Безопасная разработка
(DevSecOps)
Поможем внедрить принципы информационной
безопасности в цикл разработки так, чтобы риски
не доходили до прода, дефекты свелись к минимуму
и команда экономила ресурсы
Запросить консультацию
DevSecOps — уже не тренд, а необходимость
Более 20% кибератак связаны с уязвимостями
веб-приложений. Финансовые потери
от инцидентов составляют десятки миллионов
рублей, а репутационный ущерб сохраняется
долгие годы
Требования по безопасной разработке
прописаны в нормативных документах ФСТЭК
для компонентов государственных
информационных систем, объектов критической
информационной инфраструктуры,
а также в нормативах Банка России
Проблема веб-сервисов — утечки персональных
данных пользователей. Штрафы за первую
утечку — от 3 млн рублей, за повторную —
от 20 млн
DevSecOps позволяет решить комплекс проблем ИТ и ИБ
01
без ущерба для их защищённости. В этом
помогает shift-left: добавление подходов
к обеспечению безопасности на более ранние
этапы разработки
02
Автоматизировать рутинные проверки
безопасности
03
Выполнить требования регуляторов
04
и нарушения бизнес-процессов
Результат
Cнижается риск простоя сервисов, финансовых и репутационных потерь. Ошибки исправляются на ранних этапах разработки, без долгих согласований перед запуском Запросить консультациюКак это работает
Безопасная разработка — это непрерывный процесс, который сопровождает все этапы жизненного цикла продукта и не останавливается после релиза
1
2
3
Dev
Development
Sec
Security
4
5
6
Ops
Operations
01
Планирование
Предварительная подготовка
02
Сборка
Предварительная
подготовка
подготовка
03
Тестирование
Предварительная подготовка
04
Развёртывание
Продуктовая среда
05
Эксплуатация
Продуктовая среда
06
Мониторинг
Продуктовая среда
01
Планирование
Мы проводим анализ и предварительную оценку
состояния безопасности, выбираем оптимальные
инструменты и моделируем угрозы
02
Сборка
Во время разработки проверяем код с помощью
инструментов статического (SAST)
и композиционного (SCA) анализа.
Они помогают найти ошибки, уязвимости,
сторонние библиотеки и компоненты, проблемы
с лицензиями
03
Тестирование
Подключаем динамический анализ (DAST),
который обнаруживает уязвимости в работающем
приложении. Кроме стандартного тестирования
проводим регрессионное: повторно проверяем
ПО на наличие ошибок. Используем фаззинг —
передаём приложению неправильные
или случайные данные
04
Развёртывание и релиз
Проверяем среды установки продукта, политики
безопасности и конфигурации. Настраиваем WAF
05
Мониторинг
Финальная стадия, здесь отслеживаем ошибки
и проблемы с безопасностью. После выпуска
ПО проводим мониторинг на регулярной основе
Безопасная разработка позволит обнаружить уязвимости в продуктах раньше, чем это сделают злоумышленники
Запросить консультацию
Мы предлагаем
DevSecOps Поможем сформировать перечень мероприятий по безопасной разработке, разработаем регламенты, подготовим семинары для команды, поможем с обучением и внутренним маркетингом проекта среди разработчиков
защищённости Проведём общий анализ безопасности приложения и его сред, а также пентест
консалтинг Поможем выбрать решения для развития существующих приложений и проектирования новых, а также развить подход к построению «экосистем продуктов»