ВСЕ ПО ИБ | Про путь к DevSecOps, ошибки внедрения, процессы и триаж
В первом выпуске второго сезона подкаста «Всё по ИБ» поговорим, почему внедрение безопасной разработки не заканчивается покупкой инструмента, как выстроить процессы, определить ответственность и не утонуть в потоке находок.
Гости выпуска:
Артем Пузанков — руководитель направления безопасной разработки «Бастион».
Антон Володченко — руководитель разработки продуктов в CodeScoring.
00:00 Начало
05:29 С чего начинать безопасную разработку
07:06 ГОСТы и регуляторика в безопасной разработке
09:00 Как заказчики влияют на развитие продуктов
11:19 Как выстроить процесс безопасной разработки
13:07 Что делать после первого сканирования
14:59 Security-чемпионы и их роль в командах
17:23 Атаки на цепочку поставок
20:14 Как изменился подход к безопасности после 2022 года
23:10 Рынок AppSec: от инструментов к платформам
24:52 Главные ошибки при внедрении инструментов
28:30 Роли и ответственность в AppSec и DevSecOps
33:25 ИИ в безопасной разработке
35:43 Как ИИ используют атакующие и защитники
37:30 ИИ для триажа и приоритизации уязвимостей
39:39 Почему ИИ нельзя доверять вслепую
42:25 Можно ли дообучить ИИ под AppSec
46:25 Заменит ли ИИ специалистов по безопасности?
48:22 Автофикс и автотриаж: где нужен человек
52:16 Что ждёт ИИ в ближайшие годы
55:30 Какие метрики нужны для AppSec
57:17 Как оценивать эффективность анализаторов
01:02:42 Как отслеживать зрелость и динамику процессов
01:07:03 Вредоносные пакеты и безопасность цепочки поставок
01:13:55 Как обосновать инвестиции в безопасность
01:18:47 С чего начать внедрение AppSec
01:29:47 Инструменты, процессы и люди: где баланс?
01:37:12 Будущее безопасной разработки и AppSec



