15 февраля 2024 | Встреча сообщества РБПО | 10:30 — 17:00 | Крокус Конгресс Холл | конференц-зал 4

От сертификации СЗИ к сертификации РБПО 

Подходы и инструменты управления процессом разработки безопасного программного обеспечения


Генеральный партнер
Специальный партнер
Codescoring БАЗИС logo

 

Стратегические партнеры
Партнеры
Базальт СПО КСБ Софт Logo-MTC-RED

Postgres Pro

Фобос-НТ лого

 

В этом году в рамках ТБ Форума 2024 во второй раз состоялась встреча сообщества, сформировавшегося под эгидой партнерства ФСТЭК России и ИСП РАН по развитию методик, практик и инструментов разработки безопасного ПО. Конференция является практически единственной площадкой, позволяющей наиболее активным участникам сообщества, – коммерческим компаниям и организациям, – обмениваться информацией о реалиях внедрения практик разработки безопасного ПО, укреплять горизонтальные связи в кругу единомышленников

Дмитрий Пономарев, НТЦ Фобос-НТ
Андрей Мирошкин, Гротек

Вступительное слово. Сообщество энтузиастов РБПО под эгидой Центра компетенций ФСТЭК России и ИСП РАН

Дмитрий Пономарев, заместитель генерального директора - директор департамента внедрения и развития РБПО в НТЦ Фобос-НТ, сотрудник ИСП РАН, преподаватель МГТУ им. Баумана кафедра ИУ10;
Андрей Мирошкин, генеральный директор компании Гротек

Конференция является практически единственной площадкой, позволяющей наиболее активным участникам сообщества, -– коммерческим компаниям и организациям, – обмениваться информацией о реалиях внедрения практик разработки безопасного ПО, укреплять горизонтальные связи в кругу единомышленников, демонстрировать собственную ставку на то, что именно безопасная и качественная разработка это "конкурентное преимущество XXI века", узнать опыт реализации актуальных требований лицензиатов ФСТЭК России в компаниях-передовиках и, в конечном итоге, провести время в приятной компании.

Натали Дуботолкова, Базис_sq

Как мы пришли к безопасной разработке

Натали Дуботолкова, инженер DevSecOps "Базис"
 
  • С чего начиналось внедрение безопасной разработки в проектах Базиса
  • Унификация DevSecOps-конвейера
  • Что изменилось после прохождения сертификации
 
Алексей Смирнов, CodeScoring

Эффективный композиционный анализ. Путь к успешному внедрению и упражнения на статику

Алексей Смирнов, генеральный директор CodeScoring
 
Знать сторонние компоненты своих продуктов сегодня уже недостаточно. Конечно, построение перечня программных компонентов (SBoM) это шаг на который многим ещё предстоит решиться. Тем не менее, качественное внедрение композиционного анализа в организации строится на классических трех китах: люди, процессы и применение эффективных технологий. В докладе раскроем последовательности действий и целевые показатели, а также объясним при чем здесь статический анализ
 
Евгения Крынина, Базальт СПО
Николай Костригин, Базальт СПО

ОС Альт - платформа информационной безопасности

Евгения Крынина, и.о. коммерческого директора “Базальт СПО”
Николай Костригин, начальник отдела безопасности разработки ПО, “Базальт СПО”

  • Применение и совершенствование техник разработки безопасного ПО для продуктов “Базальт СПО” и независимых репозиториев свободного ПО, лежащих в их основе, а также инструментов разработки, входящих в инфраструктуру компании;
  • Историческая справка о происхождении и развитии проекта Sisyphus (Сизиф) по созданию и поддержанию в актуальном состоянии репозитория свободного ПО и его стабильных ветвей;
  • Создание продуктов для построения технологически независимой ИТ-инфраструктуры на базе стабильных ветвей репозитория Sisyphus - на примере продуктовой линейки семейства ОС "Альт"
Степан Харитонов, КСБ-Софт

Один в поле не воин или как не заплутать на пути внедрения SDL

Степан Харитонов, начальник сектора безопасной разработки и сертификации, КСБ-СОФТ

  • Неочевидные проблемы при первом погружении в SDL
  • Самостоятельная разработка безопасного ПО vs поддержка со стороны интегратора
  • Типовые сценарии по выстраиванию SDL-процессов в компании
  • Построение процессов SDL с командой КСБ-СОФТ: преимущества и выгоды
Денис Шефановский, МТС RED
Сергей Деев, МТС RED

Трансформация процессов безопасной разработки в МТС RED с учетом рекомендаций ФСТЭК России

Денис Шефановский, руководитель Центра платформ кибербезопасности МТС RED
Сергей Деев, старший менеджер по продукту МТС RED
 
  • Ретроспектива: с чего все начиналось в ГК МТС
  • Безопасная разработка в вендоре кибербезопасности
  • Путь трансформации: планы, прогнозы, вызовы
  • Значимость РБПО для отрасли
Николай Шаплов, Postgres Professional
Валерий Попов, Postgres Professional

Postgres Professional: путь от SDL к сертификации РБПО

Николай Шаплов, ведущий инженер-разработчик Postgres Professional
Валерий Попов, руководитель отдела информационной безопасности Postgres Professional

Компания Postgres Professional ежеквартально выпускает обновления СУБД линейки Postgres Pro, которые имеют сертификаты соответствия ФСТЭК России, а также их несертифицированные издания. Каждая сертифицированная СУБД поддерживает до 4 мажорных версий ядра PostgresPro, сейчас это 13, 14, 15, 16, для наиболее популярных сертифицированных и несертифицированных ОС. Регулярная сертификация такого количества продуктов является огромной организационной и технической задачей, которую невозможно решить без четко работающих процессов безопасной разработки ПО и максимальной автоматизации всего процесса сертификационных испытаний. За прошедший год мы существенно развили наши методики, кроме выпуска обновлений прошли несколько сертификаций полного цикла. Расскажу об основных решениях в разработке и тестировании своего ПО в соответствии с требованиями нормативных документов ФСТЭК России. С учетом тенденции к увеличению объема производимого ПО с неизбежностью встает вопрос о переходе на сертификацию самого процесса разработки безопасного ПО. И компания Postgres Professional к этому готова.

Андрей Кузнецов, Фобос НТ
Леонид Ревякин, НТЦ Фобос-НТ
Елена Быханова, НТЦ Фобос-НТ

Разработка без опасности или сертификация безопасного

Андрей Кузнецов, заместитель директора департамента внедрения и развития практик РБПО, НТЦ Фобос-НТ
Леонид Ревякин, инженер НТЦ Фобос-НТ
Елена Быханова, инженер НТЦ Фобос-НТ

  • Как изменилась команда лаборатории при работе в парадигме РБПО
  • Преимущества совместного анализа критических компонент
  • Автоматизация определения поверхности атаки, восстание машин началось
  • Аудит как сторонний взгляд на процессы разработки
Дмитрий Шаньгин, Конфидент

Подводные камни внедрения РБПО

Дмитрий Шаньгин, технический директор Центра защиты информации ГК "Конфидент"
 
Многие думают, что внедрение практик безопасной разработки в IT компании это как круиз на океанском лайнере - роскошный и безопасный. Однако, на самом деле это больше похоже на рафтинг по бурной реке с порогами - опасно, но возможно. В докладе рассмотрим, какие шаги необходимо предпринять для внедрения безопасной разработки и какие подводные камни встретятся на пути.
 
  • Сложности выбора инструментов для обеспечения РБПО на практике.
  • Сложности формирования команд (дефицит специалистов).
  • Участие в центре безопасности ядра линукс и взаимодействие с мировым сообществом.
 
Андрей Орлов, Ideco

Жизнь в парадигме SDL

Андрей Орлов, руководитель отдела сертификации Ideco
 
  • Опыт внедрения безопасной разработки
  • Влияние процессов сертификации на SDL
  • Баланс между качеством продукта и скоростью его выпуска
Кирилл Стуженов, Гарда

Автоматизация фаззинг-тестирования в CI

Кирилл Стуженов, руководитель направления, Центр компетенций информационной безопасности, группа компаний "Гарда"

В современной разработке ПО автоматизация фаззинг-тестирования в CI является одним из важных показателей уровня зрелости безопасной разработки. Данный подход эффективно выявляет уязвимости, сокращает время на исправление и обеспечивает раннее обнаружение потенциальных угроз. Гарда практикует создание собственных фаззинг ферм с помощью bugbane и omnifuzz.

  • Автоматизация фаззинг-тестирования в CI повышает эффективность обнаружения уязвимостей
  • Фаззинг-тестирование в контейнерах под управлением bugbane
  • Оркестрация контейнеров через omnifuzz
  • Автоматическое тестирование с использованием фаззинга в CI способствует раннему выявлению недостатков кода
Сергей Анненков, АМИКОН

Безопасная разработка - наш опыт интеграции инструментов и практик

Сергей Анненков, руководитель отдела исследования уязвимостей ПО, ООО "АМИКОН"  

  • Специфика разработки наших программно-аппаратных комплексов - стек и традиции.
  • Истории об интеграции средств статического анализа.
  • Наш путь к фаззинг-тестированию - первые шаги с новыми инструментами.
Антон Башарин, Свордфиш Секьюрити

Чем грозит опоздание проверки защищенности и как это предотвратить

Антон Башарин, технический директор ООО "Свордфиш Секьюрити"

  • Основные опасности позднего сканирования
  • Почему все борются за shift left / shift everywhere
  • Автоматизация обработки результатов и управление процессом безопасной разработки и метрики
Александр Дубинин, YADRO

Документация как код - это просто!

Александр Дубинин, инженер-консультант, YADRO

Существенной частью процесса РБПО является создание проектной и программной документации. Как сократить расходы на ее создание и как сделать, чтобы инженеры не испытывали ярких негативных эмоций при слове “документация”, а работали с ней как с обычным кодом - об этом и пойдет речь в докладе.

БР на ТБФ

Круглый стол "От сертификации СЗИ к сертификации РБПО"

Обсудим технические аспекты внедрения положений новых ГОСТов в реальной промышленности: что больно, что особенно полезно.

Места за круглым столом, традиционно, забронированы за представителями ИСП РАН, Лаборатории Касперского и МЭИ. Три места будут выбраны по итогам голосования, одно резервное — для "приза зрительских симпатий".
 
Серия мастер-классов от Солар, Start X, Innostage, ИСП РАН | 11:00 — 15:30

Примеры работы с инструментами РБПО, средства и методики безопасной и качественной разработки, анализа защищенности информационных систем

Татьяна Куцовол, Солар_sq

Безопасность Supply Chain ваших Open Source зависимостей

Мастер-класс Солар | 10:45 – 11:45

Татьяна Куцовол, ведущий аналитик-исследователь ИБ, ГК "Солар"

  1. Общее понятие безопасности цепочки поставок (Supply Chain) в контексте разработки.   
  2. Отличие безопасности Supply Chain от привычного SCA (Software Composition Analysis) анализа. 
  3. Методы, используемые злоумышленниками для манипуляций с зависимостями.    
  4. Оценка риска компрометации через цепочку поставок (Supply Chain) зависимостей.
Артемий Богданов, Start X

Как уязвимости в коде могут привести к реальным инцидентам. Квиз по безопасной разработке для настоящих секьюрити-чемпионов

Мастер-класс Start X | 12:00 – 13:00

Артемий Богданов, сооснователь компании, CHO (Chief Hacking Officer) в Start X

Мы проведем квиз на базе теста Security Champion от Start X. Участники разберут реальные кейсы, связанные с конкретными задачами разработчика и DevOps. Им предстоит изучить кейс, понять код и за ограниченное время выбрать из предложенных вариантов тот, который позволит исправить уязвимость.

Кейсы отличаются по сложности и проверяют пять важных навыков безопасной разработки: Вывод информации в браузер (XSS), Предотвращение CRLF, Предотвращение RCE, DevSecOps, Работа с SQLВ конце каждого задания подробно рассмотрим правильный ответ и расскажем о минусах остальных вариантов. 

Дмитрий Кокорин, Innostage_sq
Альберт Насритдинов, Innostage_sq
Евгений Сурков, Innostage
Айдар Фатыхов, Innostage

Обеспечение киберустойчивости на практике

Мастер-класс Innostage | 13:15 – 14:15

Дмитрий Кокорин, руководитель команды центра практической ИБ Innostage;
Альберт Насритдинов, менеджер по работе с ключевыми заказчиками Innostage;
Евгений Сурков, менеджер продуктов Innostage
Айдар Фатыхов, Product Owner NGSC Innostage

Поговорим о методологии обеспечения киберустойчивости Innostage и её роли в подготовке нашей собственной инфраструктуры к программе Bug Bounty. Вместе пройдём путь от контроля устойчивости работы всех цифровых сервисов компании до реагирования на конкретный инцидент ИБ. Покажем, как мы отслеживаем состояние бизнес-процессов и активов в реальном времени. Продемонстрируем набор используемых нами инстру-ментов, наиболее оптимальный для службы ИБ в условиях нехватки специалистов

Куц Даниил, ИСП РАН

Пайплайн динамического анализа с помощью гибридного фаззера Sydr-Fuzz

Мастер-класс ИСП РАН | 14:30 – 15:30

Даниил Куц, сотрудник ИСП РАН

На мастер-классе рассмотрим организацию процесса непрерывного фаззинга в среде GitLab с помощью инструмента Sydr-fuzz. Поговорим о роли фаззинга в общей концепции безопасной разработки ПО. На примере open-source приложений проведем гибридный фаззинг, целенаправленный поиск ошибок и обработку найденных аварийных завершений. Покажем автоматизацию данных процессов с помощью пайплайнов GitLab и выгрузку ошибок в DefectDojo.

*Темы выступлений, фотографии  и презентации предоставлены докладчиками.

ТБ Форум 2024

Есть о чем рассказать?

Демонстрируйте экспертизу компании, современние решения и эффективные технологии