$ sudo teach IT
  1. Этап: Commit / Merge Request (Наиболее ранний, "Shift Left")
  • Инструменты: SAST (легковесный, быстрый), Secret Detection (поиск закоммиченных секретов), SAST в IDE (превентивно).
  • Цель: Не допустить очевидные проблемы в репозиторий. Запускается на diff (изменениях).
  1. Этап: Build / CI (Непрерывная интеграция)
  • Инструменты: SAST (полноценное сканирование), SCA / SBOM Generation, Контейнерный сканер (если создается образ).
  • Цель: Полная проверка исходного кода и зависимостей. Здесь же работает Quality Gate.
  1. Этап: Test (Тестирование на staging)
  • Инструменты: DAST, Фаззинг, RASP (Runtime Application Self-Protection) в тестовом режиме.
  • Цель: Проверить работающее приложение на уязвимости, которые не видны в коде.
  1. Этап: Deploy (Развертывание)
  • Инструменты: Infrastructure as Code (IaC) сканер (проверка Terraform/CloudFormation на небезопасные настройки), Сигнатуры для Vault (инжект секретов).
  • Цель: Безопасная конфигурация инфраструктуры.
  1. Этап: Operate / Monitor (Эксплуатация и мониторинг)
  • Инструменты: RASP, WAF, SIEM (для агрегации логов безопасности), ASPM-платформа (для общего view).
  • Цель: Обнаружение и реакция на атаки в реальном времени, постоянный мониторинг состояния безопасности.

Итог: Интеграция безопасности в CI/CD — это не один инструмент, а цепочка проверок (pipeline security chain), где каждый этап закрывает свой класс рисков, обеспечивая безопасность на протяжении всего жизненного цикла приложения.