История успеха клиента · Capital Group × Swordfish Security

Девелоперская компания Capital Group улучшила защищенность цифровой экосистемы для клиентов с помощью практик DevSecOps

80%+ кодовой базы покрыто практиками DevSecOps SCA, DAST, MAST и CS встроены в процессы разработки компании.
400 000+ потенциальных пользователей Суперапп с набором сервисов для жителей ЖК и программой лояльности компании.
4 года поэтапного внедрения
2021–2024
От пилотирования инструментов до тиражирования практик на все команды разработки ПО.
Обзор решения

Ведущая московская компания в области строительства жилья

Capital Group — ведущая московская компания в области строительства жилья класса бизнес, элит и премиум, а также высотного строительства. В портфеле компании насчитывается более 11 млн кв. м реализованных и находящихся в разной степени готовности проектов.

Решение

Внедрение эффективного DevSecOps с учетом особенностей и уровня зрелости процессов безопасной разработки ПО.

Задачи

  1. Выбор оптимального набора практик и инструментов DevSecOps.
  2. Поиск уязвимостей в мобильном приложении и сквозная аналитика ИБ-рисков.
  3. Обучение команды практикам DevSecOps.
Задача

Безопасность экосистемы цифровых сервисов в режиме 24/7

Компания Capital Group создала экосистему цифровых сервисов через суперапп, в котором жители квартир и апартаментов общаются с управляющей компанией, получают эксклюзивные предложения от партнеров и узнают новости о проектах компании.

Команда компании поставила цель — построить процессы безопасной разработки ПО в компании и обеспечить безопасность приложения, проанализировать и устранить потенциальные уязвимости в коде ПО, а также сохранить личные данные пользователей в конфиденциальности.

Capital Group работает с премиум-сегментом недвижимости, поэтому крайне важно обеспечить доступность и работу экосистемы в режиме 24/7.

Суперапп — мобильное приложение, содержащее в себе несколько полезных для клиента продуктов и сервисов. В данном случае была создана экосистема, в которую были включены такие опции, как: программа лояльности, скидки от партнеров, взаимодействие с управляющей компанией, расчеты по взносам и другое.

Решение

Критически значимые параметры и модель DevSecOps as Service

Перед стартом проекта команда Capital Group определила критически значимые параметры:

  1. Снизить ИБ-риски и количество уязвимостей в ПО из рейтинга OWASP TOP-10.
  2. Уменьшить среднее время на устранение уязвимостей за счет применения подхода «Shift Left».
  3. Обеспечить безопасность персональных данных клиентов.
  4. Поддерживать доступность приложений и супераппа в режиме 24/7.

После чего была проведена оценка стоимости реализации проекта собственными силами и командой независимых консультантов.

Для построения процессов DevSecOps собственными силами нам нужно сформировать команду из минимум 5 собственных AppSec-инженеров с полной занятостью на протяжении 4-х лет. Передать эту задачу на аутсорсинг обходится в разы дешевле, а скорость реализации и качество выше. Именно поэтому мы пошли по модели DevSecOps as Service и начали искать независимых опытных консультантов и инженеров.
Роман Морозов
Роман Морозовначальник Управления информационной безопасности Capital Group
Ход проекта

От SCA до комплексного управления безопасной разработкой на основе метрик

  1. 2021

    Начало проекта, пилотирование инструментов и создание регламентов DevSecOps

  2. 2022

    Внедрение практик SCA + DAST + платформы ASPM

  3. 2023

    Внедрение практики Container Security + практики WAF + практики MAST (сканирование мобильных приложений на базе AppSec.Sting)

  4. 2024

    SAST, переход на промышленное решение SCA и тиражирование практик на все команды разработки ПО

На российском рынке не так много специалистов в области безопасности приложений и DevSecOps — всего 3-4 достойных команды. Среди них Swordfish Security, на наш взгляд, наиболее компетентная. У них есть экспертиза как в выстраивании процессов безопасности, так и в применении конкретных инструментов. Особенно удобно, что практики и сервисы можно было внедрять поэтапно с одним и тем же провайдером услуг, который детально знает весь ландшафт и архитектуру решений нашей компании.
Роман Морозов
Роман Морозовначальник Управления информационной безопасности Capital Group

SCA — композиционный анализ из лучших практик индустрии

Практическое сканирование кода веб-приложений началось с класса инструментов SCA (Software Composition Analysis) — композиционный анализ состава ПО, позволяющий отследить и идентифицировать компоненты, которые не просто использовались при разработке продукта, а вошли в конечный дистрибутив.

Совет эксперта

Начать DevSecOps со сканирования зависимостей библиотек — один из самых простых и быстрых вариантов. Эта практика занимает меньше времени, полученные уязвимости проще разбирать, а сами инструменты для SCA достаточно нативные и не требуют долгой настройки. Например, типовое внедрение Dependency-Track и запуск первого скана занимают в среднем 2-3 рабочих дня.

Динамический анализ за 2 рабочих дня с OWASP ZAP

На следующем этапе проекта инженеры перешли к динамическому анализу (практике DAST, Dynamic Application Security Testing). Благодаря опыту команды Swordfish удалось за два рабочих дня настроить сканирование с прохождением аутентификации — так, сканер получил доступ к частям приложения, доступным только авторизованным пользователям, с максимальным покрытием проверками DAST.

Совет эксперта

DAST — это практика, которую нужно внедрять на зрелом этапе DevSecOps. Обычно динамические сканирования добавляют после SCA / OSA.

AppSec.Hub и Container Security: централизованное управление DevSecOps в бизнесе

AppSec.HubTrivyStackRox

Capital Group в 2022 году обладал уже достаточно зрелыми процессами разработки ПО внутри компании, поэтому репозиториев с кодом и инструментов для их сканирования стало слишком много. Запускать сканирования вручную стало уже непрактично, поэтому эксперты Swordfish Security интегрировали в CI/CD-процесс ASPM-платформу AppSec.Hub — комплексное решение для централизованного управления процессом DevSecOps от компании AppSec Solutions.

Приложения заказчика упаковываются в докер-образы. Эксперты Swordfish Security просканировали базовые образы в проекте Capital Group и обнаружили уязвимости. Затем выгрузили их в AppSec.Hub и провели триаж базовых образов в формате глубокого анализа библиотек Deep Dive. Теперь конвейер управляется внутри платформы AppSec.Hub, где запускаются сканирования и загружаются все результаты.

Также, чтобы не допускать ИБ-рисков в будущем, консультанты Swordfish Security внедрили в процесс CI/CD практику контейнерной безопасности. Так, всего за одну неделю устранили ИБ-риски в образах от известных уязвимостей с эксплойтами, а за четыре недели повысили защищенность продукта от уязвимостей нулевого дня за счет блокирования аномального поведения в работе приложения.

Схема работы с AppSec.Hub: результаты SAST, DAST и MAST поступают в платформу, AppSec-инженер управляет процессом и получает аналитику
Схема работы с AppSec.Hub

Внедрение AppSec.Sting (MAST)

Для оценки качества кода мобильного приложения Capital Group протестировала продукт AppSec.Sting — платформу автоматизированного анализа мобильных приложений от AppSec Solutions. Он сочетает в себе практики SAST, IAST, BCA и умеет работать с мобильной ОС в ее окружении в формате DAST.

Сначала решение было развернуто как SaaS, при котором AppSec.Sting размещается в облаке, сканирует мобильное приложение из магазина и выдает итоговый отчет об уязвимостях в PDF, а затем после успешного пилота продукт внедрили на постоянной основе On-Premise.

От выстраивания практик DevSecOps к обучению Security Champions

Для полноценного внедрения практик DevSecOps недостаточно просто установить инструменты — важно правильно настроить процессы и задействовать специалистов. Эксперты Swordfish Security провели обучение для сотрудников Capital Group.

  1. На обучении разобрали передовые практики безопасной разработки с реальными кейсами.
  2. Определили Security Champion — разработчика, выступающего в интересах команды ИБ. Благодаря этому удалось существенно сократить сроки внедрения практик DevSecOps.
2–3 дня типовое внедрение SCA Внедрение Dependency-Track и запуск первого скана.
2 дня настройка DAST с аутентификацией Сканирование частей приложения, доступных только авторизованным пользователям.
4 недели защита от уязвимостей нулевого дня За счет блокирования аномального поведения в работе приложения.
Результаты

Результаты проекта

  • Снизили количество уязвимостей в приложении
  • Уменьшили среднее время устранения уязвимостей
  • Покрыли более 80% кодовой базы практиками DevSecOps

Работа с командой Swordfish Security помогла Capital Group снизить количество уязвимостей в приложении и покрыть более 80% кодовой базы практиками DevSecOps: SCA, DAST, MAST и CS. За счет подхода «Shift Left» удалось сократить среднее время устранения ошибок в коде, а партнерство с компетентной командой инженеров позволило вырастить собственную команду AppSec-ов и найти чемпионов по безопасной разработке ПО внутри бизнеса.

Теперь идея DevSecOps стала объединяющей для сотрудников департамента разработки и безопасности. В ближайшее время запланировано внедрение SAST-практики для всех приложений компании, включая работу серверных и клиентских приложений.

Практики DevSecOps распространились и на другие продукты Capital Group. Теперь к любому проекту компании за счет созданной автоматизации в GitLab автоматически подключаются сканирования с помощью AppSec.Hub по шаблонному пайплайну. Подключение нового репозитория к сканированию по SCA / MAST теперь занимает несколько минут.

Нам крайне важно обеспечить безопасность данных для клиентов. Благодаря Swordfish Security мы смогли выстроить мощную защиту приложения и построить процессы DevSecOps. Команда прекрасно справляется с поставленными задачами и, что главное, обладает солидной экспертизой в области разработки безопасного ПО.
Роман Морозов
Роман Морозовначальник Управления информационной безопасности Capital Group

Постройте процессы безопасной разработки вместе с нами

Swordfish Security — надёжный партнёр в создании DevSecOps и безопасного искусственного интеллекта. Расскажем, как применить опыт проекта к вашим командам и продуктам