DevSecOps ГОСТ Р 56939-2024

Построение процессов РБПО

Объединяем процессы безопасной разработки в единый жизненный цикл, используя готовую ASOC-платформу и собственную экспертизу

Обсудить внедрение

Полный цикл
обеспечения РБПО

Выстраиваем процессы РБПО: автоматизируем контроль безопасности ПО, объединяем инструменты AppSec и делаем DevSecOps прозрачным для ИБ, разработки и бизнеса.

В качестве единого центра управления процессами безопасной разработки используем собственно разработанную платформу ASOC.

DevSecOps как сервис

Глубокие компетенции и реальный
опыт
в DevSecOps

Команда

Собственная команда DevSecOps-специалистов в направлениях разработки (Dev), безопасности (Sec) и эксплуатации (Ops). Результаты верифицируются штатными AppSec-инженерами

Процесс

Мы выступаем координатором между разработкой и ИБ. Владеем не просто инструментами, а выстраиваем процесс DevSecOps как сервис

Опыт

Практический опыт для крупного бизнеса: выстраивание решений с учётом жёстких требований безопасности и высоких нагрузок

Экспертность

Проводим экспертную валидацию. Подстраиваем процессы под инфраструктуру заказчика. Альтернатива найму дорогой внутренней команды

Выстраиваем процессы DevSecOps и РБПО под требования бизнеса и регуляторов

Обсудить проект

Наши практики безопасной разработки:
услуги и компетенции команды

Аудит процессов разработки и ИТ-инфраструктуры

Создание дорожной карты по внедрению DevSecOps

Сопровождение на всех этапах перехода от DevOps к DevSecOp

Консультации разработчиков и DevOps

Подбор и внедрение необходимых инструментов (SAST, DAST, OSA, SCA, Secrets, Container Security, ASOC)

Сопровождение процесса сертификации разработки ПО

Процессы DevSecOps: как мы встраиваем
безопасность на каждом этапе разработки

DevOps процесс
ASOC — платформа для безопасной разработки

ASOC — платформа для
безопасной разработки

Единая платформа для управления безопасной разработкой и построения процессов РБПО.

Агрегирует все сканеры, дедуплицирует уязвимости и даёт полную видимость процессов безопасной разработки. Платформа доступна в форматах SaaS и on-premises.

Платформа РБПО

Функциональные возможности
ASOC-платформы

Application Security Orchestration & Correlation — единый центр управления безопасностью разработки. Платформа позволяет выстроить процесс безопасной разработки в единый жизненный цикл — от анализа исходного кода и зависимостей, до контроля устранения уязвимостей и сопровождения процессов эксплуатации.

Расширенная автоматизация

ASOC позволяет автоматизировать проверку безопасности кода в процессе разработки:

  • Проверяет обновления ПО на соответствие требованиям ИБ с заданной регулярностью или при каждом выпуске,
  • Содержит встроенные интеграции с инструментами анализа и легко расширяется новыми по запросу,
  • Включает ручную верификацию результатов анализа специалистом по безопасности приложений,
  • Систематизирует результаты проверок на интерактивных дашбордах, UI интерфейсе системы ASOC, и также в рамках CI/CD и(или) asoc-client CLI,
  • Передаёт задачи и информацию об уязвимостях в Gitlab, Jira, Youtrack или через webhook.
Функциональные возможности ASOC-платформы - Расширенная автоматизация

Единый контроль

Решение помогает найти уязвимости в коде и ошибки, которые могут влиять на безопасность разрабатываемого ПО:

  • Собирает данные из различных инструментов для централизованного управления,
  • Объединяет результаты работы сканеров в едином интерфейсе,
  • Автоматически загружает отчеты из внешних инструментов безопасности,
  • Интегрируется через asoc-client cli или API ASOC.
Функциональные возможности ASOC-платформы - Единый контроль

Полная интеграция

Платформа ASOC интегрируется с различными инструментами безопасности (SAST, DAST, SCA и т.п.) и объединяет их результаты в едином интерфейсе. Инструменты ASOC интегрируются с CI/CD конвейерами, такими как GitLab, что позволяет автоматически запускать сканирование на наличие уязвимостей при каждом изменении кода. Это:

  • Ускоряет процесс разработки без ущерба для безопасности,
  • Упрощает анализ и обработку данных, снижая риски, связанные с фрагментацией информации и управлением разрозненными источниками,
  • Упрощает коммуникацию между командами разработчиков и безопасности, предоставляя единые инструменты для работы с уязвимостями, что помогает избежать задержек и повысить качество выпускаемых продуктов.
Функциональные возможности ASOC-платформы - Полная интеграция

Продвинутая отчетность

Содержит готовый набор дашбордов и метрик для оценки состояния безопасности, выявленных уязвимостей и приоритетов их устранения:

  • Статистика по выявленным уязвимостям,
  • Перечень используемых языков программирования в продукте,
  • Динамика управления уязвимостями,
  • Оценка уровня безопасности продукта,
  • Информация по используемым в продукте лицензиям и другие.
Функциональные возможности ASOC-платформы - Продвинутая отчетность

Уникальные преимущества платформы

Поддерживает функционал хранения SBOM файлов для продуктов/репозиториев кода, с возможностью обогащения и создания форматов SBOM для соответствия требованиям ФСТЭК

Кроссветочная-дедубликация результатов в режиме триажа уникальных уязвимостей без затрат времени на оценку одной и той же уязвимости во всех ветках проекта

Вся конфигурация системы происходит через декларативный подход YAML.
Git — единая точка правды не только для развертывания платформы, но и для всей конфигурации

Нативно встраивается в инфраструктуру разработки, не требует её изменений

Возможна интеграция с инструментами, их отчетами и загрузкой в ASOC через CLIENT CLI / API

Передаёт задачи и информацию об уязвимостях в Gitlab, Jira, Youtrack

Интеграции со всеми ключевыми
инструментами DevSecOps

Интеграции со всеми ключевыми инструментами DevSecOps

Если в ASOC нет интеграции с каким-то сканером, то мы добавим его бесплатно в минимальные сроки

Обсудить проект

OSA/SCA

Композиционный анализ компонентов ПО

CodeScoring
Solar appScreener SCA
Dependency-Track
cdxgen SCA

CONTAINER SCANNING

Сканирование контейнеров

Trivy
Grype
Kaspersky Container Security
Aqua

SAST/IAC

Статические анализаторы кода

PT Application Inspector
Solar appScreener SAST
KICS
ESLint
PVS-Studio
Semgrep
GitLab Advanced SAST
Gitleaks
Trufflehog SAST
Kingfisher SAST
MobSF SAST
SonarQube SAST
Checkov IAC

DAST

Динамический анализ ПО

Solar appScreener DAST
Owasp zap DAST
Nuclei DAST

Чтобы обеспечить полное покрытие существующей кодовой базы и автоматизировать проверку вновь вносимого кода в репозитории, ASOC поддерживает разные типы интеграции.

API

Подходит для ситуаций, когда отсутствуют инструменты непрерывной интеграции и доставки (CI/CD) и система контроля версий, но есть необходимость проверки существующего кода или требуются индивидуальные сценарии анализа.

ASOC Client

Обеспечивает классическое встраивание процесса проверки непосредственно в конвейеры сборки и развёртывания программного продукта. Передаёт исходный код для сканирования в ASOC, выполняет анализ исходного кода для инвентаризации языков программирования, используемых в продукте, и создаёт первичные настройки для продуктов в декларативном формате.

GitLab
полная интеграция

Предполагает наиболее глубокую интеграцию инструмента с системами управления версиями, охватывая весь процесс хранения и обработки кода, готовые pipeline с инструментами и настройками для встраивания в процессы разработки. Также вся конфигурация ASOC хранится в декларативном виде в формате yaml и синхронизируются из Gitlab.

Архитектура ASOC-платформы

Варианты развертывания платформы

ASOC может быть использована как в варианте On-prem
(установка и настройка платформы ASOC в инфраструктуре заказчика), так и по модели SaaS.

ASOC Архитектура

Платформа ASOC поддерживает варианты развертывания в Docker Compose и в Kubernetes, включая отечественные операционные системы. Также может использоваться как сервис по модели SaaS в рамках услуг «Сервисы DevSecOps Digital Design».

01Вариант установки Standalone Docker Compose

Для запуска Платформы ASOC в данном варианте установки требуется минимум:

  • ОС Linux. (Astra Linux Special Edition/Red OS/Debian 12 или другие);
  • Docker. Версия: 24.0.2 и выше;
  • Docker Compose. Версия: v2.19.1 и выше;
  • CPU: 2 vCPU;
  • Memory: 8 GB;
  • Disk SSD: 50 GB.

02Вариант
установки Standalone Helm

Для запуска Платформы ASOC в данном варианте установки требуется минимум:

  • ОС Linux. Рекомендуемая ОС — Talos Linux 1.12 и выше;
  • Kubernetes. Версия: 1.28 и выше.
  • Helm. Версия: 3.16.1 и выше;
  • CPU: 2 vCPU;
  • Memory: 8 GB;
  • Disk SSD: 50 GB.

03ПО, используемое для создания Платформы ASOC

Языки программирования

  • Golang;
  • JavaScript;
  • SQL.

Технологии:

  • React,
  • TypeScript,
  • Ant Design,
  • PostgreSQL/Postgres Pro,
  • Minio/Seaweedfs,
  • RabbitMQ,
  • Dragonfly/Minio,
  • Docker, Kubernetes.

План интеграции платформы ASOC

01Подключение к платформе ASOC

Перед началом использования вы получите руководство по интеграции с платформой ASOC, в котором содержатся необходимые клиенты для подключения, позволяющие передавать платформе исходный код и его изменения. Подключение к платформе ASOC занимает до 10 дней.

02Клонирование репозитория

После этого репозиторий с исходным кодом вашего приложения клонируется для дальнейшего сканирования по защищенному каналу связи, сам исходный код при этом не хранится в ASOC.
Также сканирование может проводиться локально в рамках Вашей инфраструктуры при наличии агентов сканирования.

03Первая полная проверка ПО и выдача результатов

Далее будет выполнена первая полная проверка всего исходного кода ПО и верификация обнаруженных уязвимостей.

04Автоматизированная проверка первого обновления ПО

По завершении полной проверки ПО будет производиться инкрементальный анализ — то есть будут проверяться только измененные участки исходного кода с установленной частотой (1, 2 или 4 проверки в месяц).

05Триаж обнаруженных уязвимостей аналитиком Apsafe

Все найденные уязвимости будут верифицироваться вручную, чтобы исключить ложноположительный результат.

06Передача данных и задач на исправление в ваш Task Tracker

Подтвержденные уязвимости будут переданы в ваш Task Tracker для дальнейшего исправления разработчиками.

07Консультация по запросу

При необходимости проведем для вас консультацию по обнаруженным уязвимостям и дадим рекомендации по их устранению.

Факторы, влияющие на стоимость платформы ASOC по модели SaaS

Кол-во проверок в месяц:

  • 1
  • 2
  • 4
  • и т.д

Объем изменений:

  • До 30 тыс. стр.
  • 30-50 тыс. стр.
  • Более 50 тыс. стр.

Используемые типы сканеров:

  • SAST
  • SCA
  • DAST

Выбирайте экспертов в области
информационной безопасности

33

года обеспечиваем безопасность
информационных систем с повышенными
уровнями сложности

20

сертифицированных специалистов
в штате компании

Лицензиат ФСТЭК России

Разработка средств защиты конфиденциальной информации

Лицензия

Техническая защита конфиденциальной информации

Лицензия

Компании, которые уже доверили
нам свою безопасность

logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo logo

Часто задаваемые вопросы

Свяжитесь с нами!

Продолжая использовать данный веб-сайт, вы соглашаетесь с Политикой использования файлов cookie и тем,
что группа компаний Digital Design может использовать файлы cookie для оптимизации работы веб-сайта.