Как измерить пользу DevSecOps для бизнеса
Спросите свою ИБ-команду, зачем компания делает DevSecOps. Вам ответят про тестирование и анализ (SAST, DAST, SCA), покрытие репозиториев и время восстановления (MTTR). А потом спросите людей со стороны бизнеса — ответы будут варьироваться от «не знаю» до «так требует регулятор». Проблема не в инструментах, а в отсутствии понятной коммуникации.
Руководитель группы по безопасной разработке 💎Антон Редько представил конкретные меры, которые помогут преодолеть разрыв:
🔹три уровня метрик, связанных причинно-следственной логикой,
🔹один дашборд на три аудитории,
🔹расчёт возврата инвестиций, который выдерживает вопросы финансового директора,
🔹план внедрения на 90 дней,
🔹семь способов всё испортить.
Читать ⬅️
#экспертиза
Post #1723
90
