От сертификации СЗИ к сертификации РБПО
Подходы и инструменты управления процессом разработки безопасного программного обеспечения
Генеральный партнер |
Специальный партнер | |||
![]() |
![]()
|
|||
Стратегические партнеры |
Партнеры |
|||
![]() |
![]() |
![]() |
|
![]() |
В этом году в рамках ТБ Форума 2024 во второй раз состоялась встреча сообщества, сформировавшегося под эгидой партнерства ФСТЭК России и ИСП РАН по развитию методик, практик и инструментов разработки безопасного ПО. Конференция является практически единственной площадкой, позволяющей наиболее активным участникам сообщества, – коммерческим компаниям и организациям, – обмениваться информацией о реалиях внедрения практик разработки безопасного ПО, укреплять горизонтальные связи в кругу единомышленников

.png?width=300&height=300&name=%D0%90%D0%BD%D0%B4%D1%80%D0%B5%D0%B9%20%D0%9C%D0%B8%D1%80%D0%BE%D1%88%D0%BA%D0%B8%D0%BD%2c%20%D0%93%D1%80%D0%BE%D1%82%D0%B5%D0%BA%20(png).png)
Вступительное слово. Сообщество энтузиастов РБПО под эгидой Центра компетенций ФСТЭК России и ИСП РАН
Дмитрий Пономарев, заместитель генерального директора - директор департамента внедрения и развития РБПО в НТЦ Фобос-НТ, сотрудник ИСП РАН, преподаватель МГТУ им. Баумана кафедра ИУ10;
Андрей Мирошкин, генеральный директор компании Гротек
Конференция является практически единственной площадкой, позволяющей наиболее активным участникам сообщества, -– коммерческим компаниям и организациям, – обмениваться информацией о реалиях внедрения практик разработки безопасного ПО, укреплять горизонтальные связи в кругу единомышленников, демонстрировать собственную ставку на то, что именно безопасная и качественная разработка это "конкурентное преимущество XXI века", узнать опыт реализации актуальных требований лицензиатов ФСТЭК России в компаниях-передовиках и, в конечном итоге, провести время в приятной компании.

Как мы пришли к безопасной разработке
- С чего начиналось внедрение безопасной разработки в проектах Базиса
- Унификация DevSecOps-конвейера
- Что изменилось после прохождения сертификации

Эффективный композиционный анализ. Путь к успешному внедрению и упражнения на статику


ОС Альт - платформа информационной безопасности
Николай Костригин, начальник отдела безопасности разработки ПО, “Базальт СПО”
- Применение и совершенствование техник разработки безопасного ПО для продуктов “Базальт СПО” и независимых репозиториев свободного ПО, лежащих в их основе, а также инструментов разработки, входящих в инфраструктуру компании;
- Историческая справка о происхождении и развитии проекта Sisyphus (Сизиф) по созданию и поддержанию в актуальном состоянии репозитория свободного ПО и его стабильных ветвей;
- Создание продуктов для построения технологически независимой ИТ-инфраструктуры на базе стабильных ветвей репозитория Sisyphus - на примере продуктовой линейки семейства ОС "Альт"

Один в поле не воин или как не заплутать на пути внедрения SDL
- Неочевидные проблемы при первом погружении в SDL
- Самостоятельная разработка безопасного ПО vs поддержка со стороны интегратора
- Типовые сценарии по выстраиванию SDL-процессов в компании
- Построение процессов SDL с командой КСБ-СОФТ: преимущества и выгоды


Трансформация процессов безопасной разработки в МТС RED с учетом рекомендаций ФСТЭК России
Сергей Деев, старший менеджер по продукту МТС RED
- Ретроспектива: с чего все начиналось в ГК МТС
- Безопасная разработка в вендоре кибербезопасности
- Путь трансформации: планы, прогнозы, вызовы
- Значимость РБПО для отрасли


Postgres Professional: путь от SDL к сертификации РБПО
Николай Шаплов, ведущий инженер-разработчик Postgres Professional
Валерий Попов, руководитель отдела информационной безопасности Postgres Professional
Компания Postgres Professional ежеквартально выпускает обновления СУБД линейки Postgres Pro, которые имеют сертификаты соответствия ФСТЭК России, а также их несертифицированные издания. Каждая сертифицированная СУБД поддерживает до 4 мажорных версий ядра PostgresPro, сейчас это 13, 14, 15, 16, для наиболее популярных сертифицированных и несертифицированных ОС. Регулярная сертификация такого количества продуктов является огромной организационной и технической задачей, которую невозможно решить без четко работающих процессов безопасной разработки ПО и максимальной автоматизации всего процесса сертификационных испытаний. За прошедший год мы существенно развили наши методики, кроме выпуска обновлений прошли несколько сертификаций полного цикла. Расскажу об основных решениях в разработке и тестировании своего ПО в соответствии с требованиями нормативных документов ФСТЭК России. С учетом тенденции к увеличению объема производимого ПО с неизбежностью встает вопрос о переходе на сертификацию самого процесса разработки безопасного ПО. И компания Postgres Professional к этому готова.



Разработка без опасности или сертификация безопасного
Андрей Кузнецов, заместитель директора департамента внедрения и развития практик РБПО, НТЦ Фобос-НТ
Леонид Ревякин, инженер НТЦ Фобос-НТ
Елена Быханова, инженер НТЦ Фобос-НТ
- Как изменилась команда лаборатории при работе в парадигме РБПО
- Преимущества совместного анализа критических компонент
- Автоматизация определения поверхности атаки, восстание машин началось
- Аудит как сторонний взгляд на процессы разработки

Подводные камни внедрения РБПО
- Сложности выбора инструментов для обеспечения РБПО на практике.
- Сложности формирования команд (дефицит специалистов).
- Участие в центре безопасности ядра линукс и взаимодействие с мировым сообществом.

Жизнь в парадигме SDL
- Опыт внедрения безопасной разработки
- Влияние процессов сертификации на SDL
- Баланс между качеством продукта и скоростью его выпуска

Автоматизация фаззинг-тестирования в CI
Кирилл Стуженов, руководитель направления, Центр компетенций информационной безопасности, группа компаний "Гарда"
В современной разработке ПО автоматизация фаззинг-тестирования в CI является одним из важных показателей уровня зрелости безопасной разработки. Данный подход эффективно выявляет уязвимости, сокращает время на исправление и обеспечивает раннее обнаружение потенциальных угроз. Гарда практикует создание собственных фаззинг ферм с помощью bugbane и omnifuzz.
- Автоматизация фаззинг-тестирования в CI повышает эффективность обнаружения уязвимостей
- Фаззинг-тестирование в контейнерах под управлением bugbane
- Оркестрация контейнеров через omnifuzz
- Автоматическое тестирование с использованием фаззинга в CI способствует раннему выявлению недостатков кода

Безопасная разработка - наш опыт интеграции инструментов и практик
Сергей Анненков, руководитель отдела исследования уязвимостей ПО, ООО "АМИКОН"
- Специфика разработки наших программно-аппаратных комплексов - стек и традиции.
- Истории об интеграции средств статического анализа.
- Наш путь к фаззинг-тестированию - первые шаги с новыми инструментами.

Чем грозит опоздание проверки защищенности и как это предотвратить
Антон Башарин, технический директор ООО "Свордфиш Секьюрити"
- Основные опасности позднего сканирования
- Почему все борются за shift left / shift everywhere
- Автоматизация обработки результатов и управление процессом безопасной разработки и метрики

Документация как код - это просто!
Александр Дубинин, инженер-консультант, YADRO
Существенной частью процесса РБПО является создание проектной и программной документации. Как сократить расходы на ее создание и как сделать, чтобы инженеры не испытывали ярких негативных эмоций при слове “документация”, а работали с ней как с обычным кодом - об этом и пойдет речь в докладе.

Круглый стол "От сертификации СЗИ к сертификации РБПО"
Места за круглым столом, традиционно, забронированы за представителями ИСП РАН, Лаборатории Касперского и МЭИ. Три места будут выбраны по итогам голосования, одно резервное — для "приза зрительских симпатий".
Серия мастер-классов от Солар, Start X, Innostage, ИСП РАН | 11:00 — 15:30
Примеры работы с инструментами РБПО, средства и методики безопасной и качественной разработки, анализа защищенности информационных систем

Безопасность Supply Chain ваших Open Source зависимостей
Мастер-класс Солар | 10:45 – 11:45
Татьяна Куцовол, ведущий аналитик-исследователь ИБ, ГК "Солар"
- Общее понятие безопасности цепочки поставок (Supply Chain) в контексте разработки.
- Отличие безопасности Supply Chain от привычного SCA (Software Composition Analysis) анализа.
- Методы, используемые злоумышленниками для манипуляций с зависимостями.
- Оценка риска компрометации через цепочку поставок (Supply Chain) зависимостей.

Как уязвимости в коде могут привести к реальным инцидентам. Квиз по безопасной разработке для настоящих секьюрити-чемпионов
Мастер-класс Start X | 12:00 – 13:00
Артемий Богданов, сооснователь компании, CHO (Chief Hacking Officer) в Start X
Мы проведем квиз на базе теста Security Champion от Start X. Участники разберут реальные кейсы, связанные с конкретными задачами разработчика и DevOps. Им предстоит изучить кейс, понять код и за ограниченное время выбрать из предложенных вариантов тот, который позволит исправить уязвимость.
Кейсы отличаются по сложности и проверяют пять важных навыков безопасной разработки: Вывод информации в браузер (XSS), Предотвращение CRLF, Предотвращение RCE, DevSecOps, Работа с SQLВ конце каждого задания подробно рассмотрим правильный ответ и расскажем о минусах остальных вариантов.




Обеспечение киберустойчивости на практике
Мастер-класс Innostage | 13:15 – 14:15
Дмитрий Кокорин, руководитель команды центра практической ИБ Innostage;
Альберт Насритдинов, менеджер по работе с ключевыми заказчиками Innostage;
Евгений Сурков, менеджер продуктов Innostage
Айдар Фатыхов, Product Owner NGSC Innostage
Поговорим о методологии обеспечения киберустойчивости Innostage и её роли в подготовке нашей собственной инфраструктуры к программе Bug Bounty. Вместе пройдём путь от контроля устойчивости работы всех цифровых сервисов компании до реагирования на конкретный инцидент ИБ. Покажем, как мы отслеживаем состояние бизнес-процессов и активов в реальном времени. Продемонстрируем набор используемых нами инстру-ментов, наиболее оптимальный для службы ИБ в условиях нехватки специалистов

Пайплайн динамического анализа с помощью гибридного фаззера Sydr-Fuzz
Мастер-класс ИСП РАН | 14:30 – 15:30
Даниил Куц, сотрудник ИСП РАН
На мастер-классе рассмотрим организацию процесса непрерывного фаззинга в среде GitLab с помощью инструмента Sydr-fuzz. Поговорим о роли фаззинга в общей концепции безопасной разработки ПО. На примере open-source приложений проведем гибридный фаззинг, целенаправленный поиск ошибок и обработку найденных аварийных завершений. Покажем автоматизацию данных процессов с помощью пайплайнов GitLab и выгрузку ошибок в DefectDojo.
*Темы выступлений, фотографии и презентации предоставлены докладчиками.
ТБ Форум 2024

13 — 15 февраля 2024
Три дня продуктивных обсуждений

Искусственный интеллект
13 февраля 2024 | Зал 2

Отечественные ИТ-системы
15 февраля 2024 | зал 3
Есть о чем рассказать?
Демонстрируйте экспертизу компании, современние решения и эффективные технологии