Skip to content

Кибербезопасность и безопасность ИИ

Безопасная разработка, DevSecOps и подготовка к комплаенсу

Security code review, моделирование угроз, DevSecOps-пайплайны и укрепление облака — плюс оценка готовности и технические контроли для GDPR, ISO 27001, SOC 2, PCI DSS, DORA, NIS2 и локальных требований.

Что такое безопасная разработка и почему чинить процесс, а не находку?

Безопасная разработка — это встраивание безопасности в то, как команда выпускает софт: требования, дизайн, код, пайплайн, инфраструктура и эксплуатация, — чтобы класс уязвимости не мог вернуться в следующем спринте. Пентест говорит, что сломано сегодня; безопасная разработка не даёт сломаться снова. Мы помогаем инженерным командам выстроить это так же, как ведём собственные проекты, следуя практикам NIST Secure Software Development Framework (SSDF).

Масштаб проблемы — в зависимостях, а не только в вашем коде: Black Duck обнаружил, что 84% проверенных кодовых баз содержали хотя бы одну известную уязвимость в open-source-компонентах, а 74% — уязвимость высокого риска (Black Duck OSSRA, 2024). Это проблема пайплайна, а пайплайны чинятся.

Что мы делаем?

Мы делаем шесть вещей — по отдельности или как одну программу: security code review, моделирование угроз, DevSecOps-пайплайны, укрепление облака и Kubernetes, архитектура безопасности приложений и инженер по безопасности внутри вашей команды. Каждая даёт доказательства, которые можно показать аудитору. Один только поиск секретов оправдывает себя: GitGuardian насчитал 12,8 млн новых захардкоженных секретов, утёкших в публичные коммиты GitHub в 2023 году — на 28% больше, чем годом ранее (GitGuardian, 2024).

  • Security code review — ручной разбор аутентификации, авторизации, обработки входа, криптографии и секретов в кодовых базах на Python, PHP, JavaScript/TypeScript, Go, Swift и Kotlin с поддержкой SAST.
  • Моделирование угроз — сессии в духе STRIDE по новым фичам и архитектурам до их реализации; живой реестр угроз.
  • DevSecOps-пайплайн — SAST, сканирование зависимостей и контейнеров (SCA), поиск секретов, сканирование IaC, DAST на стейджинге, генерация SBOM, подписанные сборки; ворота, которые блокируют по серьёзности, не блокируя команду.
  • Укрепление облака и Kubernetes — CIS benchmarks, IAM с минимальными правами, сетевые политики, управление секретами, логирование и алертинг, учения по восстановлению.
  • Архитектура безопасности приложений — SSO/OIDC, MFA, дизайн сессий и токенов, изоляция тенантов, шифрование при хранении и передаче, журналы аудита.
  • Инженер по безопасности в вашей команде — частично или полностью, внутри ваших спринтов, по месячному ретейнеру.

SOC 2 или ISO 27001: с чего начать?

Если ваши клиенты в основном в Северной Америке и просят «ваш отчёт SOC 2», начинайте с SOC 2; если они в Европе или просят «ваш сертификат» — с ISO/IEC 27001. Технические контроли сильно пересекаются — доступ, управление изменениями, логирование, управление уязвимостями, резервное копирование, — поэтому наша инженерная работа служит обоим, и многие компании в итоге получают оба.

Сравнение SOC 2 и ISO/IEC 27001
КритерийSOC 2ISO/IEC 27001
Что этоАттестационный отчёт CPA-фирмы по AICPA Trust Services CriteriaСертификация системы менеджмента информационной безопасности (СМИБ) аккредитованным органом
ОбластьБезопасность обязательна; доступность, конфиденциальность, целостность обработки, приватность — по выборуВся СМИБ; 93 контроля в Annex A редакции 2022 года
РезультатОтчёт Type I (на момент) или Type II (период 6–12 месяцев)Сертификат на 3 года с ежегодными надзорными аудитами
Где признаётся в первую очередьСША, покупатели SaaSЕвропа и весь мир; часто требуется в тендерах
Типичные сроки3–9 месяцев с периодом наблюдения6–12 месяцев с построением СМИБ
Сравнение SOC 2 и ISO/IEC 27001Мы строим и подтверждаем контроли; отчёт или сертификат выдаёт аудитор или орган по сертификации.

К каким стандартам мы можем вас подготовить?

Мы готовим инженерные доказательства для GDPR, ISO 27001, SOC 2, PCI DSS, DORA, NIS2 и EU AI Act. Мы инженеры, а не аудиторы — и в этом смысл: мы переводим требования фреймворка в конкретные технические контроли, внедряем их и готовим доказательства, которые запросит аудитор. Сроки реальны: GDPR даёт 72 часа на уведомление надзорного органа об утечке персональных данных (GDPR, ст. 33, 2016), а DORA применяется к финансовым организациям в ЕС с 17 января 2025 года, включая обязательное тестирование на проникновение на основе угроз для крупных из них (EU, 2022).

  • GDPR и законодательство о персональных данных — карта данных, минимизация, хранение и удаление, поддержка DPIA, дизайн обработки под DPA, инструменты обнаружения утечек.
  • ISO 27001 / SOC 2 — gap-анализ по Annex A / Trust Services Criteria, технические контроли (доступ, изменения, логирование, управление уязвимостями), политики, написанные вместе с вашей командой.
  • PCI DSS — сокращение области, сегментация, токенизация, обязательные сканирования и тесты.
  • DORA, NIS2 — управление ИКТ-рисками, готовность к отчётности об инцидентах, риски третьих сторон, тестирование устойчивости.
  • EU AI Act / ISO/IEC 42001 — инвентаризация ИИ-систем, классификация рисков, техническая документация, логирование и контроль человеком (см. безопасность ИИ и LLM).

С чего мы начинаем?

Начинаем с двух-трёхнедельной оценки готовности по безопасности: интервью, разбор архитектуры и пайплайна, выборочный код-ревью, проверка конфигурации облака и по желанию лёгкий пентест. Результат — gap-отчёт с оценками, приоритизированный план на 90 дней и оценка работ, которые можно сделать вашей командой, нашей или смешанной. Вложение невелико по сравнению с альтернативой: IBM относит подход DevSecOps и обучение сотрудников к факторам, сильнее всего снижающим стоимость утечки, при средней стоимости утечки 4,88 млн долларов США (IBM, 2024).

Запросить оценку готовности или проверить результат снаружи с помощью пентеста.

Частые вопросы

Кейсы

Связанные кейсы

Erudil: ИИ-движок, оценивающий вероятность каждого исхода матча

Собственный продукт. Вероятностный движок превращает данные матча в матрицы вероятностей исходов, сверяет их с котировками букмекеров и публикует неизменяемую историю каждого прогноза — и выигрышей, и проигрышей.

  • Спортивная аналитика
  • Python
  • PyTorch
  • PostgreSQL

ИИ-ассистенты по регламентам для продуктовой сети с 30 000 сотрудников

Три RAG-ассистента на одной платформе — для коммерческой функции, директоров магазинов (голосом, прямо из торгового зала) и HR — отвечают на вопросы по корпоративным регламентам со ссылкой на конкретный пункт или честно говорят, что ответа нет, — и сотрудники перестают звонить в офис по типовым вопросам.

  • Ритейл
  • Python
  • LangChain
  • PostgreSQL + pgvector

Document AI, который читает 1 300 накладных от поставщиков в день

Сканы и фото накладных, счетов и актов проходят через мультимодальную модель, которая извлекает типизированные поля с оценкой уверенности по каждому, сверяет их со справочниками поставщиков и договоров и передаёт в ERP. К человеку попадают только документы с низкой уверенностью — примерно каждый девятый.

  • Ритейл · Финансы
  • Python
  • PyTorch
  • Multimodal LLM

Статьи

Связанные статьи

Безопасность

OWASP Top 10 для LLM-приложений — для тех, кто их выпускает

Список 2025 года называет десять способов атаковать LLM-приложение. Как каждый выглядит в реальном чат-боте, RAG-системе или агенте — и какое исправление мы применяем в продакшене.

Безопасность

Пентест или сканирование уязвимостей: что заказывать и когда

Клиенты просят «пентест» и часто имеют в виду сканирование; подрядчики продают сканирование и называют его пентестом. Что есть что на самом деле, сколько это стоит по времени и какое расписание работает для продуктовой команды.

Безопасность

Безопасность ИИ-агентов в продакшене: семь контролей, которые мы не пропускаем

Агент, который читает вашу CRM и отправляет письма, — это сотрудник без здравого смысла и с бесконечным терпением к хорошо написанной атаке. Контроли, с которыми мы подключаем агентов к реальным системам и спокойно спим.