Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Блог

Почему отрасли ИБ нужны DevSecOps-инженеры

Сергей Петренко
Сергей Петренко,
Руководитель направления «Информационная безопасность» Академии Softline
17.04.2024

В условиях постоянного роста киберугроз особенно важно повышать качество, скорость и безопасность разработки программного обеспечения (DevSecOps). Для решения этих задач нужны квалифицированные команды. Рассмотрим, какие специалисты наиболее востребованы в сфере информационной безопасности, какими знаниями и навыками они должны обладать.

Введение

В настоящее время технологически развитые отечественные государственные и коммерческие компании начали активно переходить на так называемые практики разработки безопасных приложений, DevSecOps. При этом известные DevSecOps-технологии зачастую не могут охватить основные потребности отечественных компаний, в том числе по причине отсутствия на рынке зрелых решений классов «спецификация ПО» (SBOM), «тестирование безопасности программных интерфейсов» (API Security Testing), «политика как код» (Policy-as-a-Code), «обеспечение безопасности цепочек поставок ПО» (Software Supply Chain Security), «безопасность инфраструктуры как кода» (Infrastructure as Code Security), «защита контейнеров» (Container Security), «динамическое тестирование защищённости приложений» (DAST) и пр.

Более того, при нынешних проблемных задачах в области безопасности назрела необходимость создать именно отечественный DevSecOps-стек технологий и соответствующих инструментов уровня готовности УГТ 9-12 (согласно критериям, утверждённым постановлением Правительства Российской Федерации от 22 декабря 2020 г. № 2204 «О некоторых вопросах реализации государственной поддержки инновационной деятельности, в том числе путём венчурного и (или) прямого финансирования инновационных проектов…»). Также следует отметить, что из-за кадрового дефицита на рынке отечественные компании испытывают трудности при найме специалистов по разработке безопасных приложений, главным образом DevSecOps-инженеров. По этой причине назрела острая необходимость подготовки и переподготовки таких специалистов.

Сегодня индустрия информационной безопасности сталкивается с новыми вызовами и угрозами. Какие специалисты нужны отрасли в современных реалиях? Для того чтобы ответить на этот вопрос, нужно сначала выделить основные тренды развития сферы информационной безопасности в России.

Во-первых, это общая нехватка квалифицированных кадров. По данным Минцифры России, дефицит кадров в российской отрасли ИТ составляет 500–700 тыс. человек. При этом сфера информационной безопасности, по разным оценкам, испытывает нехватку минимум 100 тыс. человек, а соперничество за кадры быстро растёт. С другой стороны, не все специалисты, выпускаемые сегодня вузами (а это примерно 7 500 специалистов в год), имеют тот уровень квалификации, который нужен компаниям.

Во-вторых, это появление сквозных информационных технологий и реализация программ импортозамещения. С 2018 года в России реализовывается национальная программа «Цифровая экономика Российской Федерации», а с 2012 года — государственная программа «Информационное общество». Они нацелены на защиту критической информационной инфраструктуры государства, цифровой суверенитет, импортозамещение и в целом обеспечение качественными и доступными услугами в области связи и подключения к информационно-телекоммуникационным сетям. Кроме того, согласно указу Президента РФ, отечественные компании (а точнее — значимые объекты критической информационной инфраструктуры) должны отказаться от иностранного программного обеспечения и перейти на российский системный софт до 2025 года. При этом сейчас ведущие отечественные предприятия используют до 65 % западного софта и 95 % такого же «железа».

Какие специалисты нужны

Сегодня особенно востребованны DevSecOps-инженеры — лидеры-разработчики, которые отвечают за развёртывание программного обеспечения, координируют программистов, сисадминов и специалистов по компьютерной безопасности. Дело в том, что в настоящее время большинство отечественных компаний перешли ко внутреннему развитию ИТ-систем. Поэтому стало важным повысить качество, безопасность и скорость разработки ПО за счёт формирования внутренних команд разработки и построения собственного производственного ИТ-процесса. Такие команды включают от 500 до 30 000 штатных и внешних специалистов; каждая из них использует свой набор методов для автоматизации развёртывания приложений в различных средах. Для перехода к практикам DevSecOps в команды нужно включать специалистов по архитектуре и разработке ПО, технологов, тестировщиков и DevSecOps-инженеров. Последние определяют требования по безопасности ПО и контролируют их соблюдение, управляют степенью уязвимости программных систем, разрабатывают шаблоны безопасной архитектуры приложений, внедряют стандарты безопасного программирования и лучшие практики разработки безопасного ПО, внедряют и поддерживают требуемые инструменты информационной безопасности. Среди прочего они строят конвейеры (пайплайны) CI / CD и автоматизируют процессы обеспечения защищённости, следят за настройкой и корректной интеграцией технологического стека в процессы разработки безопасных приложений. Также DevSecOps-инженеры участвуют в формировании общей базы знаний по вопросам безопасной разработки приложений, в создании и обновлении проектной документации, подготовке стандартов, регламентов и пользовательских инструкций и пр.

С какими технологиями должен уметь работать DevSecOps-инженер

DevSecOps-инженер — это специалист, который должен обладать широким спектром навыков и знаний в области технологий обеспечения безопасности и производительности цифровых систем. Важно соблюдать баланс между инновационными разработками и безопасностью, чтобы обеспечить надёжную работу приложений и инфраструктуры. Вот несколько ключевых технологий, с которыми должен уметь работать DevSecOps-инженер.

  1. Технология обеспечения безопасности контейнеров (Container Security). В настоящее время контейнеризация представляет собой один из основных трендов в области разработки ПО (на смену монолитным, двух- и трёхзвенным клиент-серверным приложениям приходят микросервисные приложения и контейнерные среды), который позволяет существенно ускорить процесс создания и доставки приложений.
  2. Технология создания среды безопасной разработки приложений (Secure Development Environment), которая позволяет управлять рисками при удалённом формате работы и широком использовании компонентов с открытым исходным кодом, тем самым улучшая соответствие требованиям регуляторов и стандартам в области ИБ.
  3. Технология своевременного обнаружения и устранения уязвимостей (API Security Testing) позволяет предупреждать атаки злоумышленников на программные интерфейсы (API) путём своевременного исследования и устранения уязвимостей в них.
  4. Технология провокационного тестирования (Chaos Engineering) предусматривает реализацию такого подхода к тестированию процессов, в рамках которого создаётся нестабильная среда, устраиваются внезапные сбои и отказы. Этот подход позволяет подготовиться к отражению возможных и ранее неизвестных (и, соответственно, слабо изученных) атак злоумышленников, так называемых «атак хаоса», на протяжении всего жизненного цикла построения цифровых платформ. В результате это помогает улучшить качество процессов разработки безопасного ПО, повысить их защищённость и киберустойчивость, улучшить реагирование на инциденты в безопасности.
  5. Облачные технологии. Знание облачных платформ, таких как «Яндекс.Облако», Softline «Мультиоблако», VK Cloud, #CloudМТС, Cloud.ru и других, а также умение с ними работать поможет DevSecOps-инженеру обеспечить масштабируемость и безопасность приложений в облаке. Умение работать с облачными технологиями позволит внедрять методы непрерывного мониторинга для сбора и анализа данных в режиме реального времени, выявлять проблемы с производительностью и оперативно реагировать на инциденты.
  6. Технология SBOM (Software Bill of Materials) представляет собой набор инструментов для обработки, анализа и использования структурированных машиночитаемых метаданных, используемых для описания компонентов ПО — библиотек с открытым кодом, модулей от сторонних производителей, проприетарного кода. Другими словами, технология SBOM позволяет инвентаризировать состав используемого ПО, своевременно выявлять и устранять уязвимости ПО, а также определять и контролировать перечень лицензий на сторонние компоненты и библиотеки для снижения правовых рисков. Это способствует требуемой прозрачности работы с зависимостями, помогает отслеживать состояние зависимостей по цепочке поставок ПО, а также позволяет наладить сотрудничество с производителями для своевременного обнаружения и устранения уязвимостей ПО.
  7. Технология трансляции политик безопасности в исполняемый код (Policy-as-a-Code) предполагает подход, согласно которому политики (корпоративные правила, архитектурные стандарты, инструкции, требования и т. п.) контролируются, используются и обновляются с помощью кода в автоматизированном режиме. Инструменты Policy-as-a-Code позволяют компаниям увеличить скорость выполнения задач, снизить риски ошибок из-за человеческого фактора, улучшить взаимодействие между сотрудниками одной команды или разных подразделений, повысить точность выполнения всех условий политик. Российский рынок технологий активно развивается, поэтому DevSecOps-инженер должен постоянно следить за новыми тенденциями в области информационной безопасности и разработки программного обеспечения. Понимание ключевых технологий поможет создавать эффективные и безопасные цифровые решения, соответствующие современным требованиям бизнеса и пользователей.

Выводы

В заключение хотелось бы отметить, что роль DevSecOps-инженера становится всё более значимой в контексте быстро развивающихся технологических трендов. С учётом динамичного характера угроз в области информационной безопасности внедрение DevSecOps-подхода в разработку программного обеспечения становится необходимостью. Думаю, что в перспективе ближайших двух-пяти лет спрос на DevSecOps-инженеров будет только расти. Для профессионального становления в этой области специалистам будет необходимо постоянно учиться и расширять свои знания и умения. Поэтому инвестиции в профессиональное образование и совершенствование навыков DevSecOps-инженеров не только помогут удовлетворить растущий спрос на этих специалистов, но и обеспечат устойчивость и конкурентоспособность компаний на рынке.

Новости, истории и события
Смотреть все
ГК Softline и FESCO будут совместно развивать цифровые решения для логистики
Новости

ГК Softline и FESCO будут совместно развивать цифровые решения для логистики

05.09.2025

«Софтлайн Решения» (ГК Softline) предоставила «Детскому миру» оборудование по модели HaaS
Новости

«Софтлайн Решения» (ГК Softline) предоставила «Детскому миру» оборудование по модели HaaS

04.09.2025

Proteqta (ГК Softline) повысила уровень производственной безопасности в «Галс-Девелопмент» с помощью IoT-решения
Новости

Proteqta (ГК Softline) повысила уровень производственной безопасности в «Галс-Девелопмент» с помощью IoT-решения

03.09.2025

«Софтлайн Решения» (ГК Softline) обеспечила EdTech-компанию платформой UEMaaS
Новости

«Софтлайн Решения» (ГК Softline) обеспечила EdTech-компанию платформой UEMaaS

02.09.2025

Новый учебный год на рынке корпоративного обучения. Академия АйТи FabricaONE.AI (акционер - ГК Softline) подводит итоги и рассказывает о планах
Новости

Новый учебный год на рынке корпоративного обучения. Академия АйТи FabricaONE.AI (акционер - ГК Softline) подводит итоги и рассказывает о планах

01.09.2025

«Клиент 360», универсальный установщик — обновления продуктов Citeck от SL Soft FabricaONE.AI (акционер — ГК Softline)
Новости

«Клиент 360», универсальный установщик — обновления продуктов Citeck от SL Soft FabricaONE.AI (акционер — ГК Softline)

01.09.2025

«Инферит» (кластер «СФ ТЕХ» ГК Softline) и Новосибирский национальный исследовательский государственный университет заключили соглашение о сотрудничестве в сфере искусственного интеллекта
Новости

«Инферит» (кластер «СФ ТЕХ» ГК Softline) и Новосибирский национальный исследовательский государственный университет заключили соглашение о сотрудничестве в сфере искусственного интеллекта

01.09.2025

Компания SL Soft FabricaONE.AI (акционер — ГК Softline) представляет ИИ-ассистента линейки продуктов Citeck
Новости

Компания SL Soft FabricaONE.AI (акционер — ГК Softline) представляет ИИ-ассистента линейки продуктов Citeck

29.08.2025

Softline Security Summit 2025: ГК Softline обсудила с лидерами ИБ-рынка и заказчиками актуальные вопросы кибербезопасности
Новости

Softline Security Summit 2025: ГК Softline обсудила с лидерами ИБ-рынка и заказчиками актуальные вопросы кибербезопасности

29.08.2025

«Софтлайн Решения» (ГК Softline) разработала инструмент для упрощения и ускорения интеграции платформы Directum RX с другими системами
Новости

«Софтлайн Решения» (ГК Softline) разработала инструмент для упрощения и ускорения интеграции платформы Directum RX с другими системами

28.08.2025

Роботизированный комплекс для лазерной сварки производителя лазерных решений VPG LaserONE (кластер «СФ ТЕХ» ГК Softline) включен в реестр российской промышленной продукции
Новости

Роботизированный комплекс для лазерной сварки производителя лазерных решений VPG LaserONE (кластер «СФ ТЕХ» ГК Softline) включен в реестр российской промышленной продукции

27.08.2025

Компания MAINTEX FabricaONE.AI (акционер – ГК Softline) приступила к выполнению работ по совершенствованию ремонтной практики на руднике «Октябрьский» Норильского Никеля
Новости

Компания MAINTEX FabricaONE.AI (акционер – ГК Softline) приступила к выполнению работ по совершенствованию ремонтной практики на руднике «Октябрьский» Норильского Никеля

27.08.2025

«Софтлайн Решения» (ГК Softline) и «Перспективный мониторинг» открыли центр киберучений Ampire в Российском университете транспорта
Новости

«Софтлайн Решения» (ГК Softline) и «Перспективный мониторинг» открыли центр киберучений Ampire в Российском университете транспорта

27.08.2025

«Инферит ОС» (кластер «СФ ТЕХ» ГК Softline) и компания «Цифровые технологии» подтвердили совместимость ОС «МСВСфера АРМ» 9 и «КриптоАРМ ГОСТ» 3 для шифрования на рабочих станциях
Новости

«Инферит ОС» (кластер «СФ ТЕХ» ГК Softline) и компания «Цифровые технологии» подтвердили совместимость ОС «МСВСфера АРМ» 9 и «КриптоАРМ ГОСТ» 3 для шифрования на рабочих станциях

26.08.2025

Подтверждена совместимость продуктов «Цитрос» от SL Soft FabricaONE.AI (акционер – ГК Softline) и операционной системы РЕД ОС 8
Новости

Подтверждена совместимость продуктов «Цитрос» от SL Soft FabricaONE.AI (акционер – ГК Softline) и операционной системы РЕД ОС 8

25.08.2025

«Инферит ОС» (кластер «СФ ТЕХ» ГК Softline) и ГК «Катюша» подтвердили совместимость ОС «МСВСфера АРМ» 9 и печатной техники «Катюша»
Новости

«Инферит ОС» (кластер «СФ ТЕХ» ГК Softline) и ГК «Катюша» подтвердили совместимость ОС «МСВСфера АРМ» 9 и печатной техники «Катюша»

25.08.2025

«Инферит ОС» (кластер «СФ ТЕХ» ГК Softline) и OpenYard подтверждают совместимость ОС «МСВСфера Сервер» 9 с серверами OpenYard
Новости

«Инферит ОС» (кластер «СФ ТЕХ» ГК Softline) и OpenYard подтверждают совместимость ОС «МСВСфера Сервер» 9 с серверами OpenYard

22.08.2025

ГК Softline и БФТ-Холдинг подписали соглашение о сотрудничестве
Новости

ГК Softline и БФТ-Холдинг подписали соглашение о сотрудничестве

21.08.2025

Резервное копирование: ключевые параметры бэкапа и топ российских систем
Блог

Резервное копирование: ключевые параметры бэкапа и топ российских систем

03.09.2025

Современные лазерные технологии в промышленности: анализ рынка и инновационных решений в 2025 году
Блог

Современные лазерные технологии в промышленности: анализ рынка и инновационных решений в 2025 году

25.08.2025

Российские операционные системы. Топ отечественных ОС 2025
Блог

Российские операционные системы. Топ отечественных ОС 2025

21.08.2025

Цифровые лаборатории, VR-анатомия и не только: современные медико-биологические классы
Блог

Цифровые лаборатории, VR-анатомия и не только: современные медико-биологические классы

13.08.2025

Практическое руководство по защите коммерческой тайны в России: пошаговые инструкции и правовые аспекты
Блог

Практическое руководство по защите коммерческой тайны в России: пошаговые инструкции и правовые аспекты

05.08.2025

Импортозамещение в 2025 году
Блог

Импортозамещение в 2025 году

01.08.2025

Искусственный интеллект для медицины: реалии 2025 года
Блог

Искусственный интеллект для медицины: реалии 2025 года

24.07.2025

Топ российских производителей ноутбуков 2025: специализация и ведущие модели
Блог

Топ российских производителей ноутбуков 2025: специализация и ведущие модели

21.07.2025

ИБ-консультанты: кто спасет бизнес от утечек и хакерских атак
Блог

ИБ-консультанты: кто спасет бизнес от утечек и хакерских атак

18.07.2025

TMS-системы: рациональный и интеллектуальный подход к управлению тестированием
Блог

TMS-системы: рациональный и интеллектуальный подход к управлению тестированием

17.07.2025

Востребованные ИТ-профессии в 2025 году
Блог

Востребованные ИТ-профессии в 2025 году

15.07.2025

Без паники: как управлять ИТ-инфраструктурой без SCCM
Блог

Без паники: как управлять ИТ-инфраструктурой без SCCM

07.07.2025

ЦОД: основные компоненты, классификация и системы безопасности
Блог

ЦОД: основные компоненты, классификация и системы безопасности

04.07.2025

Критическая информационная инфраструктура: все, что нужно знать о КИИ
Блог

Критическая информационная инфраструктура: все, что нужно знать о КИИ

01.07.2025

SimpleOne HRMS: автоматизация управления персоналом для повышения лояльности сотрудников и эффективности бизнеса
Блог

SimpleOne HRMS: автоматизация управления персоналом для повышения лояльности сотрудников и эффективности бизнеса

27.06.2025

Технологии умного города: от ИИ до RPA
Блог

Технологии умного города: от ИИ до RPA

25.06.2025

ГК Softline развивает наукоемкое ПО для инженерного анализа (САЕ)
Блог

ГК Softline развивает наукоемкое ПО для инженерного анализа (САЕ)

23.06.2025

Российские облачные сервисы: преимущества, особенности и выбор
Блог

Российские облачные сервисы: преимущества, особенности и выбор

20.06.2025