#Аналитика по DevSecOps
Агентство TelecomDaily и ИТ-экосистема «Ростелекома» «Лукоморье» выпустили исследование, посвященное зрелости разработки ПО в российских компаниях. Руководитель департамента развития и архитектуры «Кросс технолоджис» Евгений Балк обратил внимание на следующий факт:
Исследование показало, что 66% компаний уже используют в разработке конвейер CI/CD (непрерывную интеграцию и развертывание), но только 38% интегрировали в него практики безопасной разработки - DevSecOps.
🌟 CI/CD без DevSecOps создает три опасности
— Нарушение требований регуляторов (для некоторых отраслей).
— Быстро созданный продукт «зависнет» на этапе согласования ИБ.
— Если же он выйдет, то будет содержать критические уязвимости, и по-хорошему, его придется «выключать» сразу после релиза.
🌟 Почему буксует внедрение DevSecOps?
Как правило, этот подход внедряют в уже функционирующий CI/CD. Типичная ситуация: сначала внедряется конвейер, задачи которого — автоматизировать процессы и повысить скорость вывода продукта на рынок (Time to Market), на это завязаны метрики и KPI команды разработки.
Когда возникает идея добавить в конвейер CI/CD процессы DevSecOps, разработчики, DevOps-инженеры и SRE опасаются, что:
❌ Возникнут сложности при интеграции инструментов.
❌ Скорость вывода новых версий продукта замедлится.
❌ KPI окажутся невыполнимыми.
❌ Функционирование инфраструктуры, в которой развернуто разрабатываемое приложение, окажется невыполнимым.
🌟 Что делать?
✅ Подбирать инструменты DevSecOps именно под ваш продукт и технологический стек — тогда, по нашей практике, влияние на скорость релизов будет нулевым или минимальным.
✅ Если ситуация позволяет, то внедрять DevSecOps на этапе построения CI/CD-конвейера, тогда это становится общей задачей разработчиков и ИБ, они формируют общий KPI, направленный на стабильность продукта, но с учетом требований безопасности.
✅ Привлечь проверенного подрядчика с опытом построения DevSecOps: он поможет подобрать инструменты, определить метрики и KPI, сформировать карту процессов и обучить команду работе в новом подходе.
Для дальнейшей поддержки процесса DevSecOps можно также привлечь подрядчика как сервис, поскольку сейчас на рынке дефицит кадров, и нанимать профильных специалистов в штат может быть невыгодно.
Агентство TelecomDaily и ИТ-экосистема «Ростелекома» «Лукоморье» выпустили исследование, посвященное зрелости разработки ПО в российских компаниях. Руководитель департамента развития и архитектуры «Кросс технолоджис» Евгений Балк обратил внимание на следующий факт:
— Нарушение требований регуляторов (для некоторых отраслей).
— Быстро созданный продукт «зависнет» на этапе согласования ИБ.
— Если же он выйдет, то будет содержать критические уязвимости, и по-хорошему, его придется «выключать» сразу после релиза.
Как правило, этот подход внедряют в уже функционирующий CI/CD. Типичная ситуация: сначала внедряется конвейер, задачи которого — автоматизировать процессы и повысить скорость вывода продукта на рынок (Time to Market), на это завязаны метрики и KPI команды разработки.
Когда возникает идея добавить в конвейер CI/CD процессы DevSecOps, разработчики, DevOps-инженеры и SRE опасаются, что:
❌ Возникнут сложности при интеграции инструментов.
❌ Скорость вывода новых версий продукта замедлится.
❌ KPI окажутся невыполнимыми.
❌ Функционирование инфраструктуры, в которой развернуто разрабатываемое приложение, окажется невыполнимым.
✅ Подбирать инструменты DevSecOps именно под ваш продукт и технологический стек — тогда, по нашей практике, влияние на скорость релизов будет нулевым или минимальным.
✅ Если ситуация позволяет, то внедрять DevSecOps на этапе построения CI/CD-конвейера, тогда это становится общей задачей разработчиков и ИБ, они формируют общий KPI, направленный на стабильность продукта, но с учетом требований безопасности.
✅ Привлечь проверенного подрядчика с опытом построения DevSecOps: он поможет подобрать инструменты, определить метрики и KPI, сформировать карту процессов и обучить команду работе в новом подходе.
Для дальнейшей поддержки процесса DevSecOps можно также привлечь подрядчика как сервис, поскольку сейчас на рынке дефицит кадров, и нанимать профильных специалистов в штат может быть невыгодно.
Please open Telegram to view this post
VIEW IN TELEGRAM
Начинаем неделю с видеопривета из Челябинска! В пятницу мы были на мероприятии МТС «Отраслевые импортонезависимые решения для бизнеса в 2025 году», оно открывает серию встреч для регионального бизнеса. В кадре — руководитель направления развития услуг 🌟 "Кросс технолоджис" Ильдар Галиев 🌟
Продолжаем путешествие по стране 🛫
#кросс_новости
Продолжаем путешествие по стране 🛫
#кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
КТ_Изменения_в_контроле_за_обработкой_ПДн_2025.pdf
388.2 KB
Новое в работе с персданными
С 27 августа изменился порядок контроля в сфере обработки персональных данных:
🌟 Возросла вероятность получить от Роскомнадзора предписание, которое может привести к штрафу (а с мая, как все мы помним, штрафы заметно выросли).
🌟 РКН пересмотрел подход к отнесению операторов ПДн к различным категориям риска, что напрямую повлияло на периодичность и формат плановых проверок.
Эксперт департамента аудита, консалтинга и оценки соответствия🌟 «Кросс технолоджис» Александра Давыдова подготовила справочные материалы, которые помогут разобраться в изменениях и оценить риски🌟
• В аналитической записке вы найдете перечень изменений, разбор, что они значат для бизнеса, а также информацию о штрафах.
• В памятке собрана информация о проверках: сроки проведения, описание действий РКН.
Приложили объединенный документ к посту🌟
🌟 Материалы будут полезны:
• специалистам по ИБ,
• юристам,
• тем, кто отвечает за обработку ПДн в компании,
• директорам.
Скачивайте и используйте в работе!
#ИБ_и_закон
С 27 августа изменился порядок контроля в сфере обработки персональных данных:
Эксперт департамента аудита, консалтинга и оценки соответствия
• В аналитической записке вы найдете перечень изменений, разбор, что они значат для бизнеса, а также информацию о штрафах.
• В памятке собрана информация о проверках: сроки проведения, описание действий РКН.
Приложили объединенный документ к посту
• специалистам по ИБ,
• юристам,
• тем, кто отвечает за обработку ПДн в компании,
• директорам.
Скачивайте и используйте в работе!
#ИБ_и_закон
Please open Telegram to view this post
VIEW IN TELEGRAM
Еще один сигнал, что пора уже импортозаместиться
В конце сентября в фаерволе Cisco ASA/FTD была обнаружена критическая уязвимость, из-за которой злоумышленники могут перехватить управление устройствами. В зоне повышенного риска — крупные компании и КИИ, поскольку уязвимость уже эксплуатируется APT-группировками. В российском сегменте под угрозой 30 000 устройств. Комментирует руководитель департамента развития и архитектуры🌟 «Кросс технолоджис» Евгений Балк.
Ситуация с Cisco снова подсветила 2 характерные истории🌟
1️⃣ От импортозамещения не уйти.
Многие компании не переходят на российские решения, поскольку ждут доработок продуктов. Но в реальности чем дольше мы ждем, тем опаснее становится работа с западными продуктами: их либо крайне сложно обновить, либо, как в истории с Cisco, жизненный цикл устаревающих продуктов подходит к концу, они снимаются с поддержки, и выпуск обновлений остается на усмотрение производителя.
По мере устаревания зарубежного оборудования, подобные ситуации будут происходить все чаще и чаще, поэтому придется придумывать контрмеры, которые в итоге ограничат функциональность продуктов.
Импортозамещение в большой инфраструктуре длится до года, порой даже дольше, поэтому о нем пора задуматься уже сейчас.
2️⃣ В стратегии ИБ важно учитывать сроки окончания поддержки СЗИ.
Классический «хоррор», когда головной офис узнает, что в одном из удаленных филиалов используется неподдерживаемое оборудование, только во время взлома через это оборудование.
Важный элемент стратегии ИБ — знать свою инфраструктуру вплоть до моделей и серий моделей. В этом поможет ПО, которое производит учет и контроль версий, например, решения класса CMDB (Configuration Management Database).
#ИБ_новости
В конце сентября в фаерволе Cisco ASA/FTD была обнаружена критическая уязвимость, из-за которой злоумышленники могут перехватить управление устройствами. В зоне повышенного риска — крупные компании и КИИ, поскольку уязвимость уже эксплуатируется APT-группировками. В российском сегменте под угрозой 30 000 устройств. Комментирует руководитель департамента развития и архитектуры
Компании не торопились замещать Cisco ASA/FTD, поскольку решения отличались стабильностью работы, гибкостью настроек и были удобны как для администраторов, так и для пользователей связанного с ним VPN-клиента AnyConnect.
Ситуация с Cisco снова подсветила 2 характерные истории
Многие компании не переходят на российские решения, поскольку ждут доработок продуктов. Но в реальности чем дольше мы ждем, тем опаснее становится работа с западными продуктами: их либо крайне сложно обновить, либо, как в истории с Cisco, жизненный цикл устаревающих продуктов подходит к концу, они снимаются с поддержки, и выпуск обновлений остается на усмотрение производителя.
По мере устаревания зарубежного оборудования, подобные ситуации будут происходить все чаще и чаще, поэтому придется придумывать контрмеры, которые в итоге ограничат функциональность продуктов.
Импортозамещение в большой инфраструктуре длится до года, порой даже дольше, поэтому о нем пора задуматься уже сейчас.
Классический «хоррор», когда головной офис узнает, что в одном из удаленных филиалов используется неподдерживаемое оборудование, только во время взлома через это оборудование.
Важный элемент стратегии ИБ — знать свою инфраструктуру вплоть до моделей и серий моделей. В этом поможет ПО, которое производит учет и контроль версий, например, решения класса CMDB (Configuration Management Database).
#ИБ_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Эти и другие мнения о пентесте прокомментировала руководитель департамента оценки защищенности
#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Внутренний, гибридный, «как услуга» — чем отличаются виды SOC
SOC — одно из базовых условий для эффективного управления инцидентами ИБ. Для субъектов КИИ центр мониторинга — необходимость, поскольку они обязаны передавать информацию о киберинцидентах в НКЦКИ, и без SOC сделать это крайне сложно.
Какой вид SOC выбрать? Руководитель нашего SOC Сергей Козлов и архитектор Олег Игумнов рекомендуют учесть 3 критерия:
1️⃣ Наличие SIEM — системы управления инцидентами ИБ, которая в реальном времени собирает, анализирует и коррелирует данные от разных СЗИ. Такие системы помимо бюджета требуют качественной экспертизы, чтобы выявлять сценарии реализации атак, формировать и оптимизировать правила корреляции, подключать источники событий, настраивать необходимый уровень логирования источников и т.п.
2️⃣ Возможность создать смену из трех линий аналитиков, работающих круглосуточно.
3️⃣ Бюджет: затраты на создание своего SOC — от 30 млн рублей, плюс ежегодное содержание — от 70 млн рублей. При этом затраты не гарантируют ожидаемого результата. Работа с подрядчиком — это фокус на задачах клиента, фиксированный SLA, прогнозируемые расходы.
Подробнее о видах SOC Сергей и Олег рассказали в карточках.
Если вам необходимо подключение к внешнему SOC, будем рады помочь ➥ связаться
#Экспертиза
SOC — одно из базовых условий для эффективного управления инцидентами ИБ. Для субъектов КИИ центр мониторинга — необходимость, поскольку они обязаны передавать информацию о киберинцидентах в НКЦКИ, и без SOC сделать это крайне сложно.
Какой вид SOC выбрать? Руководитель нашего SOC Сергей Козлов и архитектор Олег Игумнов рекомендуют учесть 3 критерия:
«Главный вопрос, который встает перед бизнесом, когда речь заходит о SOC — готовность к трудоемкому внедрению новых процессов, потому что оно затронет все аспекты ИБ в компании. Конечно, при выборе внешнего SOC, внедрение происходит быстрее и легче», — отметил Олег.
Подробнее о видах SOC Сергей и Олег рассказали в карточках.
Если вам необходимо подключение к внешнему SOC, будем рады помочь ➥ связаться
#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Рынок труда в ИБ — океан возможностей.
Рейтинг лучших работодателей России от🥰 — компас, который помогает соискателям найти своих.
Чтобы еще больше талантливых экспертов по ИБ выбирали нашу компанию и вместе с нами создавали безопасное и технологичное будущее, проголосуйте за «Кросс технолоджис» в рейтинге до 31 октября:
1. Откройте рейтинг на hh.ru
2. Вбейте в поиске «Кросс технолоджис»
3. Оставьте🌟 рядом с нами (и в нашей команде😉)
Спасибо за ваше время и мнение!
#кросс_новости
Рейтинг лучших работодателей России от
Чтобы еще больше талантливых экспертов по ИБ выбирали нашу компанию и вместе с нами создавали безопасное и технологичное будущее, проголосуйте за «Кросс технолоджис» в рейтинге до 31 октября:
1. Откройте рейтинг на hh.ru
2. Вбейте в поиске «Кросс технолоджис»
3. Оставьте
Спасибо за ваше время и мнение!
#кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Как оценить эффективность ИБ в DevSecOps
Недавно мы писали о трудностях внедрения DevSecOps — безопасной разработки. Один из барьеров — неясные KPI для команд ИТ и ИБ, участвующих в работе над продуктом.
Руководитель департамента развития и архитектуры🌟 «Кросс технолоджис» Евгений Балк предлагает топ метрик, которые позволят службам информационной безопасности корректно оценить свое влияние на разработку. Детали в нашем блоге на CISOCLUB: https://cisoclub.ru/kak-ocenit-jeffektivnost-ib-v-devsecops/
С какими метриками вы согласны и чем бы дополнили наш список?
#экспертиза
Недавно мы писали о трудностях внедрения DevSecOps — безопасной разработки. Один из барьеров — неясные KPI для команд ИТ и ИБ, участвующих в работе над продуктом.
Руководитель департамента развития и архитектуры
С какими метриками вы согласны и чем бы дополнили наш список?
#экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8 1 1
#ИБ_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6
Опубликован профильный обзор и рейтинги CNews в сфере ИБ. По итогам 2024 года мы вошли в топ-10 крупнейших поставщиков решений для защиты информации, а также укрепили позиции в ключевых рейтингах:
● 4 место — Крупнейшие отечественные поставщики решений для защиты приложений
● 7 место — Крупнейшие отечественные поставщики средств сетевой защиты
● 9 место — Крупнейшие отечественные поставщики решений для защиты данных
● 9 место — Крупнейшие поставщики средств аутентификации, идентификации и управления доступом
● 13 место — Крупнейшие поставщики решений для защиты инфраструктуры
● 15 место — Крупнейшие поставщики ИБ-услуг
Поздравляем команду и стремимся к новым вершинам!
#Кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM