А теперь наконец главная новость на сегодня: поздравляю, вы — новоиспечённый DevSecOps-инженер в компании ООО «Прекрасный E-COM», которая занимается разработкой приложения для доставки non-food-товаров по всей России. Компания бурно развивается и теперь нуждается в том числе в специалисте, который поможет интегрировать практики информационной безопасности в процессы разработки компании. На данный момент в компании 300 разработчиков, написан уже не один десяток микросервисов, в основном на Go. Разработчики, как водится, пьют смузи, живут по Agile, лишь редкие Senior-инженеры что-то слышали о безопасности, единичные активисты сами приходят с вопросами «А можно ли нам использовать какую-то интересную библиотеку?». CI/CD-конвейер настроен, но в нём нет проверок безопасности.
Есть небольшой отдел информационной безопасности, в котором три человека отвечают за продуктовую безопасность, будем их называть AppSec-инженерами, и теперь вы — как человек, который поможет в автоматизации процессов безопасной разработки.
До вашего прихода AppSec-инженеры выстроили свою работу следующим образом: