
Руководство OWASP DevSecOps может помочь нам внедрить безопасность как часть конвейера разработки.
Руководство OWASP DevSecOps объясняет, как можно реализовать безопасный конвейер, использовать лучшие практики и внедрять инструменты, которые можно применять в этом контексте. Кроме того, проект призван помочь нам продвигать культуру безопасности shift-left в процессе разработки. Этот проект помогает компаниям любого размера, у которых есть конвейер разработки, или, иными словами, конвейер DevOps. В рамках этого проекта мы пытаемся сформировать представление о безопасном конвейере DevOps, а затем улучшить его в соответствии с нашими индивидуальными требованиями.
Идеальная цель — "выявлять проблемы безопасности (по проекту или уязвимости приложения) как можно раньше."
DevSecOps — это внедрение безопасности в DevOps. Но чтобы не отставать от темпов CI/CD, безопасность должна быть внедрена на ранних этапах написания и тестирования программного обеспечения.

OWASP Proactive Controls перечисляет 10 основных средств контроля безопасности, которые каждый разработчик должен реализовать при написании любого приложения. Рассмотрите этот набор как отправную точку, когда вам нужно проектировать, писать или тестировать код в цикле DevSecOps.
Вы также можете следовать Модели зрелости обеспечения безопасности программного обеспечения OWASP (SAMM), чтобы определить, что учитывать для требований безопасности (и не только) в соответствии с вашим уровнем зрелости.
На начальном этапе мы рассматриваем реализацию следующих шагов в базовом конвейере:
Мы можем настроить шаги нашего конвейера в соответствии с нашим жизненным циклом разработки программного обеспечения (SDLC) или архитектурой ПО и постепенно добавлять автоматизацию, если мы только начинаем. Например, мы можем перейти от SAST/DAST к обычному набору тестов со встроенными средствами контроля безопасности или добавить скрипт аудита, проверяющий известные уязвимые зависимости.
CI/CD — это преимущество для SecOps, привилегированная точка входа для мер и средств контроля безопасности. Однако при использовании инструментов CI/CD для автоматизации имейте в виду, что сами инструменты часто расширяют поверхность атаки, поэтому необходимо применять средства контроля безопасности на этапах сборки, развертывания и в программном обеспечении автоматизации.
Страница проекта на сайте OWASP доступна по адресу OWASP DevSecOps Guideline Project