Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Positive Technologies выпустила фреймворк для безопасной разработки приложений

26/09/24

PT-Sep-26-2024-11-25-37-7368-AM

Компания Positive Technologies, лидер в области результативной кибербезопасности, подготовила общедоступный фреймворк безопасной разработки — AppSec Table Top. Созданная методология представляет собой набор мер, принципов и подходов для обеспечения защищенности веб-приложений на всех этапах их жизненного цикла. Фреймворк поможет специалистам разных направлений (от системных аналитиков до DevSecOps-инженеров) эффективно выстроить AppSec-процессы с учетом интересов бизнеса, требований регуляторов и потребностей команд.

Актуальные киберугрозы вынуждают компании усиливать защиту веб-приложений. В России на них, по данным исследований Positive Technologies, в 2023-м и первой половине 2024 года пришелся 21% атак. Кроме того, последние пять лет эксплуатация уязвимостей, в том числе в веб-приложениях, стабильно входит в тройку наиболее популярных методов атак на организации. Вследствие этого на отечественном рынке наметилась позитивная тенденция: компании, занимающиеся разработкой веб-ресурсов самостоятельно или с привлечением подрядчиков, активно внедряют процессы и инструменты DevSecOps. Такая практика позволяет еще на этапах написания, тестирования и эксплуатации ПО выявлять и устранять уязвимые места, которыми злоумышленники потенциально могут воспользоваться в будущем.

Отечественная индустрия безопасной разработки относительно молода, и компании, выстраивающие сегодня AppSec-процессы, сталкиваются со множеством вопросов. Вместе с тем руководствоваться зарубежными подходами не всегда возможно, так как многие из них неприменимы в российских реалиях. В ответ на острую потребность бизнеса и разработчиков ПО эксперты Positive Technologies создали собственную методологию. В документе аккумулирован и упорядочен 20-летний опыт вендора, передовая экспертиза компании в области application security, а также лучшие практики зарубежных и отечественных стандартов и фреймворков (PCI SSF, Microsoft SDL, BSIMM, SAMM, ГОСТ 56939, ГОСТ 15408 и других). В частности, в создании методологии участвовали практикующие специалисты: директора по ИТ, разработчики, архитекторы ИБ.

Ключевые особенности фреймворка:

  • Привязка к отечественным регуляторам.

Эксперты Positive Technologies непрерывно анализируют требования и постановления, регламентирующие разработку защищенного ПО, и отражают их в методологии, чтобы пользователи всегда могли контролировать соблюдение комплаенса.

  • Автоматизация.

Сокращение ручного труда не только ускоряет разработку и экономит ресурсы, но и минимизирует риски, связанные с человеческим фактором и отсутствием стандартизации.

  • Актуальность.

Гайдлайн будет обновляться ежегодно, что поможет организациям и техническим энтузиастам всегда быть в едином поле с регуляторами, отслеживать тренды безопасной разработки и строить гипотезы.

Методологию можно использовать в трех направлениях: как справочник; как основу для построения процессов безопасной разработки и как модель для оценки зрелости этих процессов в организации. Фреймворк будет полезен компаниям разных размеров — от небольших студий с командой разработки из ста человек до корпораций со штатом в несколько тысяч ИТ-специалистов.

«Описанные в методологии практики и пути их реализации помогают бизнесу выстроить элементы и процессы безопасной разработки так, чтобы уязвимостей было меньше, их обнаружение происходило раньше, а исправление стоило дешевле и было проще. Компания может выполнить любой из этапов как полностью своими силами, так и с нашей помощью, чтобы гарантированно и максимально безболезненно для команды получить хороший результат. Со своей стороны мы готовы сопровождать и страховать компании в ходе внедрения и перестройки процессов разработки», — прокомментировал Евгений Иляхин, архитектор процессов безопасной разработки Positive Technologies.

 

Темы:Пресс-релизPositive TechnologiesОтраслькибербезопасность
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Щедрость владельцев инфраструктуры не победить! Часть 3
    Денис Гойденко, руководитель PT ESC IR, Positive Technologies
    Киберинциденты – это не всегда про громкие утечки, сложные APT-группировки и технологии будущего. Иногда это про человеческие ошибки, странные управленческие решения и неожиданные повороты, которые могли бы стать отличным сюжетом для комедии, если бы не реальные последствия.
  • Как технологии EDR помогают SOC: теория и практика
    Рассмотрим, почему традиционные SOC могут не справляться с потоком событий ИБ и как современные технологии и продукты класса Endpoint Detection and Response (EDR) способны упростить работу аналитиков.
  • Зачем SIEM-системе машинное обучение: реальные сценарии использования
    Почему хорошая SIEM не может обойтись без машинного обучения? Какие модели уже применяются в реальных продуктах? И что ждет этот симбиоз в будущем?
  • Управление уязвимостями в 2024 году: что изменилось и как перестроить процесс
    Павел Попов, лидер продуктовой практики MaxPatrol VM, Positive Technologies
    В условиях всплеска числа кибератак, ухода зарубежных вендоров, импортозамещения ПО и обновления нормативно-правовой базы у процесса управления уязвимостями в России есть ряд важных особенностей
  • Пять главных ошибок при выборе NGFW
    Анна Комша, руководитель практики NGFW в Positive Technologies
    Как, не допустив ошибок, подойти к выбору NGFW, чтобы он стал основным средством сетевой обороны и успешно справлялся с базовыми сетевыми задачами?
  • SIEM: рекомендательный инструмент для результативной кибербезопасности
    Иван Прохоров, руководитель продукта MaxPatrol SIEM, Positive Technologies
    SIEM из экспертного инструмента в руках высококвалифицированных специалистов становятся ядром построения результативной кибербезопасности. Для этого они должны научиться выдавать оператору рекомендации на каждом этапе эксплуатации, транслировать заложенную в них экспертизу.

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...