Безопасная разработка для бизнеса: как получить надежное ПО с минимумом затрат
DevSecOps — отдельное направление в сфере кибербезопасности
В условиях цифровизации бизнеса информационная безопасность — один из важнейших критериев программного обеспечения. Предусмотреть уязвимости и снизить основные риски можно уже на этапе создания продукта с помощью безопасной разработки. О преимуществах метода и способах его внедрения рассказал Евгений Тодышев, руководитель направления «Безопасная разработка» Центра кибербезопасности УЦСБ.
Что такое безопасная разработка
Безопасная разработка, или DevSecOps (от англ. development, security и operations), — подход, при которым стандарты безопасности интегрируются во все стадии жизненного цикла создания IT-продукта. Подход не означает кардинальной перестройки процессов, а подразумевает учет требований безопасности на каждом этапе разработки.
Безопасная разработка позволит минимизировать уязвимости кода в начале работы и легче пройти необходимые проверки на безопасность в будущем. На финальных этапах вносить изменения в продукт сложнее и дороже, поэтому DevSecOps не только повышает качество продукта, но и уберегает от незапланированных трат. Также при заказной разработке или при приобретении ПО заказчик может потребовать выполнения ряда практик безопасности, выдвигать собственные критерии качества или просить подтвердить защищенность разрабатываемого софта.
В современных реалиях безопасность ПО становится в один ряд с другими качественными показателями, такими как отказоустойчивость и функциональность, и является одним из критичных показателей для бизнеса.
В каких сферах требуется DevSecOps
Есть ряд областей, которые строго контролируются регулирующими органами, то есть разработчики ПО обязаны выполнять определенные требования безопасности при разработке ПО по закону. Например, безопасность объектов критической информационной инфраструктуры регулирует Приказ ФСТЭК России от 25 декабря 2017 г. № 239. В сфере финансов необходимо применять сертифицированное ПО или ПО, соответствующее определенному оценочному уровню доверия.
Однако даже если бизнес не связан с госсферой или ПО не используется на критически важных объектах, то внедрение практик безопасности все равно крайне желательно. Хакеры могут организовать атаку на любой интернет-магазин или приложение, которое доступно в интернете. Если компания не позаботилась о безопасности, то у злоумышленников найдутся точки входа. Посчитать потенциальные убытки в этом случае просто, достаточно оценить стоимость простоя сервиса в течение часа, дня или недели.
Помимо задач доступности и отказоустойчивости сервисов важна сохранность информации. IT-продукты, которые используются для обмена данными, должны обеспечивать информационную безопасность. Это могут быть персональные данные, медицинские сведения, финансовые операции, коммерческая тайна — типов информации, требующей защиты, очень много.
По сути, любому бизнесу следует уделить должное внимание вопросам кибербезопасности. Опыт УЦСБ по оценке и проверке IT-продуктов показывает, что уязвимости есть почти всегда — как минимум ситуации, которые нужно уточнить и пересмотреть.
Как внедрить безопасную разработку
DevSecOps — отдельное направление в сфере кибербезопасности, требующее целой команды квалифицированных специалистов. Набрать в штат нескольких сотрудников с должным опытом и навыками затратно и проблематично, поэтому разработчики пользуются услугами крупных интеграторов, специализирующихся на кибербезопасности. К тому же квалификацию интегратора проще проверить, чем квалификацию отдельного программиста: у опытной компании всегда есть подтвержденные кейсы и бизнес-репутация.
Преимущества аутсорсной безопасной разработки довольно очевидны:
- экономия ресурсов. У интегратора есть команда проверенных специалистов и все необходимые инструменты. Заказчикам не придется набирать штат или докупать дополнительное ПО;
- скорость. Внешние эксперты имеют четко разработанные подходы и способны быстро интегрироваться в процессы заказчика, в том числе и на начальных этапах разработки;
- гарантии. Интегратор несет ответственность на условиях договора. Если штатный сотрудник может заболеть, застопорив процессы, или даже уволиться, то интегратор обязан довести работу до результата в определенный срок;
- экосистемность. Интеграторы решают не только локальную задачу, но и выстраивают всестороннюю поддержку. На каждом этапе разработки необходимо интегрировать процессы безопасности. Например, на этапе планирования учитывать требования законодательства и практик по безопасной разработке, а на завершающем этапе разработки продукта не забывать подключать его к SOC и фильтровать трафик с использованием файрвола уровня приложения и т.п. Заказчику удобно, когда управление всеми процессами сосредоточено в одном месте. Выгоднее пользоваться экосистемой, чем покупать услуги у разных поставщиков.
При этом информационная безопасность — это всегда процесс, состояния вечной защищенности не бывает. Поэтому важно не только получить результат от разработчика, но и уметь поддерживать практики по безопасности: проводить регулярный анализ исходного кода, тестирование на проникновения, обеспечивать защиту инфраструктуры разработки и т.п.
Так, в практике УЦСБ были проекты по анализу защищенности ПО и формированию заключения о соответствии требованиям регуляторов. И это только часть задач, с которыми сталкиваются компании и где компания может закрыть все потребности — от аудита процесса и формирования плана внедрения с адаптацией методик под конкретный проект до сопровождения на всех этапах перехода от традиционной разработки к DevSecOps.
УЦСБ как интегратор с 17-летним опытом предоставляет комплекс услуг и дает рекомендации по развитию безопасной разработки — не важно, облачные у вас приложения или нет, с микросервисной или монолитной архитектурой.
Обратиться к экспертам и подключить безопасную разработку можно на разных стадиях развития продукта, но лучше задуматься о защите будущего ПО еще на этапе проектирования. Это поможет снизить риск уязвимостей, учесть жесткие требования законов, избежать проблем при проверках и ускорить выход продукта на рынок.
Фото на обложке: khunkornStudio /
-
Партнёрский материал Компании научились собирать данные. Принимать решения — нет: почему цифры не помогают сами по себе 21 июля 2026, 16:04
-
Автомобили От гоночной команды до бизнеса на дефиците: история Ferrari 09 августа 2026, 09:53
-
Автомобили СССР, дефолт, уход Renault: история завода «Москвич» 07 августа 2026, 18:35
-
IT Как построить технологическую империю, когда против тебя весь рынок: история Huawei 03 августа 2026, 18:27
-
Автомобили От ткацкого станка до Prius: история Toyota 22 июля 2026, 15:24
-
Технологии От бумажной фабрики через падение мобильной империи к инфраструктуре для ИИ: история Nokia 11 августа 2026, 10:30
-
Технологии От торговли сушёной рыбой до смартфонов и микросхем: история Samsung 06 августа 2026, 09:02
-
Бизнес Когда каналов слишком много: как навести порядок в клиентских обращениях 11 августа 2026, 16:59
-
Бизнес X5 опубликовала финансовые итоги за II квартал 2026 года: чистая прибыль компании упала почти на треть 13 августа 2026, 19:30
-
Бизнес ЦБ зарегистрировал допэмиссию «М.Видео» на 500 млн акций — компания рассчитывает привлечь 30 млрд рублей 13 августа 2026, 19:00
-
Искусственный интеллект Инвесторы Anthropic оценили компанию в $2 трлн перед IPO — размещение может стать крупнейшим в мире 13 августа 2026, 17:30
-
Бизнес Производитель чипов CXMT стал самой дорогой китайской компанией — бизнес оценили в $524 млрд 13 августа 2026, 17:10
-
Бизнес Минцифры расширят основания для отзыва сертификатов безопасности — но большинство компаний изменений не заметят 12 августа 2026, 17:50
-
Искусственный интеллект DeepSeek выпустила обновлённую модель V4 Pro — разработчики прокачали способности нейросети в программировании 13 августа 2026, 18:30
-
В России массово вырос спрос на костюмы Человека-паука — поводом послужил перенос показа одноименного фильма Marvel 13 августа 2026, 18:00
-
Автомобили Седан Volga C50 появится в бизнес-тарифе Яндекс Go — хотя модели нет в перечне авто, допущенных к работе в такси 13 августа 2026, 16:45