Resposta curta
Engenharia de segurança avalia como riscos técnicos são identificados, reduzidos e verificados dentro do escopo da pessoa.
Sobre Engenharia de segurança
Capacidade de reduzir risco técnico de segurança por design, implementação, verificação e correção apoiada em evidências.
Use esta competência para
- Papéis que desenham, constroem, revisam ou operam sistemas com dados ou acessos relevantes.
- Functions responsáveis por controles técnicos, análise de ameaças ou correção de vulnerabilidades.
Não use esta competência para
- Papéis sem influência sobre design técnico, implementação, acesso ou controles de segurança.
Diferenças importantes
Engenharia de confiabilidade
Confiabilidade protege disponibilidade e recuperação. Segurança protege sistemas e dados contra uso indevido e acesso não autorizado.
Qualidade de código
Qualidade de código cobre manutenção. Segurança cobre riscos técnicos ligados a ameaças, controles e comportamentos inseguros.
Expectativas por nível
IC1
Contribuidor individual 1
Implementa com orientação uma mudança de escopo definido usando os controles existentes e resolve achados antes da publicação.
Comportamentos observáveis
- Usa os padrões aprovados para autenticação, autorização e segredos.
- Executa as verificações de segurança pedidas para a mudança.
- Escalona uma possível exposição com evidência reproduzível.
Exemplos
- Usou a autorização no servidor em vez de confiar no papel enviado pelo cliente.
- Removeu uma credencial de teste e seguiu o procedimento de rotação.
IC2
Contribuidor individual 2
Avalia e reduz com autonomia riscos em um sistema do time, trata informações incompletas de ameaça e verifica os controles.
Comportamentos observáveis
- Mapeia limites de confiança e caminhos prováveis de abuso.
- Prioriza achados por impacto e exposição realistas.
- Testa se o controle bloqueia o comportamento alvo.
Exemplos
- Incluiu autorização por objeto após testar acesso em duas contas distintas.
- Desenhou upload com validação de tipo, limite de tamanho e processamento isolado.
IC3
Contribuidor individual 3
Define direção de segurança entre times para riscos compartilhados complexos e permite controles verificáveis sem depender de um único revisor.
Comportamentos observáveis
- Define controles reutilizáveis para uma classe recorrente de ameaça.
- Coordena correção quando a responsabilidade cruza sistemas.
- Usa achados e incidentes para melhorar a orientação comum.
Exemplos
- Criou um limite comum de autorização após falhas parecidas em vários serviços.
- Conduziu a correção de uma dependência exposta e verificou cada instância alcançável.