DevSecOps - не про новый отдел.

В декабре 2017 года подрядчик Toyota случайно опубликовал кусок кода в открытом доступе на GitHub 🔓Внутри был ключ доступа к серверу с данными клиентов. Никто не заметил - ни свои, ни атакующие. Пять лет ⏳ Обнаружили только в сентябре 2022-го, и под риском оказались почти 300 тысяч клиентов.

Самое неприятное здесь - не сложность атаки, а её полное отсутствие: пять лет открытая дверь простояла без единого взлома, просто потому что никто не проверял 🚪 Бесплатный сканер секретов в коде нашёл бы её за секунду в момент коммита - но для этого он должен быть реально встроен в процесс разработки, а не куплен и забыт.

DevSecOps : Development (разработка) + Security (безопасность) + Operations (эксплуатация) DevSecOps - не про новый отдел, а про такие проверки, встроенные в конвейер и умеющие сказать «нет» релизу без участия человека ⚙️

❓Вопрос: Спросите у своей разработки: когда в последний раз сканировали репозитории на такие забытые ключи? 🔑

#IT #InfoSecurity #DevSecOps #управление #кибербезопасность #CIO #CEO #RDTeX #Книга_Развития_ИТРуководителя

DevSecOps - не про новый отдел. | Сетка — социальная сеть от hh.ru DevSecOps - не про новый отдел. | Сетка — социальная сеть от hh.ru