18.10.2024

ЕДИНЫЙ ЦУПИС провел партнерский митап «Инструменты обеспечения безопасной разработки»

Вместе с партнерами из Уральского центра систем безопасности, Profiscope и Axel.PRO ЕДИНЫЙ ЦУПИС обсудил, как из хорошей разработки сделать безопасную, какие инструменты для этого лучше использовать, как правильно интегрировать безопасность в процесс разработки и как это все реализуется на практике.

 

Мероприятие открыл Гизар Шакиров, заместитель Председателя Правления по информационной безопасности ЕДИНОГО ЦУПИС«Обеспечение безопасности высоконагруженного сервиса является одним из важнейших стратегических приоритетов ЕДИНОГО ЦУПИС. В условиях функционирования наших приложений в круглосуточном режиме с SLA 99,99 это является непростой задачей. В рамках митапа мы затронули лишь некоторые актуальные вопросы обеспечения безопасности приложений».

 

Артем Порфирьев, старший инженер по безопасности приложений из Уральского центра систем безопасности, провел исследование машинного обучения в статическом анализе: «Машинное обучение значительно повышает точность и эффективность SAST, сокращая количество ложных срабатываний и улучшая распознавание сложных уязвимостей. Во многом это достигается за счет данных – их предобработка и правильная организация дают большой залог успеха при обучении модели. Однако каким бы превосходным ни был результат работы ML-модели, важно соблюдать баланс между автоматизацией и контролем со стороны человека».

 

Проблему транзитивных Open Source зависимостей разобрал Алексей Смирнов, Генеральный директор, основатель Profiscope (вендор CodeScoring): он рассказал об исследованиях мирового Open Source, выполняемых командой CodeScoring, и представил аналитическую выжимку в части известных уязвимостей и скорости исправления ошибок безопасности сообществом. Также в докладе были представлены технологические новации, которые реализуются совместно с ИСП РАН и позволяют существенно снизить трудоемкость выполнения проверки безопасности Open Source компонентов.

 

Дмитрий Саленый, DevSecOps-инженер ЕДИНОГО ЦУПИС, поделился опытом внедрения и поддержки решений кибербезопасности, связанных с разработкой программного обеспечения. «Есть ли жизнь после внедрения системы ИБ? На примере систем безопасной разработки мы обсудили важность внедрения процесса работы с новой системой для всех участников цикла разработки. Особое внимание мы уделили тому, что нужно делать после внедрения решений класса SAST, SCA, Secrets Detection».

 

Выступление Антона Гаврилова, Product Manager Axel.PRO, было о том, каким должен быть ASOC и с какими сложностями можно столкнуться при управлении процессами безопасной разработки. «Безопасная разработка уже не только набирает обороты, но мчится на полной скорости. Интерес к теме велик, экспертиза специалистов растет так же, как и количество практик, которые они реализуют. Системы, позволяющие централизовать процессы анализа ПО и работы с ИБ-дефектами, станут очень важны как для ИБ-специалистов, так и для разработчиков», – резюмировал эксперт.

 

Формат мероприятий ЦУПИС Intelligence – клуб технических специалистов для обмена опытом и знаниями


Комментариев пока нет.

Это интересно:

Еще статьи на эту тему:
Смотрите также:

Оставить комментарий

Вы должны авторизоваться для отправки комментария.

  • Интересно

    Кто виноват и что делать? — ответы на самые важные вопросы!

  • Книги по бизнесу

    • "Разумный инвестор. Полное руководство по стоимостному инвестированию" Грэм Бенджамин - Мировой бестселлер, выдержавший множество переизданий по всему миру, книга Бенджамина Грэма (1394-1976) является уникальным пособием по выстраиванию инвестиционной политики. Автор, всемирно известный экономист и авторитетный профессиональный инвестор, главное внимание уделяет не анализу ценных бумаг, а принципам инвестирования, предлагая действовать разумно и осторожно независимо от поведения фондового рынка.

    • "Переиграть Уолл-стрит" Питер Линч - куда выгоднее вкладывать деньги — в акции или облигации? Как выбрать лучшие акции, которые станут победителями на рынке? Как правильно читать баланс и финансовые отчеты компании, чтобы получить максимум информации для принятия решения? Что нужно учитывать при выборе взаимного фонда? Как обогнать рынок? Эти и множество других вопросов профессионально и доходчиво обсуждаются автором, сумевшим превратить историю своего 13-летнего управления фондом в остроумное и увлекательное повествование.

    • "Финансовая отчетность для руководителей и начинающих специалистов" Герасименко Алексей - в этой книге шаг за шагом рассматриваются вопросы составления и интерпретации финансовой отчетности предприятия. Все концепции раскрываются на примерах из реальной отчетности крупных российских компаний. Используя богатый практический опыт, автор раскрывает все нюансы финансовой отчетности, в том числе и специфические «западные» вопросы составления отчетности по МСФО.

    • "Настольная книга финансового директора" Брег С. -эта книга является не только превосходным учебником, но и полным справочником для финансовых директоров практически по всем аспектам их повседневной работы. Главное достоинство книги - ее практическая направленность.

Банки | Бизнес | Второе гражданство | Закон | Как заработать в интернете | Купить остров | Недвижимость | Новости бизнеса | Оффшоры | Стиль жизни | Страны мира

| | | |
Business Key Top Sites

Пользовательское соглашение

Опубликовать