Дневник DevSec #2: когнитивное топливо

Оказывается, что продукт должен спасать разработчика не только от угроз, но и от других продуктов. Если спросить appsec-инженера, работающего в какой-нибудь BigTech-компании, сколько инструментов он использует в работе, то он перечислит десяток утилит. Коммерческих и опенсорс. Если быть точнее: 16 инструментов.

Представь, что твой рабочий день начинается с изучения дашборда, в котором накопились уязвимости. Тебе нужно убедиться, что эти уязвимости не дублируются, имеют правильный приоритет. Затем разобраться в причинах возникновения каждой приоритетной баги. Для этого, нужно пробежать марафон по нескольким разным инструментам с разным контекстом. После того, как этот этап завершен, нужно пробежать новый марафон по другим инструментам, чтобы уже исправить обнаруженные проблемы или передать их разработчику. Когнитивный зашквар.

Когнитивная нагрузка - одна из ключевых, неочевидных метрик,которая меняется при добавлении нового инструмента в рабочий процесс. В некоторых исследованиях эта метрика описана как когнитивные затраты на принятие решений.

Представим, что у нас в рамках рабочего дня есть определенный запас когнитивного топлива - ресурса, который тратится на выполнение задачи, принятие каких-либо решений, переключение контекста между задачами, пролистывание ленты в соц сети. Когнитивное топливо безопасника уходит на анализ статистики, триажинг уязвимостей, их исправление, и изучение вайтпейперов и TI-репортов. Ему не нужен еще один продукт с информативным интерфейсом и «без ложных срабатываний». Ему в принципе не нужно еще один источник срабатываний, когда есть 16 других.

AppSec-инженеру хочет построить процесс, автоматизировать его и больше не тратить свое когнитивное топливо.

Дневник DevSec #2: когнитивное топливо | Сетка — социальная сеть от hh.ru