10 октября 2023
Поделиться

4 совета при внедрении DevSecOps в организации

Кто является активным пользователем средств безопасной разработки в России, и что полезно учесть при реализации практики DevSecOps.
4 совета при внедрении DevSecOps в организации

Расширение требований регуляторов (ФСТЭК России, Банка России, Минцифры) и необходимость оперативно создавать аналоги зарубежным продуктам в рамках импортозамещения привели к увеличению спроса на внедрение средств безопасной разработки (DevSecOps) в России.

Кто в нашей стране является активным пользователем DevSecOps?

В настоящее время можно выделить две основные категории:

  1. Вендоры коммерческого ПО, разрабатывающие решения по информационной безопасности, которые потом сертифицируются в системе ФСТЭК России, а также те вендоры, кто поставляет определенные решения для финансовой отрасли.
  2. Организации, которые имеют высоконагруженные решения (маркетплейсы, финтех компании, ритейл). Зрелость ИБ таких организаций позволяет зачастую без каких-либо обязательных требований регулятора реализовывать данные процессы, укомплектовывать внутренний штат разработчиков и безопасности необходимыми специалистами, а также внедрять необходимые инструментальные средства.

Что полезно учесть при внедрении DevSecOps:

  • убедиться, что в организации на 70-80% выстроены базовые процессы безопасности core-команды ИБ (доступы, сетевая безопасность, мониторинг и реагирование), иначе внедрение подхода Shift Left и процессов AppSec/DevSecOps теряют свою эффективность;
  • заручиться поддержкой руководства, т.е. топ-менеджмент будет понимать, что данные процессы приносят ценность для бизнеса (повышение стабильности, качества и безопасности ИТ продукта);
  • грамотно распределить роли в команде разработки, в т.ч. выбрать условного «проводника» практик security, который:
    а) погружен в проект и остается в разработке;
    б) имеет желание продвигать идеи security между другими участниками;
    в) находится в коммуникации с командой AppSec/DevSecOps и обменивается с ними опытом и знаниями.
  • не кидаться одновременно внедрять сразу все инструменты, пробовать постепенно внедрять те или иные процедуры, используя риск-ориентированный подход, смотреть на пропускную способность «системы» и корректировать процессы.
Поделиться


#Безопасная разработка  
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию