Безопасная разработка для бизнеса: как получить надежное ПО с минимумом затрат
DevSecOps — отдельное направление в сфере кибербезопасности
В условиях цифровизации бизнеса информационная безопасность — один из важнейших критериев программного обеспечения. Предусмотреть уязвимости и снизить основные риски можно уже на этапе создания продукта с помощью безопасной разработки. О преимуществах метода и способах его внедрения рассказал Евгений Тодышев, руководитель направления «Безопасная разработка» Центра кибербезопасности УЦСБ.
Что такое безопасная разработка
Безопасная разработка, или DevSecOps (от англ. development, security и operations), — подход, при которым стандарты безопасности интегрируются во все стадии жизненного цикла создания IT-продукта. Подход не означает кардинальной перестройки процессов, а подразумевает учет требований безопасности на каждом этапе разработки.
Безопасная разработка позволит минимизировать уязвимости кода в начале работы и легче пройти необходимые проверки на безопасность в будущем. На финальных этапах вносить изменения в продукт сложнее и дороже, поэтому DevSecOps не только повышает качество продукта, но и уберегает от незапланированных трат. Также при заказной разработке или при приобретении ПО заказчик может потребовать выполнения ряда практик безопасности, выдвигать собственные критерии качества или просить подтвердить защищенность разрабатываемого софта.
В современных реалиях безопасность ПО становится в один ряд с другими качественными показателями, такими как отказоустойчивость и функциональность, и является одним из критичных показателей для бизнеса.
В каких сферах требуется DevSecOps
Есть ряд областей, которые строго контролируются регулирующими органами, то есть разработчики ПО обязаны выполнять определенные требования безопасности при разработке ПО по закону. Например, безопасность объектов критической информационной инфраструктуры регулирует Приказ ФСТЭК России от 25 декабря 2017 г. № 239. В сфере финансов необходимо применять сертифицированное ПО или ПО, соответствующее определенному оценочному уровню доверия.
Однако даже если бизнес не связан с госсферой или ПО не используется на критически важных объектах, то внедрение практик безопасности все равно крайне желательно. Хакеры могут организовать атаку на любой интернет-магазин или приложение, которое доступно в интернете. Если компания не позаботилась о безопасности, то у злоумышленников найдутся точки входа. Посчитать потенциальные убытки в этом случае просто, достаточно оценить стоимость простоя сервиса в течение часа, дня или недели.
Помимо задач доступности и отказоустойчивости сервисов важна сохранность информации. IT-продукты, которые используются для обмена данными, должны обеспечивать информационную безопасность. Это могут быть персональные данные, медицинские сведения, финансовые операции, коммерческая тайна — типов информации, требующей защиты, очень много.
По сути, любому бизнесу следует уделить должное внимание вопросам кибербезопасности. Опыт УЦСБ по оценке и проверке IT-продуктов показывает, что уязвимости есть почти всегда — как минимум ситуации, которые нужно уточнить и пересмотреть.
Как внедрить безопасную разработку
DevSecOps — отдельное направление в сфере кибербезопасности, требующее целой команды квалифицированных специалистов. Набрать в штат нескольких сотрудников с должным опытом и навыками затратно и проблематично, поэтому разработчики пользуются услугами крупных интеграторов, специализирующихся на кибербезопасности. К тому же квалификацию интегратора проще проверить, чем квалификацию отдельного программиста: у опытной компании всегда есть подтвержденные кейсы и бизнес-репутация.
Преимущества аутсорсной безопасной разработки довольно очевидны:
- экономия ресурсов. У интегратора есть команда проверенных специалистов и все необходимые инструменты. Заказчикам не придется набирать штат или докупать дополнительное ПО;
- скорость. Внешние эксперты имеют четко разработанные подходы и способны быстро интегрироваться в процессы заказчика, в том числе и на начальных этапах разработки;
- гарантии. Интегратор несет ответственность на условиях договора. Если штатный сотрудник может заболеть, застопорив процессы, или даже уволиться, то интегратор обязан довести работу до результата в определенный срок;
- экосистемность. Интеграторы решают не только локальную задачу, но и выстраивают всестороннюю поддержку. На каждом этапе разработки необходимо интегрировать процессы безопасности. Например, на этапе планирования учитывать требования законодательства и практик по безопасной разработке, а на завершающем этапе разработки продукта не забывать подключать его к SOC и фильтровать трафик с использованием файрвола уровня приложения и т.п. Заказчику удобно, когда управление всеми процессами сосредоточено в одном месте. Выгоднее пользоваться экосистемой, чем покупать услуги у разных поставщиков.
При этом информационная безопасность — это всегда процесс, состояния вечной защищенности не бывает. Поэтому важно не только получить результат от разработчика, но и уметь поддерживать практики по безопасности: проводить регулярный анализ исходного кода, тестирование на проникновения, обеспечивать защиту инфраструктуры разработки и т.п.
Так, в практике УЦСБ были проекты по анализу защищенности ПО и формированию заключения о соответствии требованиям регуляторов. И это только часть задач, с которыми сталкиваются компании и где компания может закрыть все потребности — от аудита процесса и формирования плана внедрения с адаптацией методик под конкретный проект до сопровождения на всех этапах перехода от традиционной разработки к DevSecOps.
УЦСБ как интегратор с 17-летним опытом предоставляет комплекс услуг и дает рекомендации по развитию безопасной разработки — не важно, облачные у вас приложения или нет, с микросервисной или монолитной архитектурой.
Обратиться к экспертам и подключить безопасную разработку можно на разных стадиях развития продукта, но лучше задуматься о защите будущего ПО еще на этапе проектирования. Это поможет снизить риск уязвимостей, учесть жесткие требования законов, избежать проблем при проверках и ускорить выход продукта на рынок.
Фото на обложке: khunkornStudio /
-
Партнёрский материал Компании научились собирать данные. Принимать решения — нет: почему цифры не помогают сами по себе 21 июля 2026, 16:04
-
Автомобили Электромобили, роботы и Илон Маск: история Tesla 21 августа 2026, 11:26
-
Бизнес Сначала скопировали McDonald’s, потом объявили ему войну: история Burger King 23 августа 2026, 10:00
-
Игры От музыкального лейбла до GTA VI: история Rockstar 22 августа 2026, 13:48
-
Бизнес Собрать, разобрать, выжить: история LEGO 22 августа 2026, 10:00
-
Бизнес Пришёл помочь — остался главным: история LVMH 19 августа 2026, 22:20
-
Автомобили От шведских подшипников до китайского тигра: история Volvo 18 августа 2026, 22:07
-
Автомобили СССР, дефолт, уход Renault: история завода «Москвич» 07 августа 2026, 18:35
-
Бизнес Valve исполнилось 30 лет: компания выпустила Dota 2 и создала крупнейшую площадку для продажи игр Steam 24 августа 2026, 21:30
-
Искусственный интеллект Nvidia ведёт переговоры об инвестициях в Perplexity — оценка стартапа после финансирования может превысить $30 млрд 24 августа 2026, 21:00
-
Россия Яндекс Карты начали показывать свободные для аренды самокаты и велосипеды — от Яндекс Go, «Юрента» и «Велобайка» 24 августа 2026, 17:10
-
Бизнес Инженеры нужнее, чем айтишники: более половины технологических компаний испытывают дефицит производственных кадров 24 августа 2026, 16:05
-
Автомобили На рынке появился «китайский аналог» Porsche Taycan: цена MG 07 — около 1,34 млн рублей 24 августа 2026, 20:30
-
Маркетплейсы «М.Видео» задержал выплаты продавцам — в компании объяснили ситуацию «дополнительными проверками» 24 августа 2026, 20:00
-
Автомобили Geely представила самый мощный Atlas с лидаром и мотором на 313 л.с. — гибридный кроссовер дебютировал в Китае 24 августа 2026, 19:00
-
Технологии Xiaomi представила самый мощный мобильный процессор — модель набрала рекордные 5,2 млн баллов в приложении AnTuTu 24 августа 2026, 16:35