DevSecOps для самых маленьких: 2\n. All Pick
В первой статье мы разобрались, что DevSecOps — это не страшный босс, а игра, в которую втягиваешься и хочешь большего. Теперь логичный вопрос: какие вообще бывают «герои»?
В Dota у каждого героя своя роль: кто-то танкует, кто-то хилит, кто-то наносит урон. В DevSecOps так же: есть направления, и каждое закрывает свою задачу. Не обязательно качать всё сразу — но полезно знать, какие они есть, чтобы не растеряться, когда кто-то кричит: «Crystal Maiden должна вардить!» «Там Grafana алертит!»
Это как вардинг, только страшными словами: мониторинг, observability, ELK, Falco, трейсинг, алерты. Смысл тот же — видеть, что происходит, пока не прилетело.
Важная оговорка. В 2026 году разговор про инструменты в России — это не только «что умеет», но и «доступно ли, поддерживается ли, есть ли в реестре». Поэтому по каждому направлению будет два блока: open source и российские решения. Но это карта, а не энциклопедия. Каждое направление мы разберём отдельно в следующих статьях — с примерами, конфигами и чеклистами. Актуально на сентябрь 2026. Лицензии, сертификаты и состав продуктов меняются. Перед внедрением проверяйте актуальную информацию на сайтах вендоров и в реестре российского ПО. Упоминание продуктов — не реклама и не рекомендация, а ориентир для дальнейшего изучения.
Поехали. Первый герой — секреты.
Управление секретами
Что это. Пароли, токены, ключи, сертификаты — всё, что даёт доступ к важному. Проблема в том, что секреты расползаются по .env-файлам, переменным CI, вики и чатам. Одна утечка — и вы месяц меняете всё вручную.
Как закрывается. Единое хранилище с доступом по ролям, аудитом и ротацией. В идеале — динамические секреты: хранилище само создаёт временного пользователя в базе на 15 минут и удаляет его. Разработчик не видит пароль вообще.
Инструменты. Open source: Vault (эталон, но с 2023 года под лицензией BUSL — проверяйте юридически), SOPS (шифрование файлов в Git), Gitleaks и TruffleHog (поиск секретов в коде). Российские: Deckhouse Stronghold, StarVault.
Запомните: base64 — это не шифрование, а кодирование.
Харденинг
Что это. Приведение системы к безопасному состоянию. Убрать лишнее, закрыть лишнее, настроить то, что по умолчанию настроено «как удобно разработчику, а не безопаснику». Например, контейнер запускается от root, имеет доступ к хостовой сети, может писать в файловую систему. Всё это — потенциальные дыры.
Как закрывается. Прогоняете кластер по чеклисту CIS Kubernetes Benchmark, запрещаете privileged-контейнеры, включаете read-only filesystem, используете минимальные образы. Pod Security Standards задают базовые правила.
Инструменты. Open source: kube-bench (прогоняет CIS Benchmark), Kubescape (шире — RBAC, образы, posture score), kubesec (анализ pod-спеков), Trivy (IaC-сканирование). Российские: Deckhouse Kubernetes Platform, Kaspersky Container Security, Luntry, PT Container Security.
Микросегментация
Что это. Разделение сети на мелкие зоны. Если атакующий попал в один под, он не должен свободно ходить по всему кластеру. В Kubernetes традиционные IP-фаерволы плохо работают: поды переезжают, IP меняются. Нужна сегментация по identity, а не по IP.
Как закрывается. Описываете NetworkPolicy: какие поды с какими могут общаться. По умолчанию — запретить всё, потом открывать нужное. Продвинутый уровень — L7-политики (не просто «кто с кем», а «какие HTTP-методы»).
Инструменты. Open source: Kubernetes NetworkPolicy (база), Cilium (eBPF, L7, наблюдаемость через Hubble), Calico (зрелый CNI), KubeArmor (runtime-политики). Российские: Deckhouse DKP (на базе Cilium), Luntry.
Сканирование кода и зависимостей
Что это. Поиск уязвимостей до того, как они доедут до прода. SAST — статический анализ кода (ищем дыры в исходниках). SCA — анализ зависимостей (ищем CVE в библиотеках). DAST — динамический анализ (сканируем работающее приложение). Плюс поиск секретов.
Как закрывается. Встраиваете сканеры в пайплайн. Разработчик пушит код — сканер проверяет — если критично, сборка падает. Не через неделю на ревью, а сразу.
Инструменты. Open source: Semgrep (SAST), Trivy (SCA, контейнеры, IaC), OWASP Dependency-Check (SCA), OWASP ZAP (DAST), Bandit (SAST для Python), Gitleaks (секреты). Российские: PT Application Inspector, Solar appScreener, AppSec.Wave, PVS-Studio, СКАТмен, SASTAV.
Безопасность supply chain
Что это. Путь от исходного кода до работающего контейнера. Проблема: вы деплоите образ, но не знаете, что внутри base image, кто его собрал и не подменили ли его на registry. SBOM — список компонентов. Подпись — подтверждение, что образ ваш. Provenance — откуда собрано.
Как закрывается. Генерируете SBOM, подписываете образы, проверяете подпись при деплое. Если образ не подписан — Kubernetes его не запускает.
Инструменты. Open source: Syft (SBOM), Cosign (подпись), SLSA (стандарт provenance), Trivy и Grype (проверка SBOM на CVE). Российские: Deckhouse DKP (Cosign), Kaspersky Container Security.
Policy as Code
Что это. Политики безопасности, описанные кодом. Не «безопасник сказал на встрече», а «admission controller отклонил манифест, потому что в нём нет resource limits». Правила хранятся в Git, версионируются, применяются автоматически.
Как закрывается. Пишете политики, подключаете admission controller, он проверяет каждый манифест до применения. Разработчик получает фидбек сразу.
Инструменты. Open source: OPA Gatekeeper (на Rego, мощный, но надо учить), Kyverno (YAML, Kubernetes-native), Conftest (проверка конфигов в CI), Kubewarden. Российские: Luntry, Yandex Cloud Policy Manager, Cloud.ru.
Runtime security
Что это. Безопасность во время выполнения. Что происходит в контейнере прямо сейчас: кто-то запустил shell, полез в /etc/shadow, стучится на необычный IP. Статический анализ это не поймает.
Как закрывается. Ставите агент, который наблюдает за системными вызовами. При аномалии — алерт в SIEM. Продвинутый уровень — не просто алерт, а блокировка процесса прямо в syscall.
Инструменты. Open source: Falco (CNCF Graduated, самый зрелый), Tetragon (eBPF, умеет блокировать), Tracee (300+ готовых детектов), KubeArmor. Российские: Luntry, Kaspersky Container Security, R-Vision VM, XSpider PRO.
Управление уязвимостями
Что это. Не просто «найти CVE», а управлять ими: приоритизировать, назначать ответственных, отслеживать исправление. Сканер может выдать 5000 находок — что из них критично, что можно отложить, кто за это отвечает?
Как закрывается. Платформа агрегирует результаты сканеров, дедуплицирует, ведёт workflow. Вы видите: вот критичное, вот срок, вот ответственный.
Инструменты. Open source: DefectDojo (управление находками), Trivy и Grype (сканеры), Vampy (ASPM от Hexway). Российские: R-Vision VM, CodeScoring, AppSec.Hub.
Сводная таблица
| Направление | Open source | Российские решения |
| Секреты | Vault (OSS, BUSL), SOPS, Gitleaks | Deckhouse Stronghold, StarVault |
| Харденинг | kube-bench, Kubescape, kubesec, Trivy | Deckhouse DKP, Kaspersky Container Security, Luntry, PT CS |
| Микросегментация | Cilium, Calico, KubeArmor | Deckhouse DKP (Cilium), Luntry |
| Сканирование кода | Semgrep, Trivy, OWASP ZAP, Bandit | PT Application Inspector, Solar appScreener, AppSec.Wave, PVS-Studio, СКАТмен, SASTAV |
| Supply chain | Syft, Cosign, SLSA, Grype | Deckhouse DKP (Cosign), Kaspersky Container Security |
| Policy as Code | OPA Gatekeeper, Kyverno, Conftest | Luntry, Yandex Cloud Policy Manager, Cloud.ru |
| Runtime | Falco, Tetragon, Tracee | Luntry, Kaspersky Container Security, R-Vision VM, XSpider PRO |
| Уязвимости | DefectDojo, Trivy, Grype, Vampy | R-Vision VM, CodeScoring, AppSec.Hub |
Нюансы импортозамещения
Open source в России — это не «просто скачал и забыл». Риски: лицензии (BUSL, GPL, AGPL), доступ к репозиториям, поддержка, supply chain, CVE. Для критичных проектов стоит иметь локальное зеркало или использовать российские репозитории (GitVerse, GitFlic, Mos.Hub).
Реестр отечественного ПО — не формальность. При наличии аналога в реестре закупка зарубежного ПО требует обоснования. Для КИИ и ГИС ограничения жёстче.
Сертификация ФСТЭК. Для КИИ, ГИС и персональных данных наличие сертификата у инструмента часто является обязательным или желательным условием. Deckhouse Stronghold CSE, Deckhouse Kubernetes Platform, Kaspersky Container Security, PT Application Inspector — имеют необходимые сертификаты (проверяйте актуальность на момент чтения).
Главное
DevSecOps — это как команда в Dota. Секреты — саппорт, который вардит. Харденинг — герой без лишнего в инвентаре. Микросегментация — линии, которые держат позиции. Сканирование — варды на рунах. Supply chain — проверка курьера. Policy as Code — автоатака. Runtime — миникарта. Управление уязвимостями — порядок в предметах.
В России есть и open source, и отечественные решения для каждого направления. Начинать можно с бесплатного. Начать можно с одного героя. Начать можно с одной проверки.
DevSecOps для самых маленьких 1\n. Смотрим стрим по Dota DevSecOps для самых маленьких: 3\n. Эндер-сундук
