Безопасная разработка: итоги круглого стола DevOpsConf
Ключевые тезисы, которые вместе с коллегами из финансовой отрасли озвучили в ходе обсуждения вопросов безопасной разработки:
-
Процессы, роли и инструменты SSDL влияют на time-to-market продукта, но возможно снизить это влияние до минимальных значений. Например, за счет автоматизации процессов безопасной разработки и, в некоторых сценариях, за счет принятия рисков. В последнем сценарии важен баланс между риск-аппетитом владельцев бизнеса (то есть финансовыми и репутационными потерями, с которыми готов мириться бизнес) и требованиям регулятора.
-
«Платформизация» разработки - тренд, который нужно учитывать организации любого уровня, разрабатывающей финансовые продукты. Объединение ключевых компетенций в команде-платформе и ее последующее масштабирование в продуктовые команды позволяет сохранять экспертный ресурс при росте масштабов разработки. Именно таким образом правильно внедрять практику Security Champions.
-
Интегрировать и поддерживать open-source или купить коммерческое решение для безопасной разработки - ответ на этот вопрос находится в экономической плоскости. Развивать собственную команду разработки, которая будет адаптировать решение с открытым исходным кодом под имеющиеся процессы - инвестиция с высоким уровнем риска. Лучше инвестировать в процессы, которые не будут зависеть от инструмента и которые можно поддержать любым продуктом.