Совместный проект · Почта России × Swordfish Security

Усиление киберзащиты цифровой инфраструктуры Почты России

100% команд 1-го приоритета — в процессах РБПО Все ключевые продуктовые команды интегрированы в целевые процессы безопасной разработки.
200+ программных продуктов
в охвате
Единая методология применяется ко всему объёму разработки — от внутренних платформ до клиентских сервисов.
10 млн пользователей
ежемесячно
Мобильное приложение и цифровые сервисы, устойчивость которых обеспечивает выстроенный процесс РБПО.
О клиенте

Стратегический оператор с масштабной цифровой экосистемой

АО «Почта России» — крупнейший федеральный почтовый и логистический оператор страны, входит в перечень стратегических предприятий Российской Федерации. Седьмая крупнейшая компания в мире по количеству отделений обслуживания клиентов.

Компания развивает масштабную цифровую инфраструктуру и экосистему сервисов: мобильное приложение с 10 млн активных пользователей ежемесячно, цифровую платформу, автоматизирующую работу отделений, ускоряющую обслуживание клиентов и учёт почтовых отправлений, корпоративные сервисы и внутренние системы заказчика.

Масштаб разработки: более 90 команд разработки, две команды инженеров по кибербезопасности и свыше 200 программных продуктов, которыми пользуются внутренние команды и миллионы клиентов по всей стране.

Задача

Единый управляемый процесс РБПО

Перед командой стояла масштабная задача по повышению киберустойчивости цифровых продуктов. Одним из ключевых направлений стало создание единого управляемого процесса РБПО, применимого для десятков продуктовых команд и различных классов информационных систем — от внутренних платформ до клиентских цифровых сервисов.

Важной частью этого направления также стало развитие компетенций ИТ-специалистов в области безопасной разработки и формирование внутренней культуры безопасности.

Для реализации поставленных задач генеральный архитектор проекта ГК «Солар» привлёк Swordfish Security как одну из самых опытных команд в области DevSecOps. Swordfish Security занялась формированием методологии, выстраиванием процессов безопасной разработки и созданием центра компетенций по РБПО.

Нам было принципиально важно организовать работу так, чтобы процессы разработки защищали компанию от цифровых угроз и снижали стратегические риски кибератак для всей нашей цифровой системы.
Роман Шапиро
Роман Шапироруководитель Дирекции информационной безопасности Почты России
Решение

Методология Swordfish Security по построению процессов безопасной разработки

Проект по безопасной разработке начался с глубокого анализа текущего состояния процессов разработки и использования практик безопасной разработки ПО. Эксперты Swordfish Security провели более 80 интервью с разработчиками, а также с командой информационной безопасности, чтобы собрать полную картину текущего уровня зрелости процессов и определить точки роста.

На основе аудита была сформирована целевая модель процесса безопасной разработки ПО, включающая десять ключевых практик:

01
Требования и угрозы

Управление требованиями и угрозами безопасности

02
Обучение

Развитие компетенций продуктовых команд

03
Контроль дефектов

Управление качеством и дефектами безопасности

SAST
Статический анализ кода

Поиск уязвимостей в исходном коде приложений

DAST
Динамический анализ

Анализ защищённости работающих приложений

MAST
Мобильные приложения

Анализ защищённости мобильных приложений

SCA/OSA
Open Source

Компонентный анализ зависимостей

CS
Контейнеры

Безопасность контейнерных сред

SD
Поиск секретов

Обнаружение секретов в коде и конфигурациях (Secret Discovery)

SM
Управление секретами

Централизованное хранение и контроль секретов (Secret Management)

Платформа ASOC и подход Shift Left

Помимо набора практик безопасной разработки, в Почте России была внедрена платформа ASOC, собранная на базе отечественных ИБ-решений. Она объединяет результаты анализа различных инструментов и обеспечивает эффективное взаимодействие между разработчиками и специалистами по безопасности.

Для более раннего выявления и устранения уязвимостей был внедрён подход Shift Left (сдвиг влево), позволяющий переносить проверки безопасности кода на начальные этапы жизненного цикла разработки и сокращать Time-to-Market.

Построение центра компетенций безопасной разработки ПО: документация и база знаний

Одним из ключевых результатов проекта стало создание полного комплекта регламентов и методологических материалов.

Было подготовлено и согласовано более 30 артефактов: процессы, инструкции и организационно-распорядительная документация, обеспечивающая единый подход для выстраивания процесса безопасной разработки ПО и его подпроцессов.

Также сформированы рекомендации по созданию базы знаний, позволяющей масштабировать практики безопасной разработки на новые цифровые продукты.

80+ интервью на этапе аудита С разработчиками и командой ИБ — для полной картины зрелости процессов.
30+ артефактов и регламентов Согласованная документация, задающая единый подход к процессу РБПО.
10 практик безопасной разработки Целевая модель — от требований и обучения до Secret Management.
Результаты

Комплексный процесс РБПО, масштабированный на всю цифровую экосистему

В Почте России сформирован комплексный процесс безопасной разработки ПО, методология и практики, которые были масштабированы на разные уровни продуктовых команд и применяются для всей цифровой экосистемы организации. Поддержка и развитие этих подходов осуществляется департаментом обеспечения бизнеса под руководством Андрея Дюбченко.

Андрей Дюбченко
Андрей Дюбченко руководитель Департамента обеспечения бизнеса, Почта России

Основные результаты первого этапа проекта:

  • Создана единая методология РБПО, соответствующая требованиям регуляторов
  • 100% команд 1-го приоритета интегрированы в целевые процессы РБПО
  • Заложена основа для цифровой трансформации процессов кибербезопасности
  • Повышена осведомлённость команд о практиках безопасной разработки
  • Обеспечена масштабируемость решений для последующих этапов (2-й и 3-й годы проекта)
Что дальше?

Долгосрочная программа зрелости инженерных команд

Для нас главное, чтобы все сервисы функционировали без сбоев, а данные клиентов оставались в безопасности. Для этого мы унифицировали процессы разработки, теперь они позволяют системно контролировать, насколько наши службы устойчивы к киберугрозам. Опыт Swordfish Security помог выстроить единую процедуру, в которую уже интегрированы ключевые команды. Мы видим, что уровень безопасности заметно вырос и продолжаем внедрять эти практики в новые команды и сервисы.
Роман Шапиро
Роман Шапироруководитель Дирекции информационной безопасности Почты России

Построение процессов безопасной разработки — долгосрочная программа повышения уровня зрелости инженерных команд и непрерывный контроль динамики изменений. Команда Почты России планирует расширить практики безопасной разработки и развить новые аспекты внутренней базы знаний DevSecOps с автоматизацией проверок требований безопасности.

Постройте процессы безопасной разработки вместе с нами

Swordfish Security — надёжный партнёр в создании DevSecOps и безопасного искусственного интеллекта. Расскажем, как применить опыт проекта к вашим командам и продуктам