10 октября 2023
Поделиться
4 совета при внедрении DevSecOps в организации
Кто является активным пользователем средств безопасной разработки в России, и что полезно учесть при реализации практики DevSecOps.
Расширение требований регуляторов (ФСТЭК России, Банка России, Минцифры) и необходимость оперативно создавать аналоги зарубежным продуктам в рамках импортозамещения привели к увеличению спроса на внедрение средств безопасной разработки (DevSecOps) в России.
Кто в нашей стране является активным пользователем DevSecOps?
В настоящее время можно выделить две основные категории:
- Вендоры коммерческого ПО, разрабатывающие решения по информационной безопасности, которые потом сертифицируются в системе ФСТЭК России, а также те вендоры, кто поставляет определенные решения для финансовой отрасли.
- Организации, которые имеют высоконагруженные решения (маркетплейсы, финтех компании, ритейл). Зрелость ИБ таких организаций позволяет зачастую без каких-либо обязательных требований регулятора реализовывать данные процессы, укомплектовывать внутренний штат разработчиков и безопасности необходимыми специалистами, а также внедрять необходимые инструментальные средства.
Что полезно учесть при внедрении DevSecOps:
- убедиться, что в организации на 70-80% выстроены базовые процессы безопасности core-команды ИБ (доступы, сетевая безопасность, мониторинг и реагирование), иначе внедрение подхода Shift Left и процессов AppSec/DevSecOps теряют свою эффективность;
- заручиться поддержкой руководства, т.е. топ-менеджмент будет понимать, что данные процессы приносят ценность для бизнеса (повышение стабильности, качества и безопасности ИТ продукта);
- грамотно распределить роли в команде разработки, в т.ч. выбрать условного «проводника» практик security, который:
а) погружен в проект и остается в разработке;
б) имеет желание продвигать идеи security между другими участниками;
в) находится в коммуникации с командой AppSec/DevSecOps и обменивается с ними опытом и знаниями. - не кидаться одновременно внедрять сразу все инструменты, пробовать постепенно внедрять те или иные процедуры, используя риск-ориентированный подход, смотреть на пропускную способность «системы» и корректировать процессы.
Поделиться
#Безопасная разработка
Заполните,
пожалуйста, форму
и мы с вами свяжемся
пожалуйста, форму
и мы с вами свяжемся
Читайте также