Security Champion
Security Champion
Сегодня обсуждали с заказчиком работу по вакансиям аппсека и пентеста и я понял, что за последнее время в этих областях появилось довольно много обновлений, о которых ещё не рассказывал. Сегодня немного про малоизвестную роль неИБшным рекрутерам.
Как сейчас устроено взаимодействие команд разработки и ИБ с точки зрения безопасной разработки.
Обычно есть классическая продуктовая команда, состоящая из разрабов, пм/продакта, ребят из тестирования, своего или подключаемого как сервис девопса, который помогает с автоматизацией пайплайна.
Большая часть багов именно в безопасности отлавливается только в момент, когда решение уже запушено в прод, мы нанимаем внешний аудит безопасности, проводим его самостоятельно нашими спецами или объявляем программу вознаграждений для "фрилансеров" за найденные баги в безопасности.
Но проблема в таком подходе в том, что мы уже потратили кучу часов разработки, тестирования и менеджеров, чтобы выкатить новый функционал, а теперь его ещё и надо фиксить, неудобно. А что если попробовать отлавливать потенциальные баги в безопасности на более ранних стадиях? Внедрять практики безопасной разработки в процесс, а основные уязвимости в головы команды разработки?
Мы берём нашего аппсека Левона, чаще всего сотрудника ИБ департамента, выдаём ему какой-то продукт и просим разобраться с основными дырками и что нужно поправить, чтобы было хорошо. Любовь разработчиков к ИБшникам давно известна, негодники тушат творческий потенциал и заставляют делать "некрасиво") И вот приходит наш аппсек Левон в команду разработки с толстенным отчетом, и, в лучшем случае, говорит: "Робята, давайте вот тут немного подправим, а я вам даже помогу советом и поддержу и расскажу там, где непонятно". Разработка не в восторге, но хотя бы человек нормальный, не просто скинул отчёт по почте, а помочь пришёл.
И тут, весь в белом, появляется наш
Security Champion
Эдуард. Обычно это участник продуктовой команды, которому нравится вот всё это безопасное и он с интересом начинает интересоваться всеми этими штуками, будучи разрабом или тестером, Эдуард, кстати, в нашем повествовании, автоматизатор на питоне. И получается, что теперь у Левона есть не только команда разработки, которая хочешь - не хочешь, а как-то должна всё это внедрить себе, но и заинтересованный человек из команды разработки, который неплохо шарит за свой продукт, знает его нюансы и особенности и ему интересно чуть глубже разбираться в ИБ и как делать приложения безопасными и именно Эдуард помогает не только имплементировать в свой продукт бест практис по безопасной разработке, но и благодаря Левону, эксперту по ИБ, начинает чуть больше разбираться и шарить как делать это лучше.
Получается win-win-win, компания получает более защищенные приложения, аппсек Левон принёс пользу команде, а наш чемпион Эдуард стал чуть больше шарить в теме, которая ему интересна.
Вот довольно хорошая статья на хабре, которая с приятными иллюстрациями чуть подробнее рассказывает про это
https://habr.com/ru/companies/vk/articles/725088/
Откликнуться в Telegram →
⚠️ Никогда не платите «за оформление» или «гарантию трудоустройства» — это признак мошенников. Работа ТРУ не несёт ответственности за содержание вакансии.