Безопасная разработка (DevSecOps)
гость выпуска Илья Шмаков, ПАО Росбанк
Ведущая подкаста Анастасия Харыбина и приглашенный гость Илья Шмаков, BISO и DevSecOps TeamLead ПАО Росбанк, а также лидер и основатель сообщества FinDevSecOps для финтеха, обсудили распространение DevSecOps, его адаптацию и внедрение в процесс разработки в отечественных компаниях.
В начале выпуска Анастасия и Илья обсудили, кому и зачем нужна безопасная разработка. Начали спикеры обсуждение с понятийного уровня и обсудили, в чем разница между безопасной разработкой, DevSecOps, DevOps и AppSec. Илья поделился своим практическим опытом и ответит на вопрос, кто должен инициировать вообще развитие DevSecOps в организации.
Следующий блок был посвящен теме управления безопасной разработкой. Одна из ключевых проблем, с которой сталкиваются все специалисты, отвечающие за внедрение DevSecOps в организациях, сложность оценки эффективности. Спикеры пришли к мнению, что основными драйверами являются: случившиеся киберинциденты, внедренные процессы управления рисками и time-to-market.
В третьем блоке спикеры обсудили процессы безопасной разработки. Илья Шмаков ответил на вопросы, какой минимум нужен для запуска подхода DevSecOps в организации. Он рассказал, в какой момент к разработке должна подключиться служба ИБ, и как эффективно выстроить бизнес-процессы между подразделениями.
Эксперты обсудили подходы к созданию персональных пайплайнов для внедрения безопасной разработки в организациях и как работает подход shift left.
Один из ключевых вопросов, тормозящий массовое распространение подхода DevSecOps — это отсутствие квалифицированных кадров. Обсуждению этой темы был посвящен следующий блок. Илья Шмаков ответил на вопросы Анастасии, о том, из каких смежных специальностей чаще всего можно перейти в DevSecOps. Кроме этого, он рассказал, где учат на DevSecOps. Сам Илья является автором и ведущим курса Security Champion на платформе InsecaTech.
Спикеры обсудили, кто такие Security Champion, за что они отвечают в процессе безопасной разработки и как их найти и вырастить среди разработчиков. Подводя итог, Анастасия и Илья коснулись темы регулирования вопроса безопасной разработки, обсудили текущие регуляторные инициативы и сделали прогнозы на будущее.
Смотрите подкаст и вы узнаете:
- Что драйвит внедрение DevSecOps и как посчитать его эффективность
- MVP для запуска процессов безопасной разработки
- Кто может стать DevSecOps и где готовят таких специалистов
- Кто такие Security Champion и как их вырастить среди своих разработчиков
- Какие перспективы развитие безопасной разработки в России
Полезные ссылки:
#Безопасная разработка