Почти 80% российских компаний выстраивают процессы безопасной разработки
Большинство организаций выстраивают процессы разработки и поставки ПО с использованием инструментов ИБ, а 75% собирают метрики информационной безопасности. По мнению экспертов, столь высокие показатели свидетельствуют о том, что культура безопасной разработки в России достигла нового уровня зрелости, сделав киберзащищенность стандартом качества, подробнее в материале SecPost.
Согласно данным исследования State of DevOps Russia 2025, проведенное компанией «Экспресс 42» в партнерстве с предполагающий Positive Technologies, 77% организаций выстраивают процессы DevSecOps — подход, интеграцию практик безопасности на всех этапах разработки, — и используют инструменты ИБ в разработке и поставке ПО, а 75% собирают метрики информационной безопасности.
Изучение состояния DevOps в России проводилось в формате опроса. В нем приняло участие более 3300 респондентов — ИТ-специалистов и руководителей крупных, средних и небольших компаний из разных отраслей. Один из блоков исследования впервые был полностью посвящен информационной безопасности: эксперты выясняли, насколько глубоко ИБ проникла в DevOps-процессы.
Согласно результатам исследования, у 40% организаций системы безопасности интегрированы во все процессы DevOps. Около 60% компаний используют инструменты ИБ прежде всего в CI/CD-конвейере, который автоматизирует сборку, тестирование и развертывание ПО. Для обеспечения планируемых темпов выпуска ПО в продуктивную среду половина опрошенных реализуют проверки безопасности кода на ранних стадиях разработки, а 45% проводят сканирование параллельно со сборкой и тестированием ПО.
Три четверти участников опроса применяют метрики ИБ в своей работе. Наиболее часто используемые: период восстановления после инцидента (40%), количество нарушений политик безопасности (38%), число критически опасных уязвимостей (37%) и время реагирования на угрозы (37%).
По словам экспертов, начиная измерять результат от внедрения инструментов ИБ, компании делают концептуально верный шаг к построению эффективных процессов DevSecOps. Исследование также показало, что решающими факторами при выборе средств защиты являются функциональные возможности продукта (73%), результативность (61%) и возможности его интеграции в существующие процессы DevOps (60%).
Исследование также выявило, с какими трудностями сталкиваются организации при построении процессов безопасной разработки. Около 46% респондентов отметили недостаток экспертизы у команды внедрения, 42% — проблемы совместимости с существующими системами, а 41% — высокую стоимость. Еще 27% участников опроса указали, что им непонятны результаты сканирования и анализа, которые выдают инструменты. В этой связи эксперты рекомендуют развивать культуру безопасной разработки, привлекать консалтинг, доносить до сотрудников ценность ИБ и обучать их правильно интерпретировать метрики.