ITSM4U Диагностика 7 мин

Главная·Своды знаний·DevSecOps

DevSecOps

DevSecOps

Разработка и поставкаразвивается

Нашли неточность или есть что добавить? Напишите автору

Назначение

Как встроить безопасность прямо в конвейер разработки и поставки: общая ответственность вместо отдельного отдела-контролёра, автоматические проверки на каждом шаге и непрерывное наблюдение за работающей системой

Редакция
Редакции есть у отдельных документов, а не у
Тип
философия
Доступ
бесплатно
Сертификация
специалистов
Первоисточник
dodcio.defense.gov ↗

Из чего состоит

Единой структуры нет. Три подтверждённых по первоисточникам набора разных организаций (не смешивать!): десять фаз жизненного цикла у Минобороны США — Plan · Develop · Build · Test · Release · Deliver · Deploy · Operate · Monitor · Feedback. Четыре группы практик SSDF у NIST — Prepare the Organization (PO) · Protect the Software (PS) · Produce Well-Secured Software (PW) · Respond to Vulnerabilities (RV). Шесть столпов CSA — Collective Responsibility · Collaboration and Integration · Pragmatic Implementation · Bridging Compliance and Development · Automation · Measure, Monitor, Report, and Action

Где применяется

Разработка, поставка и эксплуатация ПО; охват — от команды до ведомства. Минобороны США распространяет подход на «business systems, weapons systems, embedded software, and essential command and control and warfighting support systems». NIST SP 800-204C сужает область до облачных микросервисных приложений с сервисной сеткой. OWASP адресует руководство любой организации с конвейером разработки: «This project helps any companies of each size that have a development pipeline»

Где взять первоисточник и сколько стоит

Документы Минобороны США и NIST — 0, прямые PDF-ссылки открыты (проверено 26.08.2026 загрузкой файлов: «DoD Enterprise DevSecOps Fundamentals v2.5.pdf» — 44 страницы, «DevSecOpsStateOf.pdf» — 47 страниц). Материалы CSA бесплатны, но страница публикации требует входа: «Download this Resource Login Create Account». Подтверждённые цены обучения на 26.08.2026: DASA ICS — € 585,00 (на странице продавца: «€ 585 English Exam included»), Practical DevSecOps: CDP — $899, CDE — $1199, CCSE — $599. Цены DevOps Institute на его сайте не выведены

В России

Слово «DevSecOps» в российских стандартах не закреплено, а саму тему безопасной разработки закрывает живое семейство из пяти документов ТК 362 «Защита информации»: головной ГОСТ Р 56939-2024 (действует с 20.12.2024, заменил ГОСТ Р 56939-2016), а также ГОСТ Р 58412-2019 об угрозах при разработке, ГОСТ Р 71206-2024 о безопасном компиляторе С/С++ и ГОСТ Р 71207-2024 о статическом анализе. Разработчики головного стандарта — ФСТЭК России, «Лаборатория Касперского», ИСП РАН, «ИнфоТеКС» и «Позитив Текнолоджиз»

Что случилось со сводом

Подход живой и развивается у нескольких держателей сразу: Минобороны США выпустило первый отчёт «The State of DevSecOps» в марте 2025 года и обновило Fundamentals в октябре 2024-го, репозиторий OWASP DevSecOps Guideline получал правки 11.07.2026, репозиторий DevSecOps Maturity Model — 21.08.2026, DASA продаёт программу Intelligent Continuous Security. При этом два ранних очага погасли: на devsecops.org последняя запись блога датирована 09.09.2016, копирайт подписан «2012-2023», а рабочая группа DevSecOps в Cloud Security Alliance помечена самой CSA как «currently inactive»

Автор

Слово-предшественник DevOpsSec предложил Neil MacDonald, вице-президент и Gartner Fellow: запись «DevOps Needs to Become DevOpsSec» от 17 января 2012 года. У самого подхода как свода автор отсутствует, и автор слова «DevSecOps» по Tier 1 не установлен — см. «Пропуски»

Что покрывает из шестидесяти двух практики

Связь с практиками ещё не размечена. Какие из шестидесяти двух практики описывает этот свод, будет проставлено по его оглавлению — по первоисточнику, а не на глаз.

Соседние своды той же зоны

Свод разобран не полностью. Здесь пока паспорт: кто владелец, какая редакция и где взять первоисточник. Состав, сравнение с соседями, разбор того, где применение ломается, и порядок цен появятся по мере проверки первоисточника — со ссылкой на него. Выдумывать содержимое, которого нет в источнике, мы не будем.