Применение практики DevOps позволяет разрушить "стены" между отделом разработки и службой оперативной поддержки ИТ-инфраструктуры, объединить их в единую команду с применением единого стека технологий, что позволяет ускорить выпуск готового продукта на рынок
1
Практика «бесшовного» процесса разработки приложений и сервисов
Применение практики DevSecOps позволяет сделать проверку на безопасность максимально простой, быстрой, прозрачной, тем самым значительно сократив выход в «прод»
2
Методология встраивания практик безопасности в разработку, выявление уязвимостей в коде на раннем этапе
Быстрая доставка программного обеспечения является частью цифровой трансформации бизнеса компаний
ПРЕИМУЩЕСТВА ДЛЯ БИЗНЕСА
Внедрение методологии DevSecOps направлено на общий рост бизнеса и увеличение его прибыльности. Процесс ускорения релизов новых продуктов позволяет повысить конкурентоспособность на рынке, увеличить лояльность текущих клиентов, выйти на новые рынки.
Внутреннее сопротивление в компании, страх изменений
45%
Отсутствие стратегии
42%
Нехватка квалифицированных кадров
41%
Риски получить низкий возврат инвестиций
40%
Недостаток финансирования
37%
Нехватка поддержки руководства
29%
Отсутствие необходимой инфраструктуры
26%
"
"
ПРОЦЕСС РАЗРАБОТКИ КОММЕРЧЕСКИХ ПРИЛОЖЕНИЙ
Dev
Sec
Ops
DevSecOps
ДО
ПОСЛЕ
Developer: «Сроки сжатые, ресурсов не хватает, долгий отклик от Ops»
Operation:
«Готовы предоставить инфраструктуру, сроки будут скорректированы в зависимости от объема и сложности»
Security:
«Необходимо соответствие требованиям безопасности – вот мануал на 100500 страниц»
Developer: «Берем в работу». Формирует требования, согласовывает с DevOps-командой и бизнесом»
Operation:
Cогласовывает заявки от Dev
Security:
Среды разработки разворачиваются уже с учетом требований и согласования с ИБ
СРОКИ
Позитивный вариант: 18+8 недель
Прагматичный: 24+8 недель
Негативный: 45+8 недель + Не соответствует требованиям ИБ + Заказчику надо уже что-то немного другое
СРОКИ
Позитивный вариант - 12+8 недель
Прагматичный - 18+8 недель
Негативный - 22+8 недель
Kомпаний по всему миру, производящих ПО, будут применять инструменты DevSecOps в ближайший год
90%
млрд. долларов будет составлять объем мирового рынка DevSecOps к 2028 году. При этом рынок DevOps'a составит всего 3 млрд. долларов. Россия и СНГ суммарно составляют 1-5% от мирового рынка DevSecOps
17,24
По данным отчета Data Bridge Market Research, 2021
*
30%
Компаний в России планируют внедрять методологию DevSecOps в 2023-2024 гг
Подготовка экономического обоснования внедрения методологии
6
Внедрение технологий
и старт работы по практике
Axoft является центром компетенций по внедрению методологии DevSecOps
Проекты, в которых мы принимали участие
Совместно с ведущими интеграторами Axoft аккумулирует лучший опыт и практики внедрения: помогаем с подбором решений для DevSecOps, проводим технический аудит инфраструктуры, проводим пилотирование и помогаем с внедрением, основываясь на всех особенностях текущей системной архитектуры.
Мы помогаем с решением таких вопросов:
Как внедрить DevSecOps для разработки корпоративных приложений?
Какой технологический стек эффективен для работы команд?
Как соответствовать современным стандартам и международным практикам в организации процессов разработки?
Как обеспечить взаимную интеграцию процессов разработки приложений и информационной безопасности?
Luntry – security observability-решение для K8s, разработанное на основе eBPF. Более 50% компаний, работающих с микросервисами, используют Kubernetes. Решение Luntry позволяет повысить эффективность работы различных департаментов, взаимодействующих с Kubernetes.
Классы решения
DevSecOps Container Platform – платформа обеспечения безопасности процессов разработки и эксплуатации приложений в контейнерной среде
Container Security – платформа защиты контейнеров и облачных нагрузок (Cloud Native Security Platform)
Иностранные аналоги:
Red Hat OpenShift
Tanzu Application Platform (VMware)
Scone
Aqua Security
Palo Alto (Prisma Cloud)
Check Point CloudGuard for Container Security
AppSec.Hub от Swordfish Security
ASOC (Application Security Orchestration and Correlation)
AppSec.Hub – платформа для управления практиками DevSecOps в процессе разработки программного обеспечения. Является единой точкой входа для отечественных и свободно распространяемых инструментов ИБ в инженерном процессе. Позволяет управлять процессом на базе метрик, агрегировать данные об уязвимостях из пула инструментов ИБ, проводить их анализ и корреляцию. Интегрируется с дефект-трекерами команд разработки. Используется для отслеживания текущего статуса защищенности разрабатываемых приложений, программных продуктов и контроля DevSecOps-процесса в целом.
AppSec.Hub позволяет максимально быстро встроить практики обеспечения информационной безопасности приложений в процесс DevOps и реализовать DevSecOps.
Платформа имеет встроенную интеграцию с инструментами разработки программного обеспечения и инструментами информационной безопасности.
Класс решения: ASOC – оркестрация и корреляция безопасности приложений (Application Security Orchestration and Correlation)
IAST (Interactive Application Security Testing) – интерактивное тестирование безопасности приложений
Иностранные аналоги:
Acunetix
Checkmarx
Contrast
Fortify (Webinspect)
IBM App Scan Source
Invicti
Netsparker
Veracode
Proto Observability Platform от Proto
APM (Application Performance Monitoring)
Proto Observability Platform – первая в России платформа для автоматизации мониторинга приложений, микросервисов и пользовательского опыта. Включена в Единый реестр российских программ для ЭВМ и баз данных
Возможности:
Полная видимость как всего стека, так и каждого компонента: приложения, контейнера, кластера, пода, ноды k8s и т.п.
Система CodeScoring представляет собой решение для композиционного анализа программного обеспечения, предназначенное для автообнаружения зависимостей, поиска уязвимостей в Open Source, выявления совместимости Open Source лицензий и обзора качества разрабатываемых систем в разрезе команд исполнителей.
Классы решения:
SCA (Software Composition Analysis) – композиционный анализ кода.
TQI (Teams & Quality Intelligence) – определение авторства кода.
Иностранные аналоги:
WhiteSource
FOSSA
Sonatype
PT BlackBox от Positive Technologies
DAST (Dynamic Application Security Testing)
PT BlackBox – это сканер приложений, который ищет уязвимости и риски, связанные с безопасностью, и помогает защитить приложения от действий злоумышленников.
PT BlackBox сканирует приложения, используя метод черного ящика. В основе этого метода – имитация поведения злоумышленника, у которого нет знания о внутреннем устройстве приложения. Сканер отправляет приложению различные запросы, анализирует динамические скрипты, формы, параметры, заголовки и прочие входные точки, через которые можно попасть внутрь системы и оказать на нее негативное воздействие. После окончания сканирования PT BlackBox выдает список обнаруженных проблем и рекомендации по их исправлению.
Ключевые возможности
Экономия ресурсов на сканирование
Поиск уязвимостей использует комбинацию сигнатурного и эвристического анализа
Быстрое встраивание в текущие процессы разработки и релизный цикл
PT Application Inspector – удобный инструмент для обнаружения в приложениях уязвимостей, недостатков кода и конфигурации, признаков недокументированных возможностей. PT AI помогает специалистам по ИБ выявлять уязвимости и своевременно принимать меры безопасности, а разработчикам – ускорить исправление дефектов на ранних стадиях разработки, не меняя привычного распорядка дня.
Deckhouse — полнофункциональная российская платформа на базе Open Source-компонентов, входит в реестр Минцифры. Оригинальная версия Kubernetes дополнена модулями мониторинга, автомасштабирования, безопасного доступа, балансировки трафика и другой функциональностью, важной для приложений в производственной среде. Модули преднастроены и интегрированы между собой — полностью готовы к работе.
Класс решения: COP (Containers Orchestration Platform) – оркестрация контейнеров
Иностранный аналог: Red Hat OpenShift
dBrain от «Клауд Атлас»
COP (Containers Orchestration Platform)
dBrain – платформа облачных вычислений, обеспечивающая распределенную обработку данных с использованием контейнерной оркестрации Kubernetes и программно-определяемого хранилища данных Ceph в частных облаках.
dBrain позволяет:
Обеспечить перенос микросервисных приложений из публичного облака в частное
Осуществить запуск микросервисных приложений в частном облаке
Упростить процесс разработки информационных систем и уменьшить временные затраты при выборе используемых технологий
Сервисы dBrain
Масштабируемая и отказоустойчивая среда Kubernetes для контейнеризации приложений и управления Docker контейнерами
Распределенная файловая система с автоматической репликацией Ceph