Введение
Собеседование на Security Engineer в 2026 году — это не экзамен по заученным определениям. Интервьюеры смотрят, как вы думаете об угрозах: где риск, что защищаете в первую очередь и как объясняете компромиссы между безопасностью, скоростью разработки и стоимостью.
Цикл обычно включает скрининг, take-home, технический раунд, security system design и behavioral. На каждом этапе оценивают разные сигналы — от threat modeling до историй об инцидентах. Один и тот же кандидат может блестяще ответить про TLS и провалиться на вопросе «как бы вы приоритизировали 200 уязвимостей из сканера».
В этом гайде — карта этапов, пять сигналов оценки, темы техраунда, фреймворк SALT для дизайна, STAR и Story Bank, разбор take-home и чек-листы подготовки на 2+ недели, неделю и последние дни. Всё можно отработать на IT Career Gym: экспресс-квиз, мок-интервью и челленджи.
Этапы собеседования на Security Engineer
Точный порядок зависит от компании и уровня, но типичный цикл выглядит так. Уточняйте у рекрутера, есть ли take-home и security design — подготовка к ним сильно отличается.
| Этап | Формат | Длительность | Что оценивают |
|---|---|---|---|
| Скрининг | Звонок с рекрутером / hiring manager | 30–45 мин | Мотивация, релевантный опыт, зарплатные ожидания, fit по домену (AppSec, cloud, GRC) |
| Take-home | Домашнее задание: код-ревью, threat model, отчёт об инциденте | 4–8 часов (обычно 3–5 дней на сдачу) | Структура мышления, письменная коммуникация, приоритизация, аккуратность |
| Технический раунд | Live Q&A, иногда whiteboard / парное расследование | 45–60 мин | Глубина в сетях, крипто, IAM, AppSec; умение рассуждать вслух |
| Security system design | Проектирование защищённой системы или разбор архитектуры | 45–60 мин | Threat modeling, контроли по слоям, trade-offs, детекция и реагирование |
| Behavioral | STAR-интервью с security-контекстом | 30–45 мин | Влияние без полномочий, инциденты, работа с разработкой и стейкхолдерами |
5 сигналов, по которым вас оценивают
В описании вакансии пишут «знание OWASP и облаков». На деле интервьюеры ищут пять повторяющихся сигналов:
1. Threat modeling mindset
Не перечисляйте контроли списком — покажите цепочку: актив → угроза → вектор → контроль → остаточный риск. Даже на теоретическом вопросе про XSS начните с того, что защищаете и от кого.
2. Баланс глубины и ширины
Junior должен уверенно закрыть базу (HTTP, auth, common vulns). Senior — связать AppSec, инфраструктуру и процессы: как уязвимость попадает в прод, как её находят и как не допустить повторения.
3. Коммуникация и приоритизация
«Закрыть всё» — не ответ. Интервьюер ждёт фреймворк: severity × exploitability × blast radius, сроки, владельцы, компромиссы с бизнесом.
4. Практика инцидентов и операций
Истории из реальной жизни: алерт, triage, containment, root cause, постмортем. Даже без SOC-опыта покажите, как бы вы действовали по playbooks и какие логи запросили бы первыми.
5. Trade-offs
MFA everywhere vs friction для пользователей; WAF vs latency; шифрование vs поиск по данным. Сильный кандидат называет цену каждого решения и критерий, когда пересмотреть выбор.
Технические темы: что повторяют чаще всего
Список не исчерпывающий, но эти блоки встречаются в большинстве циклов 2025–2026 годов:
Сети
OSI/TCP-IP на уровне «где ломается безопасность»: TLS handshake, mTLS, DNS (в т.ч. DNS rebinding), firewalls, segmentation, VPN vs ZTNA. Типичный вопрос: «как устроена цепочка доверия от браузера до API».
Криптография
Симметричное vs асимметричное шифрование, хеши, подписи, KDF, rotation ключей. Не нужно выводить формулы — нужно объяснить, где применить AES-GCM, зачем salt к паролям и почему ECB — плохая идея.
IAM и идентичность
OAuth 2.0 / OIDC, RBAC vs ABAC, least privilege, service accounts, federation, break-glass. Частый сценарий: спроектировать доступ для CI/CD и человеческих ролей в одном аккаунте.
AppSec: OWASP и STRIDE
OWASP Top 10 (2021/2025), secure SDLC, SAST/DAST, dependency scanning. STRIDE для threat modeling: Spoofing, Tampering, Repudiation, Information disclosure, DoS, Elevation of privilege. Свяжите CWE/OWASP с конкретными контролями в коде и на периметре.
Облачная безопасность
Shared responsibility model, IAM policies, security groups / NACLs, KMS, secrets management, misconfiguration (открытые S3, overly permissive roles). Знание одного провайдера плюс — умение переносить паттерны на другой обязательно.
Инфраструктура и SIEM
Логирование, корреляция, EDR, alerting fatigue, MITRE ATT&CK на уровне «какой лог докажет lateral movement». Вопросы про детекцию: «какие правила завели бы для подозрительного IAM».
Фреймворк SALT для security system design
На design-раунде не хватает «нарисовать WAF и Vault». Используйте SALT — четыре шага, которые держат ответ структурированным:
S — Scope (Границы)
Что в системе, что вне? Кто пользователи, какие данные (PII, PCI, secrets), какие compliance-требования (GDPR, SOC 2). Уточните trust boundaries до того, как назовёте технологии.
A — Assets (Активы)
Перечислите, что защищаете: credentials, keys, customer data, availability самого сервиса. Ранжируйте по impact — не все активы равны.
L — Layers (Слои защиты)
Defense in depth: perimeter, network, identity, application, data, monitoring. Для каждой угрозы — контроль на нужном слое. Покажите, что при обходе одного слоя сработает следующий.
T — Tradeoffs (Компромиссы)
Что сознательно не делаете в v1 и почему. Как измерите эффективность контроля. Когда пересмотрите решение (например, после роста трафика или нового регулятора).
STAR, Story Bank и ожидания по уровню
Behavioral в security — не «расскажите о конфликте с коллегой» в вакууме. Ищут, как вы влияете на риск без прямой власти над продакшеном.
Метод STAR
Situation — контекст (команда, стек, регуляторика). Task — ваша зона ответственности. Action — конкретные шаги с техническими деталями. Result — метрики: MTTR, снижение findings, adoption политики.
Story Bank: что подготовить
Минимум 5–7 историй: критический инцидент, спорный релиз, внедрение контроля, обучение разработчиков, неудача и урок, аудит/комплаенс, работа с vendor. Запишите в гайде по STAR и прогоните на мок-интервью.
Ожидания по seniority
- Junior / Mid: чёткое понимание базовых угроз, умение применить OWASP, участие в ремедиации под руководством.
- Senior: end-to-end ownership инцидента или программы (например, secrets rotation), влияние на архитектуру и roadmap.
- Staff+: стратегия рисков для нескольких команд, метрики программы безопасности, баланс compliance и скорости доставки.
Take-home: 7 шагов и executive summary
Домашнее задание часто решает, попадёте ли вы в onsite. Типичные форматы: code security review, threat model документа, план реагирования на инцидент, hardening checklist.
7 шагов сильного take-home
- Прочитайте бриф дважды. Выпишите явные и скрытые требования: срок, формат, ограничение по объёму, нужен ли executive summary.
- Зафиксируйте допущения. Если данных не хватает — перечислите, что предположили и почему. Это лучше, чем молчаливые догадки.
- Threat model / scope. Активы, trust boundaries, top-3 угрозы. Даже для code review — кто атакующий и что для него ценно.
- Приоритизируйте findings. Severity, exploitability, effort to fix. Таблица с P0/P1/P2 и обоснованием.
- Рекомендации с trade-offs. Не только «исправить XSS», но и как: validate output, CSP, framework defaults — с плюсами и минусами.
- Детекция и мониторинг. Какие логи/алерты поставили бы, чтобы поймать эксплуатацию или регрессию.
- Вычитка и структура. Оглавление, диаграмма (даже ASCII), ссылки на стандарты. Сдайте на 80% качества в срок — лучше, чем идеал с опозданием.
Структура executive summary (1 страница)
- Контекст и scope — что проверяли и границы системы.
- Ключевые риски — top-3 с кратким impact.
- Подход — методология (STRIDE, review checklist, фреймворк приоритизации).
- Рекомендации — что сделать в первые 30/90 дней.
- Ограничения — что не успели, что нужно от команды для следующего шага.
Чек-лист подготовки
За 2+ недели
- Пройти экспресс-квиз и выписать слабые темы.
- Собрать Story Bank из 7 историй по STAR-гайду.
- Отработать 3 security design-сценария по SALT (API, SaaS multi-tenant, CI/CD pipeline).
- Повторить OWASP Top 10 с примерами фиксов в вашем стеке.
- Один полный мок: техника + design + behavioral.
- Оформить pet-project с security-акцентом в портфолио.
За 1 неделю
- Углубиться в 2 слабые темы из квиза (не распыляться).
- Прогнать STAR-истории вслух, уложиться в 3 минуты на ответ.
- Решить 2–3 челленджа под таймер (логи, triage, hardening).
- Разобрать JD и likely questions через ИИ-ассистента.
- Второй мок с фокусом на слабый этап (design или behavioral).
За 2–3 дня
- Перечитать шпаргалку SALT / STAR / STRIDE (ниже).
- Лёгкий refresh: 15–20 вопросов в экспресс-квизе, без новых тем.
- Подготовить вопросы интервьюерам про команду, on-call, зрелость security program.
- Сон и логистика: ссылка, доска, тихое место — техника не прощает усталость.
Шпаргалка: SALT, STAR, STRIDE
SALT
| Буква | Смысл | Вопрос на интервью |
|---|---|---|
| S — Scope | Границы системы и требования | Что в scope, какие compliance, кто пользователи? |
| A — Assets | Что защищаем | Топ-активы по impact? Где хранятся secrets? |
| L — Layers | Defense in depth | Контроль на каждом слое? Что при обходе WAF? |
| T — Tradeoffs | Компромиссы и метрики | Что отложили в v1? Как измерите эффективность? |
STAR
| Буква | Содержание |
|---|---|
| S | Контекст: команда, продукт, ограничения |
| T | Ваша роль и цель |
| A | Действия с техническими деталями |
| R | Результат в цифрах или качественный исход |
STRIDE
| Угроза | Пример | Типичный контроль |
|---|---|---|
| Spoofing | Подмена пользователя / сервиса | MFA, mTLS, signed tokens |
| Tampering | Изменение данных в пути или в БД | TLS, integrity checks, immutability |
| Repudiation | Отказ от действия | Audit logs, non-repudiation, WORM storage |
| Information disclosure | Утечка данных | Encryption, ACL, DLP, minimization |
| Denial of service | Недоступность сервиса | Rate limiting, WAF, autoscaling, CDN |
| Elevation of privilege | Получение лишних прав | Least privilege, RBAC reviews, sandboxing |
Частые вопросы
Нажмите на вопрос — ответ откроется ниже.
Для product- и AppSec-ролей — нет, red team не обязателен. Рекрутеру важнее, что вы умеете строить threat model, встроить security в SDLC и договариваться с разработкой. Опыт пентеста помогает в offensive-вакансиях, но для «защиты продукта» его часто заменяют сильными кейсами про инциденты и приоритизацию рисков.
В среднем 3–6 недель от первого скрининга до оффера: take-home (если есть), 2–4 технических раунда, иногда отдельный design. В финтехе и госзаказе добавятся background check и согласования — цикл легко растягивается до двух месяцев. Сразу спросите у рекрутера типичный timeline для вашего грейда.
Обычный SD смотрит на масштаб и latency. Security design начинается с угроз и trust boundaries: кто имеет доступ, где шифруются данные, как вы заметите компрометацию. Кандидаты, которые рисуют диаграмму и в конце «добавлю WAF», почти всегда проваливаются — нужны SALT или STRIDE по ходу разговора. Повторить формат можно в мок-интервью.
Sysadmin и NOC дают сильный фундамент: логи, инциденты, hardening. Не хватит только перечисления CVE — подтяните OWASP Top 10, secure coding и IAM в облаке (policies, roles, break-glass). Оформите 1–2 кейса в пет-проектах и прогоните STAR-истории про влияние на команду без прямых полномочий.
Сырой отчёт хуже, чем честный перенос дедлайна. Лучше написать рекрутеру: «могу сдать через три дня или прислать executive summary завтра» — так видно и коммуникация, и приоритеты. Структура (риски → рекомендации → что отложил) важнее объёма; summary на одну страницу читают первым.
Начните подготовку на IT Career Gym
Свяжите теорию с практикой: квиз по слабым темам, мок с партнёром и челлендж под дедлайн. Регистрация бесплатная — дальше вы сами выбираете темп.
Также по теме: System Design в Amazon · System Design в Microsoft · STAR-истории · System Design в DoorDash