DevOps — это методология, которая объединяет разработчиков, тестировщиков и администраторов. Это позволяет наладить единый процесс создания и выпуска ПО, где коммуникация не прерывается, а обновления выходят вовремя. Сегодня DevOps стал нормой для большинства компаний.
Пару лет назад продолжением DevOps стал DevSecOps. Это подход, при котором безопасность встраивается во все этапы жизненного цикла продукта: от написания кода до эксплуатации.
Хотя многие компании начали внедрение новой методологии, результаты пока остаются неутешительными. Исследование среди 100 компаний, разрабатывающих ПО в IT, телекоме, финансах и нефтепереработке, показало:
🌟28% из них практически не использует инструменты безопасной разработки (DevSecOps) или только планирует их внедрять
🌟половина ограничивается быстрой проверкой кода
🌟лишь 23% полностью автоматизировали тестирование продуктов на безопасность.
Почему стоит задуматься?
Когда компании пренебрегают вопросами безопасности, цена ошибки становится слишком высокой. Как один из результатов, в 2024 году РКН зафиксировал рекордное количество утечек персональных данных — 710 млн записей. А в этом году уже половина российских компаний столкнулась с кибератаками. Совокупный ущерб за 8 месяцев 2025 года в корпоративном секторе может составить 1,5 трлн рублей.
Что мешает компаниям внедрять DevSecOps?
На практике внедрение подхода часто упирается в барьеры. Во‑первых, в 19% IT-компаний сотрудники плохо знают основы информационной безопасности. То есть проблема начинается ещё на уровне корпоративной культуры.
Во-вторых, DevSecOps — относительно новый тренд, и рынок AppSec/DevSecOps-инженеров в России пока ограничен. Компании часто пытаются «навалить» всё на IT-отдел или полагаются на случайные инициативы.
Кроме того, часто наблюдается разрыв ответственности, когда IT-отделы и ИБ работают отдельно, а единого подхода к управлению уязвимостями нет. Наконец, существует страх замедлить релизы: многие опасаются, что дополнительные проверки и процессы безопасности будут тормозить цикл разработки и снижать показатель time-to-market.
Что делать бизнесу?
Безопасность должна стать не отдельной задачей или финальной проверкой, а неотъемлемым элементом стратегии разработки: от сбора требований до эксплуатации. При этом важно выбирать качественные, проверенные инструменты, которые помогают защищать системы, не замедляя разработку.
Например, недавно Yandex Cloud обновил сервисы кибербезопасности для бизнеса и представил новый модуль Kubernetes Security Posture Management (KSPM) в Security Deck. Он предоставляет единое пространство разработчикам и ИБ‑командам для контроля безопасности, обнаруживает и защищает Kubernetes‑кластеры. Модуль также позволяет определять политику безопасности при развёртывании ПО и защищать его во время исполнения.
Подписывайтесь 👉 @yab2btech
Post #343
1.49K

- ❤ 9
- 👍 9
- 🔥 5
- 👏 2