hunting, корреляционные матрицы для агрегации алертов из нескольких источников, модели данных временных шкал для реконструкции инцидентов. Оптимизирует структуры данных SIEM для производительности запросов на высокообъёмных потоках логов. Проектирует эффективные модели данных для хранения threat intelligence и сопоставления IOC.
API и интеграции · 1
Проектирует архитектуру мониторинга безопасности API: правила обнаружения угроз для API, аналитика паттернов злоупотребления API, обнаружение аномалий аутентификации API. Определяет стандарты мониторинга безопасности API и процедуры реагирования на инциденты. Менторит команду по threat intelligence и анализу API.
Облако и инфраструктура · 2
Проектирует архитектуры мониторинга сетевой безопасности для корпоративных сред. Внедряет продвинутое обнаружение угроз через анализ сетевого поведения, инспекцию шифрованного трафика и ML-обнаружение аномалий. Оптимизирует правила корреляции SIEM для сети и реализует security hardening для сетевой инфраструктуры.
Проектирует Docker-инфраструктуру для security operations: контейнеризованная архитектура SIEM/SOC, hardened контейнеры мониторинга, изолированные среды форензик-анализа. Внедряет лучшие практики безопасности container runtime, сбора логов из контейнеризованных сервисов и обнаружения угроз в контейнерных средах.
Тестирование и QA · 1
Проектирует аналитику безопасности для управления уязвимостями: автоматическая корреляция уязвимостей между инструментами сканирования, модели приоритизации на основе рисков и дашборды отчётности для руководства. Реализует непрерывный мониторинг безопасности для портфеля приложений. Проводит организационное моделирование угроз и оценку рисков. Менторит команду по продвинутым техникам анализа безопасности.
Безопасность · 18
Проектирует стратегии обнаружения облачных угроз с помощью корреляционных правил SIEM и аналитики CloudTrail. Проводит моделирование угроз облачных сервисов. Интегрирует плейбуки реагирования на инциденты в SDLC и менторит аналитиков по облачной форензике и threat hunting.
Руководит стратегией мониторинга безопасности Kubernetes с продвинутыми правилами обнаружения cluster-level угроз. Проводит глубокое расследование инцидентов компрометации контейнеров с forensic-анализом артефактов pod и сетевого трафика. Интегрирует audit-телеметрию Kubernetes в SIEM и разрабатывает автоматизированные playbook-и.
Проектирует процессы моделирования угроз для сложных распределённых систем и cloud-native архитектур. Создаёт библиотеки деревьев атак, привязанные к отраслевым ландшафтам угроз. Менторит аналитиков по продвинутым техникам анализа угроз, включая моделирование kill chain. Оптимизирует правила обнаружения угроз на основе смоделированных сценариев атак и emerging threat intelligence.
Руководит сложными forensic-расследованиями по множеству систем и сред. Проводит продвинутый timeline-анализ, forensics памяти и reverse engineering malware. Интегрирует результаты forensic в workflow threat intelligence и правила корреляции SIEM. Менторит младших аналитиков по forensic-методологиям.
Проектирует процессы анализа безопасности, интегрирующие интеллект безопасного кодирования — коррелирует данные об уязвимостях уровня кода с обнаружением угроз в runtime, архитектурирует правила обнаружения, информированные типичными паттернами слабостей кода, и реализует автоматизированные процессы валидации безопасности. Проводит моделирование угроз для инженерии обнаружения и менторит команду по code-aware анализу безопасности.
Руководит incident response при сложных multi-vector инцидентах в cloud и on-premise средах. Проводит продвинутый threat hunting и root cause analysis. Разрабатывает и совершенствует playbook-и реагирования на основе новых угроз. Менторит команду по обработке инцидентов и координируется с внешними стейкхолдерами.
Проектирует стратегии обнаружения сетевых угроз: создаёт продвинутые правила корреляции SIEM для многоэтапных сетевых атак, архитектурно планирует размещение honeypot для раннего обнаружения угроз и разрабатывает процедуры сетевой форензики. Менторит аналитиков по deep packet inspection, анализу зашифрованного трафика и идентификации APT на всех сетевых уровнях.
Проектирует программу управления уязвимостями зависимостей организации, определяя уровни SLA на основе критичности CVSS, эксплуатируемости и важности активов. Проводит моделирование угроз цепочки поставок ПО для выявления рисков за пределами отдельных CVE, таких как компрометация мейнтейнеров и отравление реестров. Интегрирует SCA-инструменты (Snyk, Dependabot, Trivy) с платформами SIEM/SOAR для автоматизированного оповещения и процессов реагирования. Наставляет аналитиков в различении действительных уязвимостей от ложных срабатываний с использованием анализа достижимости и runtime-контекста.
Проектирует комплексные программы vulnerability management с фреймворками приоритизации на основе рисков. Проводит threat modeling для маппинга уязвимостей по активам организации. Интегрирует данные уязвимостей в security operations для проактивного снижения рисков. Менторит аналитиков по триажу и трекингу исправлений.
Проектирует security-решения с GDPR / 152-ФЗ Compliance. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Проектирует мониторинг безопасности для инфраструктуры аутентификации: правила корреляции SIEM для JWT/OAuth2 атак, детекция аномалий для паттернов использования токенов и playbook-и реагирования на инциденты компрометации аутентификации. Реализует compliance-контроли для управления идентификацией (SOC2, PCI-DSS). Проводит моделирование угроз для деплоев OIDC-провайдеров. Менторит команду по анализу безопасности аутентификации.
Проектирует стратегии мониторинга и обнаружения безопасности приложений, согласованные с паттернами атак OWASP. Проводит моделирование угроз для инженерии обнаружения — проектирует правила корреляции для многоступенчатых атак на приложения. Интегрирует находки безопасности из SAST/DAST/пентеста в возможности обнаружения SOC. Менторит команду по анализу угроз уровня приложений и форензике инцидентов.
Проектирует security-решения с PCI DSS. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Проектирует комплексные решения мониторинга авторизации для систем RBAC/ABAC. Проводит threat modeling архитектур контроля доступа в распределённых сервисах. Интегрирует аналитику авторизации в SIEM и security operations. Менторит аналитиков по оценке рисков контроля доступа.
Проектирует комплексные аналитические фреймворки SAST/DAST для анализа трендов уязвимостей. Проводит threat modeling для сопоставления покрытия сканеров с реальными сценариями атак. Интегрирует результаты сканирования в SIEM для непрерывного мониторинга. Менторит аналитиков по классификации и скорингу рисков.
Проектирует мониторинг безопасности для инфраструктуры секретов: пайплайны анализа аудит-логов Vault, детекция аномалий использования учётных данных и playbook-и реагирования на инциденты компрометации секретов. Реализует compliance-отчётность для регуляторных требований (SOC2, PCI-DSS обработка учётных данных). Проводит пентестинг с фокусом на векторы извлечения секретов. Менторит команду по моделированию угроз для потоков учётных данных.
Проектирует security-решения с SOC2 Compliance. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
Проектирует security-решения с Supply Chain Security. Проводит threat modeling. Внедряет security practices в SDLC. Менторит команду.
AI-ассистированная разработка · 1
Проектирует governance GitHub Copilot для security-команд: внедряет политики использования AI при разработке правил обнаружения, настраивает контроль контента для чувствительных security-репозиториев, оценивает AI-сгенерированный security-код на точность и риски ложных срабатываний. Менторит команду по ответственной AI-ассистированной разработке security-инструментов.
Observability и мониторинг · 5
Проектирует стратегию наблюдаемости для операций безопасности: внедряет продвинутую корреляцию SIEM для обнаружения многоэтапных атак, определяет SLI/SLO для покрытия security-мониторинга и времени отклика, проводит post-mortem по инцидентам безопасности. Менторит команду по форензик-анализу логов и threat hunting через структурированные логи.
Проектирует on-call management для центра операций безопасности: автоматизация продвинутой детекции угроз, интеграция SOAR для оркестрации реагирования на инциденты и кросс-функциональная координация security-инцидентов. Реализует распределённый трейсинг для корреляции событий безопасности. Определяет security-специфичные SLI (время детекции, время сдерживания). Проводит security post-mortem и продвигает улучшения detection engineering.
Проектирует комплексную стратегию наблюдаемости безопасности на базе ELK Stack и OpenSearch. Реализует распределённую трассировку цепочек событий безопасности по сетевому, эндпоинтному и облачному уровням. Определяет SLI/SLO для покрытия обнаружения, качества алертов и среднего времени обнаружения (MTTD). Строит продвинутые правила обнаружения Elasticsearch с использованием EQL и обогащения threat intelligence. Проводит тщательные постмортемы с реконструкцией таймлайна в Kibana. Менторит аналитиков по оптимизации запросов и detection engineering.
Проектирует стратегию наблюдаемости безопасности с Prometheus & Grafana: внедряет продвинутый сбор и корреляцию security-метрик, определяет SLI/SLO для покрытия security-мониторинга и времени отклика, проводит post-mortem по инцидентам безопасности. Менторит команду по threat hunting и detection engineering на основе метрик.
Проектирует стратегию observability для платформ операций безопасности — внедряет корреляцию событий безопасности и мониторинг пайплайнов обнаружения угроз. Определяет security-специфичные фреймворки SLI/SLO, охватывающие метрики MTTD, MTTR и покрытия обнаружения. Проводит post-mortem инцидентов безопасности и проектирует устойчивые архитектуры мониторинга безопасности.
Контроль версий и коллаборация · 2
Проектирует процессы код-ревью для SecOps: стандарты ревью правил SIEM, чек-листы ревью логики обнаружения угроз, gates ревью качества алертов. Менторит команду по ревью кода мониторинга безопасности на точность обнаружения и операционную надёжность.
Проектирует security-практики Git для организаций: внедряет фреймворки аудита репозиториев с использованием анализа истории Git, настраивает инфраструктуру подписания и верификации коммитов корпоративного уровня, проектирует политики контроля доступа для чувствительных кодовых баз. Менторит команду по использованию Git-форензики для расследования инцидентов безопасности.
Документация · 3
Проектирует комплексные фреймворки документации архитектуры безопасности, объединяя модели C4 с результатами моделирования угроз (STRIDE, PASTA). Создаёт детализированные представления безопасности arc42, охватывающие границы доверия, уровни шифрования и требования комплаенса. Менторит команду по документированию решений архитектуры безопасности с надлежащей оценкой рисков в ADR. Оптимизирует процессы документирования для отражения результатов аудитов безопасности в архитектурных артефактах.
Проектирует production-grade диаграммы моделей угроз, многоуровневые деревья атак и детальные карты сетевой топологии с помощью Mermaid, PlantUML или D2. Оптимизирует сложность диаграмм для плейбуков реагирования на инциденты. Менторит аналитиков по практикам ИБ-диаграммирования.
Проектирует фреймворки SOC runbook, интегрирующие рабочие процессы SIEM, SOAR и EDR: playbook для продвинутого threat hunting, процедуры расследования инсайдерских угроз, runbook координации инцидентов между организациями. Менторит аналитиков по написанию runbook, балансирующих автоматизацию с точками критического человеческого суждения.
Дополнительные навыки
Команда их не оценивает, но они входят в самооценку и план развития.
Что меняется на Lead
51 навыков получают более высокое ожидание или становятся ключевыми при переходе с Senior на Lead. Сначала самые большие скачки.
- Алгоритмы и сложность: Продвинутый → Эксперт
- Безопасность облачной инфраструктуры: Продвинутый → Эксперт
- Безопасность Kubernetes: Продвинутый → Эксперт
- Качество кода и рефакторинг: Продвинутый → Эксперт
- Моделирование угроз: Продвинутый → Эксперт
- Основы сетей: Продвинутый → Эксперт
- Основы цифровой криминалистики: Продвинутый → Эксперт
- Практики безопасного кода: Продвинутый → Эксперт
- Процесс реагирования на инциденты: Продвинутый → Эксперт
- Сетевая безопасность: Продвинутый → Эксперт
} в открытой матрице компетенций: 51 навыков на 5 уровнях. Матрица бесплатна для специалистов и останется бесплатной.