Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Блог

Почему отрасли ИБ нужны DevSecOps-инженеры

Сергей Петренко
Сергей Петренко,
Руководитель направления «Информационная безопасность» Академии Softline
17.04.2024

В условиях постоянного роста киберугроз особенно важно повышать качество, скорость и безопасность разработки программного обеспечения (DevSecOps). Для решения этих задач нужны квалифицированные команды. Рассмотрим, какие специалисты наиболее востребованы в сфере информационной безопасности, какими знаниями и навыками они должны обладать.

Введение

В настоящее время технологически развитые отечественные государственные и коммерческие компании начали активно переходить на так называемые практики разработки безопасных приложений, DevSecOps. При этом известные DevSecOps-технологии зачастую не могут охватить основные потребности отечественных компаний, в том числе по причине отсутствия на рынке зрелых решений классов «спецификация ПО» (SBOM), «тестирование безопасности программных интерфейсов» (API Security Testing), «политика как код» (Policy-as-a-Code), «обеспечение безопасности цепочек поставок ПО» (Software Supply Chain Security), «безопасность инфраструктуры как кода» (Infrastructure as Code Security), «защита контейнеров» (Container Security), «динамическое тестирование защищённости приложений» (DAST) и пр.

Более того, при нынешних проблемных задачах в области безопасности назрела необходимость создать именно отечественный DevSecOps-стек технологий и соответствующих инструментов уровня готовности УГТ 9-12 (согласно критериям, утверждённым постановлением Правительства Российской Федерации от 22 декабря 2020 г. № 2204 «О некоторых вопросах реализации государственной поддержки инновационной деятельности, в том числе путём венчурного и (или) прямого финансирования инновационных проектов…»). Также следует отметить, что из-за кадрового дефицита на рынке отечественные компании испытывают трудности при найме специалистов по разработке безопасных приложений, главным образом DevSecOps-инженеров. По этой причине назрела острая необходимость подготовки и переподготовки таких специалистов.

Сегодня индустрия информационной безопасности сталкивается с новыми вызовами и угрозами. Какие специалисты нужны отрасли в современных реалиях? Для того чтобы ответить на этот вопрос, нужно сначала выделить основные тренды развития сферы информационной безопасности в России.

Во-первых, это общая нехватка квалифицированных кадров. По данным Минцифры России, дефицит кадров в российской отрасли ИТ составляет 500–700 тыс. человек. При этом сфера информационной безопасности, по разным оценкам, испытывает нехватку минимум 100 тыс. человек, а соперничество за кадры быстро растёт. С другой стороны, не все специалисты, выпускаемые сегодня вузами (а это примерно 7 500 специалистов в год), имеют тот уровень квалификации, который нужен компаниям.

Во-вторых, это появление сквозных информационных технологий и реализация программ импортозамещения. С 2018 года в России реализовывается национальная программа «Цифровая экономика Российской Федерации», а с 2012 года — государственная программа «Информационное общество». Они нацелены на защиту критической информационной инфраструктуры государства, цифровой суверенитет, импортозамещение и в целом обеспечение качественными и доступными услугами в области связи и подключения к информационно-телекоммуникационным сетям. Кроме того, согласно указу Президента РФ, отечественные компании (а точнее — значимые объекты критической информационной инфраструктуры) должны отказаться от иностранного программного обеспечения и перейти на российский системный софт до 2025 года. При этом сейчас ведущие отечественные предприятия используют до 65 % западного софта и 95 % такого же «железа».

Какие специалисты нужны

Сегодня особенно востребованны DevSecOps-инженеры — лидеры-разработчики, которые отвечают за развёртывание программного обеспечения, координируют программистов, сисадминов и специалистов по компьютерной безопасности. Дело в том, что в настоящее время большинство отечественных компаний перешли ко внутреннему развитию ИТ-систем. Поэтому стало важным повысить качество, безопасность и скорость разработки ПО за счёт формирования внутренних команд разработки и построения собственного производственного ИТ-процесса. Такие команды включают от 500 до 30 000 штатных и внешних специалистов; каждая из них использует свой набор методов для автоматизации развёртывания приложений в различных средах. Для перехода к практикам DevSecOps в команды нужно включать специалистов по архитектуре и разработке ПО, технологов, тестировщиков и DevSecOps-инженеров. Последние определяют требования по безопасности ПО и контролируют их соблюдение, управляют степенью уязвимости программных систем, разрабатывают шаблоны безопасной архитектуры приложений, внедряют стандарты безопасного программирования и лучшие практики разработки безопасного ПО, внедряют и поддерживают требуемые инструменты информационной безопасности. Среди прочего они строят конвейеры (пайплайны) CI / CD и автоматизируют процессы обеспечения защищённости, следят за настройкой и корректной интеграцией технологического стека в процессы разработки безопасных приложений. Также DevSecOps-инженеры участвуют в формировании общей базы знаний по вопросам безопасной разработки приложений, в создании и обновлении проектной документации, подготовке стандартов, регламентов и пользовательских инструкций и пр.

С какими технологиями должен уметь работать DevSecOps-инженер

DevSecOps-инженер — это специалист, который должен обладать широким спектром навыков и знаний в области технологий обеспечения безопасности и производительности цифровых систем. Важно соблюдать баланс между инновационными разработками и безопасностью, чтобы обеспечить надёжную работу приложений и инфраструктуры. Вот несколько ключевых технологий, с которыми должен уметь работать DevSecOps-инженер.

  1. Технология обеспечения безопасности контейнеров (Container Security). В настоящее время контейнеризация представляет собой один из основных трендов в области разработки ПО (на смену монолитным, двух- и трёхзвенным клиент-серверным приложениям приходят микросервисные приложения и контейнерные среды), который позволяет существенно ускорить процесс создания и доставки приложений.
  2. Технология создания среды безопасной разработки приложений (Secure Development Environment), которая позволяет управлять рисками при удалённом формате работы и широком использовании компонентов с открытым исходным кодом, тем самым улучшая соответствие требованиям регуляторов и стандартам в области ИБ.
  3. Технология своевременного обнаружения и устранения уязвимостей (API Security Testing) позволяет предупреждать атаки злоумышленников на программные интерфейсы (API) путём своевременного исследования и устранения уязвимостей в них.
  4. Технология провокационного тестирования (Chaos Engineering) предусматривает реализацию такого подхода к тестированию процессов, в рамках которого создаётся нестабильная среда, устраиваются внезапные сбои и отказы. Этот подход позволяет подготовиться к отражению возможных и ранее неизвестных (и, соответственно, слабо изученных) атак злоумышленников, так называемых «атак хаоса», на протяжении всего жизненного цикла построения цифровых платформ. В результате это помогает улучшить качество процессов разработки безопасного ПО, повысить их защищённость и киберустойчивость, улучшить реагирование на инциденты в безопасности.
  5. Облачные технологии. Знание облачных платформ, таких как «Яндекс.Облако», Softline «Мультиоблако», VK Cloud, #CloudМТС, Cloud.ru и других, а также умение с ними работать поможет DevSecOps-инженеру обеспечить масштабируемость и безопасность приложений в облаке. Умение работать с облачными технологиями позволит внедрять методы непрерывного мониторинга для сбора и анализа данных в режиме реального времени, выявлять проблемы с производительностью и оперативно реагировать на инциденты.
  6. Технология SBOM (Software Bill of Materials) представляет собой набор инструментов для обработки, анализа и использования структурированных машиночитаемых метаданных, используемых для описания компонентов ПО — библиотек с открытым кодом, модулей от сторонних производителей, проприетарного кода. Другими словами, технология SBOM позволяет инвентаризировать состав используемого ПО, своевременно выявлять и устранять уязвимости ПО, а также определять и контролировать перечень лицензий на сторонние компоненты и библиотеки для снижения правовых рисков. Это способствует требуемой прозрачности работы с зависимостями, помогает отслеживать состояние зависимостей по цепочке поставок ПО, а также позволяет наладить сотрудничество с производителями для своевременного обнаружения и устранения уязвимостей ПО.
  7. Технология трансляции политик безопасности в исполняемый код (Policy-as-a-Code) предполагает подход, согласно которому политики (корпоративные правила, архитектурные стандарты, инструкции, требования и т. п.) контролируются, используются и обновляются с помощью кода в автоматизированном режиме. Инструменты Policy-as-a-Code позволяют компаниям увеличить скорость выполнения задач, снизить риски ошибок из-за человеческого фактора, улучшить взаимодействие между сотрудниками одной команды или разных подразделений, повысить точность выполнения всех условий политик. Российский рынок технологий активно развивается, поэтому DevSecOps-инженер должен постоянно следить за новыми тенденциями в области информационной безопасности и разработки программного обеспечения. Понимание ключевых технологий поможет создавать эффективные и безопасные цифровые решения, соответствующие современным требованиям бизнеса и пользователей.

Выводы

В заключение хотелось бы отметить, что роль DevSecOps-инженера становится всё более значимой в контексте быстро развивающихся технологических трендов. С учётом динамичного характера угроз в области информационной безопасности внедрение DevSecOps-подхода в разработку программного обеспечения становится необходимостью. Думаю, что в перспективе ближайших двух-пяти лет спрос на DevSecOps-инженеров будет только расти. Для профессионального становления в этой области специалистам будет необходимо постоянно учиться и расширять свои знания и умения. Поэтому инвестиции в профессиональное образование и совершенствование навыков DevSecOps-инженеров не только помогут удовлетворить растущий спрос на этих специалистов, но и обеспечат устойчивость и конкурентоспособность компаний на рынке.

Новости, истории и события
Смотреть все
Директор по маркетинговым коммуникациям и бренду «Инферит» Анна Кулик вошла в состав жюри Silver Mercury 2025
Новости

Директор по маркетинговым коммуникациям и бренду «Инферит» Анна Кулик вошла в состав жюри Silver Mercury 2025

13.05.2025

Николай Анохин назначен техническим директором софтверных решений «Инферит» (ГК Softline)
Новости

Николай Анохин назначен техническим директором софтверных решений «Инферит» (ГК Softline)

12.05.2025

FinOps-платформа «Клаудмастер» перенесла разработку в «Инферит Облако» (ГК Softline)
Новости

FinOps-платформа «Клаудмастер» перенесла разработку в «Инферит Облако» (ГК Softline)

07.05.2025

ПАО «Софтлайн» объявляет о приобретении свыше 1 миллиона акций Компании на Московской бирже
Новости

ПАО «Софтлайн» объявляет о приобретении свыше 1 миллиона акций Компании на Московской бирже

07.05.2025

«Инферит ОС» (ГК Softline) подтвердил совместимость ОС «МСВСфера Сервер» с серверным оборудованием QTECH
Новости

«Инферит ОС» (ГК Softline) подтвердил совместимость ОС «МСВСфера Сервер» с серверным оборудованием QTECH

06.05.2025

Облачный провайдер ActiveCloud (ГК Softline) помог сети салонов керамической плитки мигрировать на облачный почтовый сервис SmartMail
Новости

Облачный провайдер ActiveCloud (ГК Softline) помог сети салонов керамической плитки мигрировать на облачный почтовый сервис SmartMail

06.05.2025

ГК Softline и «ОБИТ» объявляют о стратегическом сотрудничестве в области импортозамещения
Новости

ГК Softline и «ОБИТ» объявляют о стратегическом сотрудничестве в области импортозамещения

06.05.2025

Лаборатория цифровой трансформации CDTO LAB Академии Softline в третий раз удостоена Гран-При премии CDO/CDTO Awards
Новости

Лаборатория цифровой трансформации CDTO LAB Академии Softline в третий раз удостоена Гран-При премии CDO/CDTO Awards

05.05.2025

Российский производитель лазерных решений VPG Laserone (ГК Softline) принял участие в XXI конгрессе «Мужское здоровье»
Новости

Российский производитель лазерных решений VPG Laserone (ГК Softline) принял участие в XXI конгрессе «Мужское здоровье»

30.04.2025

ГК Softline получила награду от разработчика CommuniGate Pro — компании СБК
Новости

ГК Softline получила награду от разработчика CommuniGate Pro — компании СБК

30.04.2025

«Росатом Сервис» заменил SharePoint на «Цитрос Цифровую Платформу» от компании SL Soft (ГК Softline)
Новости

«Росатом Сервис» заменил SharePoint на «Цитрос Цифровую Платформу» от компании SL Soft (ГК Softline)

30.04.2025

ГК Softline стала золотым партнером компании «Гравитон»
Новости

ГК Softline стала золотым партнером компании «Гравитон»

29.04.2025

ГК Softline стала победителем премии Team Awards
Новости

ГК Softline стала победителем премии Team Awards

29.04.2025

Сомерс (ГК Softline) внедрил подсказки для кассиров в товароучетную систему и кассовое ПО SUBTOTAL
Новости

Сомерс (ГК Softline) внедрил подсказки для кассиров в товароучетную систему и кассовое ПО SUBTOTAL

29.04.2025

Российский производитель лазерных решений VPG Laserone (ГК Softline) принял участие в 37-й международной выставке «Информационные и коммуникационные технологии»
Новости

Российский производитель лазерных решений VPG Laserone (ГК Softline) принял участие в 37-й международной выставке «Информационные и коммуникационные технологии»

28.04.2025

ГК Softline и Knowledge Space заключили соглашение о продвижении платформы интегрированного бизнес-планирования
Новости

ГК Softline и Knowledge Space заключили соглашение о продвижении платформы интегрированного бизнес-планирования

28.04.2025

ПАО «Софтлайн» объявит основные неаудированные финансовые показатели Компании за 1 квартал 2025 года 19 мая 2025 года
Новости

ПАО «Софтлайн» объявит основные неаудированные финансовые показатели Компании за 1 квартал 2025 года 19 мая 2025 года

28.04.2025

SL Soft (ГК Softline) и MAINTEX объявляют о сотрудничестве
Новости

SL Soft (ГК Softline) и MAINTEX объявляют о сотрудничестве

25.04.2025

Защита персональных данных: требования законодательства и способы защиты от утечек
Блог

Защита персональных данных: требования законодательства и способы защиты от утечек

06.05.2025

Как устроены цифровые двойники: этапы разработки и примеры использования
Блог

Как устроены цифровые двойники: этапы разработки и примеры использования

29.04.2025

Стратегия перехода в облако
Блог

Стратегия перехода в облако

24.04.2025

Защита данных и информации: методы, практика, стандарты и законы
Блог

Защита данных и информации: методы, практика, стандарты и законы

22.04.2025

Цифровые профессии будущего: кто выживет в эпоху искусственного интеллекта
Блог

Цифровые профессии будущего: кто выживет в эпоху искусственного интеллекта

17.04.2025

Российские системы виртуализации
Блог

Российские системы виртуализации

15.04.2025

DDoS-атаки: как подготовиться к внедрению защиты и с чем предстоит бороться
Блог

DDoS-атаки: как подготовиться к внедрению защиты и с чем предстоит бороться

10.04.2025

Виртуальные тренажеры для медицинского персонала: инновационный подход к обучению
Блог

Виртуальные тренажеры для медицинского персонала: инновационный подход к обучению

08.04.2025

«Софтлайн Офис» — платформа корпоративных коммуникаций
Блог

«Софтлайн Офис» — платформа корпоративных коммуникаций

04.04.2025

Оснащение школ под ключ: от проектирования до ввода в эксплуатацию
Блог

Оснащение школ под ключ: от проектирования до ввода в эксплуатацию

03.04.2025

Киберучения: готовим сотрудников к успешным отражениям атак
Блог

Киберучения: готовим сотрудников к успешным отражениям атак

27.03.2025

Контроль усталости водителей
Блог

Контроль усталости водителей

25.03.2025

Инновации в школах в 2025 году: 3D-модели, БПЛА, роботы и VR
Блог

Инновации в школах в 2025 году: 3D-модели, БПЛА, роботы и VR

14.03.2025

Инвестиции в цифровизацию ритейла: стратегии 2025 года
Блог

Инвестиции в цифровизацию ритейла: стратегии 2025 года

11.03.2025

Топ-редакторы для работы с PDF — сравниваем программы
Блог

Топ-редакторы для работы с PDF — сравниваем программы

04.03.2025

Российские офисные системы: выбор и преимущества
Блог

Российские офисные системы: выбор и преимущества

03.03.2025

Softline Assessment и СУБД Tantor: мощный тандем для диагностики инфраструктуры
Блог

Softline Assessment и СУБД Tantor: мощный тандем для диагностики инфраструктуры

26.02.2025

Интервью ГК Softline и «Базальт СПО»: сервис Softline Enterprise Agreement — инфраструктура заказчика из единого окна
Блог

Интервью ГК Softline и «Базальт СПО»: сервис Softline Enterprise Agreement — инфраструктура заказчика из единого окна

24.02.2025

ИТ-решения, кейсы, новости
в Telegram-канале Softline
Подписаться