С чего начать начинается DevSecOps
С чего начинается DevSecOps? Часто думают, что с инструментов или бюджета. Но на практике всё упирается в экспертизу.
Представьте: ваш ребенок выучил все правила дорожного движения и великолепно делает параллельную парковку. Попросите его проехать через всю Москву в час пик. Как он справится с задачей? Очевидно — никак.
С DevSecOps так же. Дайте вашему девопсу лучшие инструменты, лучший ИИ, неограниченное время и полную свободу. Пусть накручивает безопасность как хочет. После того как он скажет «всё готово», кластер, скорее всего, скомпрометируют.
И это не выдумка. Исследования это подтверждают.
По данным Wiz Kubernetes Security Report 2025 первые попытки атак на кластеры AKS происходят уже через 18 минут после создания, на EKS — через 28 минут. Кластеры атакуют быстрее, чем вы успеваете выпить кофе.
В другом исследовании, охватившем 12 000 production-кластеров, 58% имели мисконфигурации RBAC, позволяющие атакующему перейти от одного скомпрометированного пода к полному контролю над кластером. Среднее время этого перехода — чуть больше трёх минут с использованием бесплатных инструментов.
Без экспертизы здесь не обойтись. Либо наращивайте самостоятельно, либо обращайтесь к тому, кто это уже умеет ;).
Об этом я пишу в блоге — в том числе для тех, кто хочет разобраться, а не просто накупить инструментов. Есть серия статей «DevSecOps для самых маленьких» — для тех, кто только собирается разобраться в теме. Есть серия по прокачке софт-скиллов — будет полезно не только новичкам, но и архитекторам ИБ. И есть серия по реальным кейсам. Я в ИБ с 2023 года, и очень часто вижу неочевидные кейсы. И про них тоже будет отдельная серия.
Безопасность может быть без пафоса и с юмором.
