О методологии SCRUM в сфере разработки ПО для ИБ

Около 2-х лет я работал на позиции тестировщика в одних из самых зарегулированных отраслях - кибербезопасности и инженерной. В посте хотел бы порассуждать на тему методологии "SCRUM".

Скажу сразу, что считаю главным минусом скрама в контексте разработки ИБ-решений - истории про доставку ценности пользователям всего за один спринт. Где-нибудь в сервисе доставки еды или другом продукте, направленном на широкие массы это имеет место быть. В ИБ это может быть молодой продукт, который кому-то приглянулся. Здесь нужно удачно попасть в заказчика, который не ограничен кучей стандартов, как, например банки. Если вендору повезло, и его попросили поставлять мини-функциональность для нужд заказчика с периодичностью в 2-4 недели, почему бы и нет. Но в большинстве случаев есть вещи ниже :)

📜 Сертификация ФСТЭК В сфере ИБ есть сертификация программного обеспечения, которая подразумевает передачу в аккредитованную ФСТЭК России в соответствующей области аккредитации испытательную лабораторию определенный комплект документов, который заботливо выложен в приказе №55 от 3 апреля 2018 г. Рассмотрим три примера - отечественный SIEM MaxPatrol, операционную систему "Аврора" и, например, сервер аутентификации «Blitz Identity Provider». Что между ними общего в плане сертификации? В приказе мы можем найти ответ: -технические условия -формуляр (паспорт) на средство защиты информации И ряд других документов. Кроме документации, в самом процессе сертификации много этапов "до 45-90 календарных дней". Представим, что стартап разработал систему автоинвентаризации по датчикам на технике в офисе. Затем он вырос в полноценную систему, аналог "Агент инвентаризации" от АО «ЦБИ-сервис». И вот, стартап заметили и у него появился крупный клиент, который захотел эту функциональность у себя. Написал гарантийное письмо и обязал получить сертификат ФСТЭК. Команда стартапа кроме пары разработчиков и тестировщика приняла решение взять техписа, DevSecOps, где-то нашла деньги и компетенции для подачи заявки в лабораторию. С учетом времени на подготовку комплекта документов, изучения требований ФСТЭК, то стартап в ИБ обрек себя на историю в долгие месяцы, где доставке ценности уже нет места в рутине документирования, поиске уязвимостей и недекларированных возможностей собственного продукта. Очевидный подход - взять ещё больше людей, пока не рассматриваем.

💰 Ок, делаем процесс сертификации за рамками скрама. Ложка дёгтя, что сертификат ФСТЭК - это пропуск в КИИ, которых в РФ ой как не мало. Плюс сертификат даёт гарантию государства, что ПО, которое реализует функции безопасности было подвергнуто определенным проверкам, среди которых есть статический и динамический анализ. И вообще разрабатывалось с помощью "безопасного" процесса разработки. По факту - "Знак качества". Крутой маркетинговый ход, не так ли? И на этом маркетинге как раз будут делать деньги все клиенты, с которым взаимодействует Product Owner. Команда разработки просто вынуждена будет постоянно взаимодействовать с профильными специалистами, у которых возникнет много вопросов по их коду и решению в целом в рамках сертификации. Тут уже не до спринтов, скорее в режиме фонового выполнения целей спринта, пока прыгаешь со встречи на встречу и оперативно фиксишь все выявленные моменты в коде.

📎 В ходе статьи рассмотрели скрам в контексте сертификации ФСТЭК, привели пару примеров продуктов в ИБ, упомянули несколько существующих решений и чуть затронули маркетинг. Если вдруг какая-то тема особенно откликнулась или вы хотите насчёт неё подискутировать - добро пожаловать в комментарии :)

О методологии SCRUM в сфере разработки ПО для ИБ | Сетка — социальная сеть от hh.ru