§§IBT7§§¶@definition¶DevSecOps — подход к разработке и эксплуатации, при котором требования и проверки безопасности встраиваются в жизненный цикл продукта, автоматизируются там, где это обоснованно, и становятся общей ответственностью команд.¶@plain¶Безопасность не откладывают до финальной проверки. Угрозы обсуждают при проектировании, код и зависимости проверяют при изменениях, инфраструктуру задают контролируемыми конфигурациями, а найденные проблемы получают владельца и срок исправления.¶@use¶Практики включают threat modeling, code review, SAST, DAST, SCA, управление секретами, безопасность контейнеров и правила выпуска. Набор зависит от рисков продукта; установка одного сканера сама по себе не создаёт DevSecOps.¶@example¶При каждом merge request конвейер проверяет зависимости и исходный код. Критическая подтверждённая уязвимость блокирует выпуск, пока команда не исправит её или не оформит ограниченное решение о принятии риска.¶@compare¶DevOps¦¦DevOps оптимизирует поставку и эксплуатацию¤SAST¦¦Установка SAST сама по себе не создаёт DevSecOps¶@steps¶Требования¦Риски и критерии безопасности включаются в задачи и архитектурные решения.¤Проверки в CI/CD¦Код, зависимости, секреты, образы и конфигурации проверяются в конвейере.¤Разбор результата¦Команда подтверждает находку, определяет приоритет и ответственного за исправление.¤Контроль выпуска¦Критичные проблемы блокируют выпуск, а принятые исключения имеют владельца и срок.¶@resources¶Курсы DevSecOps¦https://ibcourses.ru/DevSecOps¦Курс¤Каталог российских СЗИ¦https://ibcourses.ru/katalog-ib-resheniy¦Решения¤DevSecOps-инженер: кто это, чем занимается и сколько зарабатывает¦https://ibcourses.ru/devsecops-inzhener-professiya-zarplata¦Статья¤SAST, DAST, SCA: инструменты безопасности в CI/CD¦https://ibcourses.ru/blog-cybersecurity/sast-dast-sca-instrumenty-cicd¦Статья¶@related¶¶@faq¶Что такое DevSecOps?¦Это организация разработки, при которой безопасность встроена в проектирование, код, CI/CD, инфраструктуру и эксплуатацию и имеет понятных владельцев.¤Чем DevSecOps отличается от DevOps?¦DevOps ускоряет и стабилизирует поставку; DevSecOps добавляет системные требования, проверки и обратную связь по рискам на всех этапах.¤Какие проверки включают в CI/CD?¦Обычно применяют review, SAST, DAST, SCA, анализ секретов, проверку IaC и контейнеров, но набор выбирают по угрозам продукта.