Безопасность как продукт, а не как отдел.
Несколько лет назад информационная безопасность жила в отдельном бункере: получала бюджет, писала политики, отказывала в запросах разработчиков. Сейчас лучшие команды строят ИБ иначе.
Shift-left security — это когда безопасность встраивается в процесс разработки, а не проверяет результат. SAST в CI/CD пайплайне, секреты не хранятся в репозитории, dependency scanning автоматом подсвечивает уязвимые библиотеки. Разработчик узнаёт о проблеме до того, как код ушёл в продакшн.
Что это меняет на практике:
— Время от обнаружения уязвимости до патча сокращается с недель до часов
— Команды перестают воспринимать ИБ как тормоз — она часть workflow, а не ворота после
— Стоимость исправления падает в 10-30 раз: баг в коде дешевле бага в продакшне
HackerOne и Bug Bounty программы — логичное продолжение этой философии. Лучше заплатить исследователю $5k за уязвимость, чем потом объяснять регулятору утечку данных.
IT Weekly Pro
@ITWeeklyPro
Безопасность как продукт, а не как отдел.
Этот пост опубликован в Telegram-канале IT Weekly Pro. Подписаться можно по ссылке: @ITWeeklyPro.