Часть 1 - AppSec 1.0
Disclaimer: всё написанное является субботней фантазией автора
Навигация:
- Часть 1 - AppSec 1.0
- Часть 2 - AppSec 2.0, предпосылки
- Часть 3 - AppSec 2.0, дизрапт рынка
- Часть 4 - AppSec 2.0, дизрапт технологий
- Часть 5 - AppSec 3.0, сингулярность
Процессы безопасной разработки сложны для разработчиков.
За время работы в области Application Security меня не покидала мысль, что эта часть рынка ИБ недооценена, а её проникновение в процессы IT неоправданно низкое. Причина сложностей с осознанием ценности заключалась в целевой аудитории: классическая безопасность создана для безопасников, чей основной род деятельности - обеспечивать безопасность компании, такие продукты разрабатывать просто. Application Security, как класс продуктов, создан для разработчиков, чьим основным хлебом редко является написание безопасных программ, отдавая приоритет разработке бизнес логики, работающей функционально.
AppSec нужен для разработчиков, а создается безопасниками.
Индустрия построена на отсутствии знаний у первых и на глубокой экспертизе вторых. Это приводит к следующим побочным эффектам:
1. Инструменты требуют дополнительных знаний от разработчиков. Не столько даже про использование инструментов, сколько в целом domain knowledge, чтобы просто в процессе работы использовать безопасные парадигмы разработки ПО. Эта проблема закрывается дополнительными должностями, такими как devsecops и/или appsec специалисты, которые забирают на себя фукнцию ответственности за безопасную разработку.
2. Это делает процесс безопасной разработки дорогим, из-за чего средний и малый бизнесы предпочитает жить без него.
В этом уравнении разработчики отсутствуют как самодостаточная единица, изредка дополняя 1 категорию как security-чемпионы.
В результате чего появляется целый рынок продуктов с платной поддержкой и консалтингом, которые нацелены на первую группу (где есть деньги), а индустрия AppSec'а по большей части становится B2B. Т.к. домен оказался сложным для разработки, ЦА становятся appsec/devsecops инженеры и индустрия обретает уже знакомую ранее парадигму:
AppSec 1.0 - безопасность создана для безопасников, чей основной род деятельности - обеспечивать безопасность.
Смотря на это, ответьте: существовал ли Application Security органически до наших дней? Точно ли разработчики - идеологически правильная ЦА?
Продолжение следует...