TGViewer
Makrushin Makrushin @makrushin · 3.86K subscribers
Post #311 1.73K
Code-to-Cloud: платформенный подход к обеспечению безопасности приложений

77% компаний-разработчиков обновляют код своих продуктов еженедельно, а 38% доставляют обновления каждый день. Частота этих обновлений растет. Развитие ИИ ускоряет процесс создания кода, а облака позволяют разработчикам моментально собирать и доставлять свои приложения.

Рост скоростей продуктовых изменений требует от команд безопасности соответствующий темп. Разработчики, DevOps-инженеры, команды product security - все делят между собой ответственность за безопасность продукта. При этом на каждом этапе его жизненного цикла на эту скорость влияют не только качество используемых инструментов, но и эффективность кросс-командного взаимодействия.

Другой вызов для команд безопасности заключается в широкой поверхности атаки. Пока разбираешь результаты анализа безопасности кода - кто-то из DevOps-инженеров собирает окружение с зараженным образом контейнера. Или другой пример: научившись внимательно следить за runtime развернутого приложения, по-прежнему не видишь скомпрометированную среду разработки.

Подход к защите cloud-native приложения должен быть целостным и сфокусированным на четырех объектах:

1. код приложения;
2. инфраструктура разработки;
3. продуктовое окружение (runtime);
4. данные.

Реализация этого подхода возможна при наличии единого «источника истины» для команд разработки и безопасности. Источник истины - это точка, в которой собираются актуальные артефакты приложения и его окружения, сходятся процессы и результаты. Интеграция процессов, ролей и инструментов в единую платформу создает позволяет получить этот источник.

Ключевое действие: интеграция. Аналитики Gartner даже придумали концепцию Cloud-Native Application Protection Platform (CNAPP), в рамках которой представили жизненный цикл приложений и интегрированный подход по обеспечению их безопасности от «кода до облака».

Бизнесу нужно унифицировать производство ПО так, чтобы вместо кучи продуктов, собирающих данные, была одна платформа, собирающая кучу данных. И уже после на этой куче можно тренировать ИИ и эволюционировать в автоматизации.
  • 🔥 2
  • 👍 1
  • 👨‍💻 1
More from @makrushin
  1. Sep 9, 2026Спустился с горы в Красную Поляну, чтобы рассказать про безопасность агентской разработки.
  2. Sep 4, 2026Атакующие модели внутри продуктов для защиты Подсмотрел недавние анонсы крупных глобальных…
  3. Aug 27, 2026Анализ причины действия для защиты ИИ-агентов Интересный подход к защите агентов от prompt…
  4. Aug 21, 2026По мотивам нашего доклада опубликовали статью о поверхности атаки на ИИ-агентов в разработ…
  5. Aug 12, 2026Зашёл в Shodan, чтобы поискать MCP-инструменты. Нашёл. 1699 MCP-серверов оказались доступн…
  6. Jul 27, 2026Объявляю неделю безопасности ИИ-агентов и зову всех на учёбу в школу! В Школе анализа данн…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →