Code-to-Cloud: подход к обеспечению безопасности приложений
77% компаний-разработчиков обновляют код своих продуктов еженедельно, а 38% доставляют обновления каждый день. Частота этих обновлений растет. Развитие ИИ ускоряет процесс создания кода, а облака позволяют разработчикам моментально собирать и доставлять свои приложения.
Рост скоростей продуктовых изменений требует от команд безопасности соответствующий темп. Разработчики, DevOps-инженеры, команды product security - все делят между собой ответственность за безопасность продукта. При этом на каждом этапе его жизненного цикла на эту скорость влияют не только качество используемых инструментов, но и эффективность кросс-командного взаимодействия.
Другой вызов для команд безопасности заключается в широкой поверхности атаки. Пока разбираешь результаты анализа безопасности кода - кто-то из DevOps-инженеров собирает окружение с зараженным образом контейнера. Или другой пример: научившись внимательно следить за runtime развернутого приложения, по-прежнему не видишь скомпрометированную среду разработки.
Подход к защите cloud-native приложения должен быть целостным и сфокусированным на четырех объектах:
1. код приложения; 2. инфраструктура разработки; 3. продуктовое окружение (runtime); 4. данные.
Реализация этого подхода возможна при наличии единого «источника истины» для команд разработки и безопасности. Источник истины - это точка, в которой собираются актуальные артефакты приложения и его окружения, сходятся процессы и результаты. Интеграция процессов, ролей и инструментов в единую платформу создает позволяет получить этот источник.
Ключевое действие: интеграция. Аналитики Gartner даже придумали концепцию Cloud-Native Application Protection Platform (CNAPP), в рамках которой представили жизненный цикл приложений и интегрированный подход по обеспечению их безопасности от «кода до облака».
Бизнесу нужно унифицировать производство ПО так, чтобы вместо кучи продуктов, собирающих данные, была одна платформа, собирающая кучу данных. И уже после на этой куче можно тренировать ИИ и эволюционировать в автоматизации.