Стратегический оператор с масштабной цифровой экосистемой
АО «Почта России» — крупнейший федеральный почтовый и логистический оператор страны, входит в перечень стратегических предприятий Российской Федерации. Седьмая крупнейшая компания в мире по количеству отделений обслуживания клиентов.
Компания развивает масштабную цифровую инфраструктуру и экосистему сервисов: мобильное приложение с 10 млн активных пользователей ежемесячно, цифровую платформу, автоматизирующую работу отделений, ускоряющую обслуживание клиентов и учёт почтовых отправлений, корпоративные сервисы и внутренние системы заказчика.
Масштаб разработки: более 90 команд разработки, две команды инженеров по кибербезопасности и свыше 200 программных продуктов, которыми пользуются внутренние команды и миллионы клиентов по всей стране.
Единый управляемый процесс РБПО
Перед командой стояла масштабная задача по повышению киберустойчивости цифровых продуктов. Одним из ключевых направлений стало создание единого управляемого процесса РБПО, применимого для десятков продуктовых команд и различных классов информационных систем — от внутренних платформ до клиентских цифровых сервисов.
Важной частью этого направления также стало развитие компетенций ИТ-специалистов в области безопасной разработки и формирование внутренней культуры безопасности.
Для реализации поставленных задач генеральный архитектор проекта ГК «Солар» привлёк Swordfish Security как одну из самых опытных команд в области DevSecOps. Swordfish Security занялась формированием методологии, выстраиванием процессов безопасной разработки и созданием центра компетенций по РБПО.
Нам было принципиально важно организовать работу так, чтобы процессы разработки защищали компанию от цифровых угроз и снижали стратегические риски кибератак для всей нашей цифровой системы.
Методология Swordfish Security по построению процессов безопасной разработки
Проект по безопасной разработке начался с глубокого анализа текущего состояния процессов разработки и использования практик безопасной разработки ПО. Эксперты Swordfish Security провели более 80 интервью с разработчиками, а также с командой информационной безопасности, чтобы собрать полную картину текущего уровня зрелости процессов и определить точки роста.
На основе аудита была сформирована целевая модель процесса безопасной разработки ПО, включающая десять ключевых практик:
Управление требованиями и угрозами безопасности
Развитие компетенций продуктовых команд
Управление качеством и дефектами безопасности
Поиск уязвимостей в исходном коде приложений
Анализ защищённости работающих приложений
Анализ защищённости мобильных приложений
Компонентный анализ зависимостей
Безопасность контейнерных сред
Обнаружение секретов в коде и конфигурациях (Secret Discovery)
Централизованное хранение и контроль секретов (Secret Management)
Платформа ASOC и подход Shift Left
Помимо набора практик безопасной разработки, в Почте России была внедрена платформа ASOC, собранная на базе отечественных ИБ-решений. Она объединяет результаты анализа различных инструментов и обеспечивает эффективное взаимодействие между разработчиками и специалистами по безопасности.
Для более раннего выявления и устранения уязвимостей был внедрён подход Shift Left (сдвиг влево), позволяющий переносить проверки безопасности кода на начальные этапы жизненного цикла разработки и сокращать Time-to-Market.
Построение центра компетенций безопасной разработки ПО: документация и база знаний
Одним из ключевых результатов проекта стало создание полного комплекта регламентов и методологических материалов.
Было подготовлено и согласовано более 30 артефактов: процессы, инструкции и организационно-распорядительная документация, обеспечивающая единый подход для выстраивания процесса безопасной разработки ПО и его подпроцессов.
Также сформированы рекомендации по созданию базы знаний, позволяющей масштабировать практики безопасной разработки на новые цифровые продукты.
Комплексный процесс РБПО, масштабированный на всю цифровую экосистему
В Почте России сформирован комплексный процесс безопасной разработки ПО, методология и практики, которые были масштабированы на разные уровни продуктовых команд и применяются для всей цифровой экосистемы организации. Поддержка и развитие этих подходов осуществляется департаментом обеспечения бизнеса под руководством Андрея Дюбченко.
Основные результаты первого этапа проекта:
- Создана единая методология РБПО, соответствующая требованиям регуляторов
- 100% команд 1-го приоритета интегрированы в целевые процессы РБПО
- Заложена основа для цифровой трансформации процессов кибербезопасности
- Повышена осведомлённость команд о практиках безопасной разработки
- Обеспечена масштабируемость решений для последующих этапов (2-й и 3-й годы проекта)
Долгосрочная программа зрелости инженерных команд
Для нас главное, чтобы все сервисы функционировали без сбоев, а данные клиентов оставались в безопасности. Для этого мы унифицировали процессы разработки, теперь они позволяют системно контролировать, насколько наши службы устойчивы к киберугрозам. Опыт Swordfish Security помог выстроить единую процедуру, в которую уже интегрированы ключевые команды. Мы видим, что уровень безопасности заметно вырос и продолжаем внедрять эти практики в новые команды и сервисы.
Построение процессов безопасной разработки — долгосрочная программа повышения уровня зрелости инженерных команд и непрерывный контроль динамики изменений. Команда Почты России планирует расширить практики безопасной разработки и развить новые аспекты внутренней базы знаний DevSecOps с автоматизацией проверок требований безопасности.