Знание принципов работы практик безопасности. DevSecOps-инженер должен знать, какие задачи решают основные ИБ-практики — SAST, DAST, SCA и OSA, CS, ASOC, MAST. Будет полезно изучить доступные на рынке инструменты, реализующие конкретные практики. Например, в сфере статического анализа кода это AppChecker, PT Application Inspector, PVS-Studio, динамического тестирования — OWASP ZAP (Zed Attack Proxy), PT BlackBox, Стингрей, оркестрации и корреляции — AppSec.Hub.
2 года назад пришлось столкнуться с этой ролью впервые. И хочу сказать, что всех DevSecOps с открытых источников знала пофамильно. Нужно было прям извертеться, чтобы кого-то нового найти. Поэтому вы очень правы, ниша не занята, популярность набирает. Похожая история была с Golang