Безопасная разработка: итоги круглого стола DevOpsConf

Ключевые тезисы, которые вместе с коллегами из финансовой отрасли озвучили в ходе обсуждения вопросов безопасной разработки:

  • Процессы, роли и инструменты SSDL влияют на time-to-market продукта, но возможно снизить это влияние до минимальных значений. Например, за счет автоматизации процессов безопасной разработки и, в некоторых сценариях, за счет принятия рисков. В последнем сценарии важен баланс между риск-аппетитом владельцев бизнеса (то есть финансовыми и репутационными потерями, с которыми готов мириться бизнес) и требованиям регулятора.

  • «Платформизация» разработки - тренд, который нужно учитывать организации любого уровня, разрабатывающей финансовые продукты. Объединение ключевых компетенций в команде-платформе и ее последующее масштабирование в продуктовые команды позволяет сохранять экспертный ресурс при росте масштабов разработки. Именно таким образом правильно внедрять практику Security Champions.

  • Интегрировать и поддерживать open-source или купить коммерческое решение для безопасной разработки - ответ на этот вопрос находится в экономической плоскости. Развивать собственную команду разработки, которая будет адаптировать решение с открытым исходным кодом под имеющиеся процессы - инвестиция с высоким уровнем риска. Лучше инвестировать в процессы, которые не будут зависеть от инструмента и которые можно поддержать любым продуктом.

Безопасная разработка: итоги круглого стола DevOpsConf | Сетка — социальная сеть от hh.ru