ВСЕ ПО ИБ | Про путь к DevSecOps, ошибки внедрения, процессы и триаж

В первом выпуске второго сезона подкаста «Всё по ИБ» поговорим, почему внедрение безопасной разработки не заканчивается покупкой инструмента, как выстроить процессы, определить ответственность и не утонуть в потоке находок.

Гости выпуска:
Артем Пузанков — руководитель направления безопасной разработки «Бастион».
Антон Володченко — руководитель разработки продуктов в CodeScoring.

00:00 Начало
05:29 С чего начинать безопасную разработку
07:06 ГОСТы и регуляторика в безопасной разработке
09:00 Как заказчики влияют на развитие продуктов
11:19 Как выстроить процесс безопасной разработки
13:07 Что делать после первого сканирования
14:59 Security-чемпионы и их роль в командах
17:23 Атаки на цепочку поставок
20:14 Как изменился подход к безопасности после 2022 года
23:10 Рынок AppSec: от инструментов к платформам
24:52 Главные ошибки при внедрении инструментов
28:30 Роли и ответственность в AppSec и DevSecOps
33:25 ИИ в безопасной разработке
35:43 Как ИИ используют атакующие и защитники
37:30 ИИ для триажа и приоритизации уязвимостей
39:39 Почему ИИ нельзя доверять вслепую
42:25 Можно ли дообучить ИИ под AppSec
46:25 Заменит ли ИИ специалистов по безопасности?
48:22 Автофикс и автотриаж: где нужен человек
52:16 Что ждёт ИИ в ближайшие годы
55:30 Какие метрики нужны для AppSec
57:17 Как оценивать эффективность анализаторов
01:02:42 Как отслеживать зрелость и динамику процессов
01:07:03 Вредоносные пакеты и безопасность цепочки поставок
01:13:55 Как обосновать инвестиции в безопасность
01:18:47 С чего начать внедрение AppSec
01:29:47 Инструменты, процессы и люди: где баланс?
01:37:12 Будущее безопасной разработки и AppSec

Бастион
Автор: Бастион
«Бастион» – компания по информационной безопасности. Входит в «ИКС Холдинг» в составе Группы компаний «Гарда». «Бастион» оказывает полный спектр услуг ИБ: от тестирования на проникновение и аудитов на соответствие законодательству до комплексных ИТ/ИБ-аудитов, построения стратегии ИБ и внедрения решений ведущих вендоров для защиты ИТ-инфраструктуры, а также мониторинга, поддержки и администрирования систем защиты. Команда экспертов имеет богатый опыт реализации масштабных проектов в сфере информационной безопасности. Компания обладает необходимыми лицензиями ФСБ и ФСТЭК России на оказание работ в сфере защиты информации. «Бастион» сотрудничает с ключевыми отечественными вендорами ИБ-решений: «Лаборатория Касперского», Код безопасности, UserGate, Positive Technologies, Astra Lunix, Infotecs, Infowatch, Security Vision, SearchInform, Конфидент и др.
Комментарии: