Москва
Мероприятия
Блог
Войти
main-bg
Блог

Почему отрасли ИБ нужны DevSecOps-инженеры

Сергей Петренко
Сергей Петренко,
Руководитель направления «Информационная безопасность» Академии Softline
17.04.2024
Подписаться в MAX

В условиях постоянного роста киберугроз особенно важно повышать качество, скорость и безопасность разработки программного обеспечения (DevSecOps). Для решения этих задач нужны квалифицированные команды. Рассмотрим, какие специалисты наиболее востребованы в сфере информационной безопасности, какими знаниями и навыками они должны обладать.

Введение

В настоящее время технологически развитые отечественные государственные и коммерческие компании начали активно переходить на так называемые практики разработки безопасных приложений, DevSecOps. При этом известные DevSecOps-технологии зачастую не могут охватить основные потребности отечественных компаний, в том числе по причине отсутствия на рынке зрелых решений классов «спецификация ПО» (SBOM), «тестирование безопасности программных интерфейсов» (API Security Testing), «политика как код» (Policy-as-a-Code), «обеспечение безопасности цепочек поставок ПО» (Software Supply Chain Security), «безопасность инфраструктуры как кода» (Infrastructure as Code Security), «защита контейнеров» (Container Security), «динамическое тестирование защищённости приложений» (DAST) и пр.

Более того, при нынешних проблемных задачах в области безопасности назрела необходимость создать именно отечественный DevSecOps-стек технологий и соответствующих инструментов уровня готовности УГТ 9-12 (согласно критериям, утверждённым постановлением Правительства Российской Федерации от 22 декабря 2020 г. № 2204 «О некоторых вопросах реализации государственной поддержки инновационной деятельности, в том числе путём венчурного и (или) прямого финансирования инновационных проектов…»). Также следует отметить, что из-за кадрового дефицита на рынке отечественные компании испытывают трудности при найме специалистов по разработке безопасных приложений, главным образом DevSecOps-инженеров. По этой причине назрела острая необходимость подготовки и переподготовки таких специалистов.

Сегодня индустрия информационной безопасности сталкивается с новыми вызовами и угрозами. Какие специалисты нужны отрасли в современных реалиях? Для того чтобы ответить на этот вопрос, нужно сначала выделить основные тренды развития сферы информационной безопасности в России.

Во-первых, это общая нехватка квалифицированных кадров. По данным Минцифры России, дефицит кадров в российской отрасли ИТ составляет 500–700 тыс. человек. При этом сфера информационной безопасности, по разным оценкам, испытывает нехватку минимум 100 тыс. человек, а соперничество за кадры быстро растёт. С другой стороны, не все специалисты, выпускаемые сегодня вузами (а это примерно 7 500 специалистов в год), имеют тот уровень квалификации, который нужен компаниям.

Во-вторых, это появление сквозных информационных технологий и реализация программ импортозамещения. С 2018 года в России реализовывается национальная программа «Цифровая экономика Российской Федерации», а с 2012 года — государственная программа «Информационное общество». Они нацелены на защиту критической информационной инфраструктуры государства, цифровой суверенитет, импортозамещение и в целом обеспечение качественными и доступными услугами в области связи и подключения к информационно-телекоммуникационным сетям. Кроме того, согласно указу Президента РФ, отечественные компании (а точнее — значимые объекты критической информационной инфраструктуры) должны отказаться от иностранного программного обеспечения и перейти на российский системный софт до 2025 года. При этом сейчас ведущие отечественные предприятия используют до 65 % западного софта и 95 % такого же «железа».

Какие специалисты нужны

Сегодня особенно востребованны DevSecOps-инженеры — лидеры-разработчики, которые отвечают за развёртывание программного обеспечения, координируют программистов, сисадминов и специалистов по компьютерной безопасности. Дело в том, что в настоящее время большинство отечественных компаний перешли ко внутреннему развитию ИТ-систем. Поэтому стало важным повысить качество, безопасность и скорость разработки ПО за счёт формирования внутренних команд разработки и построения собственного производственного ИТ-процесса. Такие команды включают от 500 до 30 000 штатных и внешних специалистов; каждая из них использует свой набор методов для автоматизации развёртывания приложений в различных средах. Для перехода к практикам DevSecOps в команды нужно включать специалистов по архитектуре и разработке ПО, технологов, тестировщиков и DevSecOps-инженеров. Последние определяют требования по безопасности ПО и контролируют их соблюдение, управляют степенью уязвимости программных систем, разрабатывают шаблоны безопасной архитектуры приложений, внедряют стандарты безопасного программирования и лучшие практики разработки безопасного ПО, внедряют и поддерживают требуемые инструменты информационной безопасности. Среди прочего они строят конвейеры (пайплайны) CI / CD и автоматизируют процессы обеспечения защищённости, следят за настройкой и корректной интеграцией технологического стека в процессы разработки безопасных приложений. Также DevSecOps-инженеры участвуют в формировании общей базы знаний по вопросам безопасной разработки приложений, в создании и обновлении проектной документации, подготовке стандартов, регламентов и пользовательских инструкций и пр.

С какими технологиями должен уметь работать DevSecOps-инженер

DevSecOps-инженер — это специалист, который должен обладать широким спектром навыков и знаний в области технологий обеспечения безопасности и производительности цифровых систем. Важно соблюдать баланс между инновационными разработками и безопасностью, чтобы обеспечить надёжную работу приложений и инфраструктуры. Вот несколько ключевых технологий, с которыми должен уметь работать DevSecOps-инженер.

  1. Технология обеспечения безопасности контейнеров (Container Security). В настоящее время контейнеризация представляет собой один из основных трендов в области разработки ПО (на смену монолитным, двух- и трёхзвенным клиент-серверным приложениям приходят микросервисные приложения и контейнерные среды), который позволяет существенно ускорить процесс создания и доставки приложений.
  2. Технология создания среды безопасной разработки приложений (Secure Development Environment), которая позволяет управлять рисками при удалённом формате работы и широком использовании компонентов с открытым исходным кодом, тем самым улучшая соответствие требованиям регуляторов и стандартам в области ИБ.
  3. Технология своевременного обнаружения и устранения уязвимостей (API Security Testing) позволяет предупреждать атаки злоумышленников на программные интерфейсы (API) путём своевременного исследования и устранения уязвимостей в них.
  4. Технология провокационного тестирования (Chaos Engineering) предусматривает реализацию такого подхода к тестированию процессов, в рамках которого создаётся нестабильная среда, устраиваются внезапные сбои и отказы. Этот подход позволяет подготовиться к отражению возможных и ранее неизвестных (и, соответственно, слабо изученных) атак злоумышленников, так называемых «атак хаоса», на протяжении всего жизненного цикла построения цифровых платформ. В результате это помогает улучшить качество процессов разработки безопасного ПО, повысить их защищённость и киберустойчивость, улучшить реагирование на инциденты в безопасности.
  5. Облачные технологии. Знание облачных платформ, таких как «Яндекс.Облако», Softline «Мультиоблако», VK Cloud, #CloudМТС, Cloud.ru и других, а также умение с ними работать поможет DevSecOps-инженеру обеспечить масштабируемость и безопасность приложений в облаке. Умение работать с облачными технологиями позволит внедрять методы непрерывного мониторинга для сбора и анализа данных в режиме реального времени, выявлять проблемы с производительностью и оперативно реагировать на инциденты.
  6. Технология SBOM (Software Bill of Materials) представляет собой набор инструментов для обработки, анализа и использования структурированных машиночитаемых метаданных, используемых для описания компонентов ПО — библиотек с открытым кодом, модулей от сторонних производителей, проприетарного кода. Другими словами, технология SBOM позволяет инвентаризировать состав используемого ПО, своевременно выявлять и устранять уязвимости ПО, а также определять и контролировать перечень лицензий на сторонние компоненты и библиотеки для снижения правовых рисков. Это способствует требуемой прозрачности работы с зависимостями, помогает отслеживать состояние зависимостей по цепочке поставок ПО, а также позволяет наладить сотрудничество с производителями для своевременного обнаружения и устранения уязвимостей ПО.
  7. Технология трансляции политик безопасности в исполняемый код (Policy-as-a-Code) предполагает подход, согласно которому политики (корпоративные правила, архитектурные стандарты, инструкции, требования и т. п.) контролируются, используются и обновляются с помощью кода в автоматизированном режиме. Инструменты Policy-as-a-Code позволяют компаниям увеличить скорость выполнения задач, снизить риски ошибок из-за человеческого фактора, улучшить взаимодействие между сотрудниками одной команды или разных подразделений, повысить точность выполнения всех условий политик. Российский рынок технологий активно развивается, поэтому DevSecOps-инженер должен постоянно следить за новыми тенденциями в области информационной безопасности и разработки программного обеспечения. Понимание ключевых технологий поможет создавать эффективные и безопасные цифровые решения, соответствующие современным требованиям бизнеса и пользователей.

Выводы

В заключение хотелось бы отметить, что роль DevSecOps-инженера становится всё более значимой в контексте быстро развивающихся технологических трендов. С учётом динамичного характера угроз в области информационной безопасности внедрение DevSecOps-подхода в разработку программного обеспечения становится необходимостью. Думаю, что в перспективе ближайших двух-пяти лет спрос на DevSecOps-инженеров будет только расти. Для профессионального становления в этой области специалистам будет необходимо постоянно учиться и расширять свои знания и умения. Поэтому инвестиции в профессиональное образование и совершенствование навыков DevSecOps-инженеров не только помогут удовлетворить растущий спрос на этих специалистов, но и обеспечат устойчивость и конкурентоспособность компаний на рынке.

Новости, истории и события
Смотреть все
Bell Integrator FabricaONE.AI (акционер – ГК Softline) привел информационные системы финансовой организации к единому стандарту разработки
Новости

Bell Integrator FabricaONE.AI (акционер – ГК Softline) привел информационные системы финансовой организации к единому стандарту разработки

11.06.2026

«Софтлайн Решения» (ГК Softline) получила наивысший партнерский статус Elite Integrator от «Систэм Электрик»
Новости

«Софтлайн Решения» (ГК Softline) получила наивысший партнерский статус Elite Integrator от «Систэм Электрик»

11.06.2026

EXEPLANT FabricaONE.AI (акционер - ГК Softline) выпустила новую версию ExeMES 3.0
Новости

EXEPLANT FabricaONE.AI (акционер - ГК Softline) выпустила новую версию ExeMES 3.0

10.06.2026

«Софтлайн Решения» (ГК Softline) открыла первый киберполигон Ampire в учреждении среднего профессионального образования
Новости

«Софтлайн Решения» (ГК Softline) открыла первый киберполигон Ampire в учреждении среднего профессионального образования

10.06.2026

VPG LaserONE (кластер «СФ Тех» ГК Softline) расширит Центр промышленной робототехники в партнерстве с Правительством Московской области
Новости

VPG LaserONE (кластер «СФ Тех» ГК Softline) расширит Центр промышленной робототехники в партнерстве с Правительством Московской области

09.06.2026

«Инферит Техника» (кластер «СФ Тех» ГК Softline) и 3Logic Group заключили партнерское соглашение
Новости

«Инферит Техника» (кластер «СФ Тех» ГК Softline) и 3Logic Group заключили партнерское соглашение

09.06.2026

ПАО «Софтлайн» подало иск о возмещении убытков, вызванных арестом активов компаний группы
Новости

ПАО «Софтлайн» подало иск о возмещении убытков, вызванных арестом активов компаний группы

08.06.2026

ГК Softline представит отечественный симулятор управления дронами на Ассамблее образования и креативных индустрий в Санкт-Петербурге
Новости

ГК Softline представит отечественный симулятор управления дронами на Ассамблее образования и креативных индустрий в Санкт-Петербурге

08.06.2026

Infosecurity (ГК Softline) вывела на рынок комплекс услуг по безопасности искусственного интеллекта
Новости

Infosecurity (ГК Softline) вывела на рынок комплекс услуг по безопасности искусственного интеллекта

05.06.2026

Группа «Борлас» (ГК Softline) получила статус «1С:Центр MDM»
Новости

Группа «Борлас» (ГК Softline) получила статус «1С:Центр MDM»

05.06.2026

Группа «Борлас» (включая компанию BeringPro) вошла в топ лидеров цифровой трансформации промышленности России
Новости

Группа «Борлас» (включая компанию BeringPro) вошла в топ лидеров цифровой трансформации промышленности России

04.06.2026

ГК Softline приняла участие в заседании Комитета по информационным технологиям Ассоциации менеджеров
Новости

ГК Softline приняла участие в заседании Комитета по информационным технологиям Ассоциации менеджеров

04.06.2026

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) выпустил обновление 7.1 с расширенными возможностями инвентаризации
Новости

«Инферит ИТМен» (кластер «СФ Тех» ГК Softline) выпустил обновление 7.1 с расширенными возможностями инвентаризации

03.06.2026

«Инферит» (кластер «СФ Тех» ГК Softline) и СДИ Софт объявили о партнерстве в сфере автоматизации управления ИТ-инфраструктурой
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) и СДИ Софт объявили о партнерстве в сфере автоматизации управления ИТ-инфраструктурой

02.06.2026

ActiveCloud расширяет направление DevOps-услуг для российского бизнеса
Новости

ActiveCloud расширяет направление DevOps-услуг для российского бизнеса

02.06.2026

Цифровое ПО Bimeister от fabricaONE.AI (акционер – ГК Softline) официально подтвердило совместимость с платформой «Штурвал»
Новости

Цифровое ПО Bimeister от fabricaONE.AI (акционер – ГК Softline) официально подтвердило совместимость с платформой «Штурвал»

01.06.2026

Эксперт РА повысил кредитный рейтинг ПАО «Софтлайн» до уровня ruA- со стабильным прогнозом
Новости

Эксперт РА повысил кредитный рейтинг ПАО «Софтлайн» до уровня ruA- со стабильным прогнозом

28.05.2026

ГК Softline и GreenMDC объединят усилия для развития ИТ-инфраструктуры и цифрового суверенитета регионов РФ
Новости

ГК Softline и GreenMDC объединят усилия для развития ИТ-инфраструктуры и цифрового суверенитета регионов РФ

27.05.2026

Новые ИТ-льготы и запреты, ИИ в судах, дроны в медицине, контроль чипов и возвращение Roblox
Блог

Новые ИТ-льготы и запреты, ИИ в судах, дроны в медицине, контроль чипов и возвращение Roblox

11.06.2026

Облако на OpenStack: готовая замена VMware для бизнеса и госсектора
Блог

Облако на OpenStack: готовая замена VMware для бизнеса и госсектора

09.06.2026

ТОП-5 российских систем видеоконференцсвязи в 2026 году: сравнение особенностей и преимуществ
Блог

ТОП-5 российских систем видеоконференцсвязи в 2026 году: сравнение особенностей и преимуществ

04.06.2026

Как выбрать систему инвентаризации, учета и контроля ИТ-инфраструктуры: обзор 5 российских решений
Блог

Как выбрать систему инвентаризации, учета и контроля ИТ-инфраструктуры: обзор 5 российских решений

01.06.2026

Главные ИТ-новости недели 29.05.2026
Блог

Главные ИТ-новости недели 29.05.2026

29.05.2026

ИИ в образовании 2026: практика, инфраструктура, регулирование
Блог

ИИ в образовании 2026: практика, инфраструктура, регулирование

22.05.2026

Управление программными активами (SAM) — как эффективно распоряжаться ИТ-активами, избежать штрафов и выполнить требования регуляторов
Блог

Управление программными активами (SAM) — как эффективно распоряжаться ИТ-активами, избежать штрафов и выполнить требования регуляторов

19.05.2026

Как меняется инфраструктура образования: опыт российских школ
Блог

Как меняется инфраструктура образования: опыт российских школ

13.05.2026

Главные ИТ-новости недели 08.05.2026
Блог

Главные ИТ-новости недели 08.05.2026

08.05.2026

Электронные подписи в 2026: получить по биометрии, обновить «КриптоПро» и избежать штрафов
Блог

Электронные подписи в 2026: получить по биометрии, обновить «КриптоПро» и избежать штрафов

06.05.2026

Как сократить расходы на облачную инфраструктуру: распределение нагрузок на практике
Блог

Как сократить расходы на облачную инфраструктуру: распределение нагрузок на практике

29.04.2026

ИТ-инфраструктура: как бизнес решает задачи отказоустойчивости и импортозамещения
Блог

ИТ-инфраструктура: как бизнес решает задачи отказоустойчивости и импортозамещения

22.04.2026

Лицензионный хаос: как избежать штрафов и навести порядок в ПО
Блог

Лицензионный хаос: как избежать штрафов и навести порядок в ПО

21.04.2026

Информационная безопасность в проектах «Софтлайн Решений»
Блог

Информационная безопасность в проектах «Софтлайн Решений»

17.04.2026

Главные ИТ-новости недели 10.04.2026
Блог

Главные ИТ-новости недели 10.04.2026

10.04.2026

Цифровые технологии на производстве: от кибербезопасности до облаков — опыт компаний
Блог

Цифровые технологии на производстве: от кибербезопасности до облаков — опыт компаний

08.04.2026

Первый российский PDF-редактор с ИИ-ассистентом: обзор функций
Блог

Первый российский PDF-редактор с ИИ-ассистентом: обзор функций

06.04.2026

Технические меры защиты информации: виды и способы обеспечения безопасности
Блог

Технические меры защиты информации: виды и способы обеспечения безопасности

03.04.2026