Agile-подходы
в информационной
безопасности
Всеволод Шабад,
независимый консультант
vshabad@vshabad.com
Коротко обо мне: международный осьминог
IT OT Security
Cloud
Technologies
Risk
Management
Compliance
Data Science
& ML
Project
Management
Culture
Changes
Fraud
Prevention
🇷🇺 🇰🇿
🇷🇸 🇧🇬
🇸🇬
🇹🇷
Cybersecurity
🇬🇧 🇮🇱
Традиционный «сервисный» подход
Разработка релиза
Заявка в ИБ
на проверку
Проверка
релиза
Выпуск
в прод
Внедрение нового инфраструктурного решения в ОПЭ
Заявка в ИБ
на проверку
Проверка
решения
Выпуск
в прод
Современный «DevSecOps» подход
Dev / IT
ИБ
DevSecOps
Тривиальная часть работы
Автоматизация проверки на уязвимости
Отбраковка False Positives
Архитектурные улучшения
Нетривиальная часть работы
Распространение культуры безопасности
Моделирование угроз
Гашение конфликтов между ИТ и ИБ
Практический пример моделирования угроз
Threat Desired Property Preventive control Detective Control
Spoofing Authenticity Docker Content Trust DOCKER_CONTENT_TRUST = 1
Tampering Integrity SHA256 Digest Tagging ‘docker pull’ return code
Repudiation Non-Repudiability Personalized Docker Hub accounts Docker Hub Audit Logs
Information Disclosure Confidentiality No No
Denial of Service Availability Docker Hub Download Rate Limit Docker pull timeout
Elevation of Privilege Authorisation Image vulnerability check Falco runtime monitoring
Asset (object) – distributive Docker images of the supplied software
Сложность: поиск подходящего кандидата
Dev / IT
Sec
Culture
Changes
Сложность: двойное управление
CTO/CIO CISO
Сложность: «свой» стал «чужим»
Есть ли волшебный рецепт? Нет!
•Слушать и слышать
•Конструктивно
и уважительно
разговаривать
•Обсуждать
создаваемую ценность
Буду рад оказаться
полезным!
vshabad@vshabad.com
+7 777 726 4790

Agile-подходы в ИБ