28/02/2022
ВСЁ О НОВОВВЕДЕНИИ DEVSECOPS. ЧАСТЬ 2
Среди специалистов существует предвзятое мнение, что нововведение DevSecOps представляет собой набор отдельных решений. Рассмотрим, так ли это 👉
– это расширение DevOps методами обеспечения кибербезопасности (Sec) применительно к процессу CI/CD.
Добавление механизмов SCA, SAST, DAST/IAST и CSA к этапам CI/CD подразумевает использование определенных классов решений – как open-source, так и commercial. Сама суть DevSecOps заключается в обеспечении безопасности процесса CI/CD путем привлечения в команду ИБ-специалистов, а также повышения квалификации разработчиков в контексте компетенций по ИБ.
Какие решения необходимы для обеспечения функционала Sec?
🛡 Решения класса SCA (Software Composition Analysis), обеспечивающие проверку продукта на наличие проблемных зависимостей.
Среди них: WhiteSource, BlackDuck, Sonatype и Snyk;
🛡 Решения класса SAST (Static Application Security Testing), обеспечивающие проверку исходного кода для выявления уязвимостей и проблемных мест.
Среди них: SonarQube, Coverity, Veracode, Checkmarx;
🛡 Решения класса DAST (Dynamic Application Security Testing), обеспечивающие динамическое тестирование безопасности продукта (тестирование методом «черного ящика»).
Среди них: Veracode, Acunetix, Burp Suite, Fortify WebInspect, OWASP ZAP;
🛡 Решения класса IAST (Interactive Application Security Testing), обеспечивающие интерактивное тестирование безопасности приложения, сочетая преимущества решений классов SAST и DAST и обеспечивая более высокую эффективность анализа.
Команда рекомендует Seeker (Synopsys) и VeraCode;
🛡 Решения класса CSA (Container Security Analysis), которые обеспечивают анализ образов контейнеров на уязвимости и мониторинг их активности.
Мы выделяем Palo Alto Prisma Cloud и Aqua Security Cloud Native Security Platform.
1-й пост из серии публикаций о DevSecOps ищите в ленте. На очереди – вопросы проверки кода и внедрения решений для ИБ. На связи!
#информационнаябезопасность #иб #иттехнологии