Когда стоит задуматься о внедрении процесса безопасной разработки ПО
Наиболее частые причины для внедрения данного процесса в организации.
Согласно исследованию «Центра стратегических разработок», в 2023 году объем российского рынка безопасной разработки программного обеспечения (БРПО) достиг почти 10 млрд рублей, а уже к 2027 году эта цифра может увеличиться до 56 млрд рублей.
По нашим наблюдениям, всё чаще организации задумываются о внедрении процессов БРПО по следующим причинам:
Наличие требований безопасности в явном виде
Это могут быть как указания регуляторов (например, требования ФСТЭК России для ЗОКИИ или требования Банка России к приложениям финансовых организаций), так и отраслевая специфика (к примеру, требования для ПО, функционирующего на объектах АЭС или в составе систем, связанных с функциональной безопасностью). Также сюда можно отнести прохождение сертификационных испытаний ПО.
Повышение уровня зрелости
В данном случае инициатором внедрения процессов БРПО в компании является топ-менеджмент, большое внимание уделяется вопросам управления рисками и репутацией, а также выделяются необходимые ресурсы на выстраивание процессов БРПО.
Развитие продукта
Это может быть как поддержка работоспособности высоконагруженных приложений и обеспечение SLA, так и снижение «time to market» для оперативного предоставления пользователям новой функциональности, что требует высокой степени автоматизации процессов разработки, сборки, тестирования и размещения готовой версии приложений. Также на внедрение процессов БРПО влияют переход на микросервисную архитектуру и оркестрацию контейнеров.
Рост и развитие команд
Это касается как количественного увеличения сотрудников (в организации становится более 4-5 команд по 10+ специалистов), так и качественного роста коллектива (появляются внутренние инициативы по внедрению новых инженерных практик, подходов и фреймворков, а также проходят проверку новые инструментальные средства).
Обеспечение практической ИБ
Реальные атаки и интерес злоумышленников стимулируют организации к повышению надежности и безопасности (особенно это характерно для финтех и криптовалютных проектов).
Также одной из причин внедрения процессов БРПО могут быть результаты аудитов, пентестов и проверок. Например, некоторые части проекта могут быть доступны в открытых репозиториях (зачастую с оставленными там различными «секретами»), а в самом проекте широко применяются уже готовые заимствованные компоненты, зависимости, библиотеки, которые могут содержать критичные уязвимости и недекларированные возможности.