Контакты
Подписка 2026

Почему Shift Left не работает в контейнерах?

Редакция журнала "Информационная безопасность", 08/07/25

DevSecOps-инструменты зрелы, автоматизация доступна, сканеры интегрируются в CI/CD – но 70–75% контейнерных образов по-прежнему содержат уязвимости высокого уровня. Что мешает реальному "сдвигу влево"? Мы собрали мнения инженеров и ИБ-специалистов, чтобы разобраться: где именно срывается безопасность – в культуре, инфраструктуре или ожиданиях.

ris1-Jul-08-2025-02-02-20-0054-PM

Контейнеры собираются ради функциональности, не ради безопасности

Безопасность редко становится частью задачи разработчиков и сборщиков образов. На первый план выходят сроки, бизнес-ожидания, масштабируемость. Осознанная работа над безопасностью — результат зрелости, а не стартовая установка.

"Технологии и инструменты не работают без культуры их применения среди составителей образов. Далеко не всегда в компаниях есть команда выходного контроля безопасности разрабатываемых продуктов. Зато всегда есть сжатые временные рамки, требования заказчиков и руководства. Поэтому в первую очередь разработчики и составители образов заинтересованы в оперативном решении задачи создания функционала в ограниченный срок. А “сдвиги влево” приходят уже позже с достижением некоторой зрелости команды по части ИБ", – отмечает Алексей Рыбалко, Лаборатория Касперского.

Shift Left возможен только тогда, когда безопасность становится встроенной частью инженерной практики, а не внешней проверкой на выходе.

Публичные образы портят статистику и подставляют инфраструктуру

Большая часть открытых образов в реестрах – тестовые, устаревшие или специально уязвимые. Их не планировали использовать в проде, но они не удаляются, не маркируются и продолжают попадать в автоматические выборки, формируя искаженную статистику и проникая в чужие пайплайны.

"Если посмотреть на Docker Hub и другие открытые ресурсы, то статистику сильно будут размывать "тестовые" и "зараженные для тестирования" образы, которые редко задумывались для использования в проде, и потому особо никогда не исправляются. То же самое можно сказать и о политике хранения, которая редко настраивается для публичных репозиториев владельцами — и мы видим множество старых образов", – подчеркивает Михаил Бессараб, Positive Technologies.

Гигиена хранения образов должна стать частью общей ИБ-стратегии: без неё уязвимости будут наследоваться – вне зависимости от усилий команд.

Образ может быть “чистым” только в моменте

Даже идеально собранный образ с нулевыми уязвимостями через день может оказаться под угрозой – достаточно одной CVE в библиотеке. Реальное мышление Shift Left – это допущение постоянной уязвимости и работа в этой парадигме.

"Уязвимости были, есть и будут. Кода становится только больше, включая заимствованный. Технологии семимильными шагами идут вперед и без особой оглядки на безопасность, кто бы что ни говорил. И даже если в какой-то момент времени в образе нет уязвимостей, это не значит, что через час они там не появятся", – предупреждает Дмитрий Евдокимов, Luntry.

Отказ от иллюзии безопасного состояния – основа устойчивой ИБ-архитектуры. Без регулярной пересборки и контроля артефактов безопасность будет хрупкой.

DevSecOps часто формален и не охватывает жизненный цикл образа

Проверки перед релизом не компенсируют ошибки на этапе проектирования. Зависимости, базовые образы, сторонние библиотеки – все это попадает в финальный артефакт задолго до сканера. Если пайплайн не умеет блокировать уязвимости – он их закрепляет.

"Большинство контейнеров уязвимы из-за формального подхода к DevSecOps, когда проверки проводят на финальных этапах, не учитывая, что уязвимости возникают раньше. Кроме того, бизнес зачастую применяет устаревшие образы и не уделяет должного внимания обновлениям", – считает Игорь Душа, НОТА.

Политики должны работать автоматически: блокировка сборок, отказ от устаревших образов, минималистичные базовые слои. Все это нужно выстраивать заранее – до первого сканирования.

Shift Left требует ресурсов, дисциплины и пересмотра инженерных приоритетов

Даже при желании внедрить практики безопасной сборки, компании сталкиваются с инфраструктурной инерцией. Зачастую проще оставить старую уязвимую версию, чем обновить зависимость – особенно если ее обновление тянет за собой перепроверку всего приложения.

"Shift Left Security требует целостной работы с инженерной и производственной культурой, а также тесной, бесшовной интеграции и автоматизации всех этапов производственного конвейера. Такой комплексный подход требует много времени, ресурсов и инвестиций. Важно также отметить, что уязвимостей много и в базовых репозиториях, откуда собираются образы. С одной стороны, уязвимости постоянно выявляются, а с другой – "поднимать" версии пакетов внешних зависимостей дорого, это всегда дополнительная разработка", – уточняет Максим Чудновский, СберТех.

Поддерживать актуальность безопасной среды – это не разовая кампания, а постоянная инженерная нагрузка. Shift Left означает, что эта нагрузка становится нормой.

Безопасность – это не свойство образа, а зрелость процессов

Контейнерная безопасность не начинается и не заканчивается на сканере. Она строится из инженерной дисциплины, автоматизированного контроля, культуры пересборки и признания того, что уязвимость – это норма. Пока этого признания нет, Shift Left останется лозунгом.

Сдвиг влево невозможен, пока безопасность воспринимается как дополнение. Он начинается с того момента, когда безопасность становится основой сборки.

Темы:Круглый столЖурнал "Информационная безопасность" №2, 2025Container Security
Практика защиты персональных данных в 2027 году: требования и инструменты. 14 октября на Форуме ITSEC 2026
Полное расписание мероприятий Форума ITSEC 2026 →

Программа мероприятий
для руководителей и специалистов
по защите информации

Посетить
Статьи по той же темеСтатьи по той же теме

  • Ожидания и риски перехода на российские ОС. Круглый стол
    Насколько безболезненным вы воспринимаете перевод рабочих мест на российские ОС? Ведь кажется, что ломаются устоявшиеся подходы к безопасности, управление безопасностью становится менее привычным, а часть проверенных годами СЗИ просто не работают в новой среде. Мы спросили экспертов, можно ли провести такую миграцию без просадки по части ИБ, и к каким вызовам стоит готовиться уже в ближайшие годы.
  • 1С перемещается в контур ИБ. Круглый стол экспертов
    Переход с иностранных ERP на 1С принес в продакшен крупные, глубоко доработанные системы, от которых напрямую зависят финансовые, кадровые и производственные процессы. При этом во многих организациях 1С по-прежнему остается на периферии внимания ИБ. Мы предложили экспертам обсудить, как меняется роль 1С в инфраструктуре, какие риски накапливаются и что в ближайшие годы придется пересматривать в подходах к ее безопасности и надежности.
  • Что мы сегодня понимаем под защищенностью АСУ ТП? Круглый стол экспертов
    Разговор о кибербезопасности АСУ ТП уверенно смещается с уровня технологий и мер на уровень интерпретаций и границ. Что считать защищенностью, где проходят зоны ответственности, какие допущения остаются незамеченными – эти вопросы все чаще оказываются важнее конкретных СЗИ. Именно их мы вынесли в фокус обсуждения.
  • Тень атаки на песке. Круглый стол экспертов
    Песочницу часто воспринимают как "запустили – посмотрели – решили". На практике все сложнее: поток объектов потенциально бесконечный, часть атак в ней не раскрывается, обходы стали нормой, а выбор между быстрым и глубоким анализом – это всегда компромисс. Где у динамического анализа реальные границы и какое место ему отвести рядом с EDR и поведенческой аналитикой – об этом мы и спросили экспертов.
  • От защиты сети к защите бренда
    Еще несколько лет назад инцидентом считалось то, что происходит внутри инфраструктуры. Сегодня многие атаки вообще ее не затрагивают, а разворачиваются вокруг бренда и клиентов. Мы обсудили с экспертами, как меняется понимание этих угроз и роль Digital Risk Protection.
  • Шесть тревожных сигналов из жизни ЦОДа. Круглый стол экспертов
    В инфраструктуре ЦОДов многие проблемы безопасности проявляются через обычные на первый взгляд ситуации. Но за такими эпизодами часто стоят системные архитектурные проблемы. Мы предложили экспертам разобрать несколько подобных сценариев и объяснить, какие риски и ошибки инфраструктуры они могут скрывать.

Хотите участвовать?

Выберите вариант!

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2026
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
13-14 октября приглашаем экспертов и практиков выступить на Форуме ITSEC 2026!
Отправить заявку на участие →

More...
ТБ Форум 2026
13 октября. Защищенный удаленный доступ на Форуме ITSEC 2026
Регистрация открыта →

More...