Конференция для инженеров и всех, кто должен понимать инженеров

FinDevSecOps или безопасная разработка в финтехе: перспективы, вызовы и совместные планы

Круглые столы

Управление уязвимостями
Observability в enterprise
Безопасность от планирования до эксплуатации

Доклад принят в программу конференции

Мнение Программного комитета о докладе

Круглый стол с обсуждением вопросов безопасной разработки и коллаборации между различными крупными игроками финансовой отрасли. Мы убедились, что у всех участников разные мнения по всем вопросам, поэтому должно быть интересно.

Целевая аудитория

CTO, appsecs, инженеры, техлиды

Тезисы

Безопасная разработка все больше и больше становится важной составляющей технологического ландшафта компаний.
Сообщество FinDevSecOps создано в 2023 году на площадке Ассоциации ФинТех при поддержке Московской биржи для объединения усилий участников финансового рынка и смежных отраслей в развитии безопасной разработки программного обеспечения и opensource-решений. В сообщество вошли эксперты - представители участников Ассоциации.

На круглом столе с лидерами FinDevSecOps обсудим:
1. ТТМ против appsec: увеличивает ли внедрение процессов и инструментов DevSecOps время разработки? Как найти баланс между бизнесом и безопасной разработкой?
2. ИБ против ИТ или вместе с ИТ? Какая должна быть стратегия безопасности в финансовых компаниях?
3. Что делать со срочными хотфиксами: сначала в прод, а потом проверки? Все ли проверки надо делать?
4. Отличие процессов разработки в финансовых компаниях от нефинансовых? Перспективы развития регуляторных требований.
5. Нужны ли дополнительные роли в командах (appsec, secchamp, secanalyst...)? Во что трансформируется роль классического специалиста ИБ?
6. Снижает ли инцидент ИБ ее рыночную стоимость в долгосрочной перспективе? Зависит ли это от типа бизнеса?
7. Инструментарий: перспективы развития? Использовать опенсорс или закрытые инструменты? Каковы регуляторные требования?
8. Нужно ли проводить анализ защищенности ML-моделей в продукте? MLsecOps?
9. Что делать если нужен внешний мониторинг? Как контролировать инциденты: инфра, конвейер.

* Глава платформы разработки компаний Группы Московская Биржа;
* автор фреймворка Platen — www.platen.dev;
* спикер IT-конференций, лектор;
* создатель внутренних и внешних IT-сообществ;
* вечный студент (MAI tech, HSE IT strategy, RANEPA IBS MBA).

Занимался построением DevOps и инженерной культуры от проектирования и реализации конвейеров до создания и управления платформенными/модифицирующими/продуктовыми командами. Сторонник стратегического подхода инженерных трансформаций c максимальной унификацией процессов и инструментов, направленных на повышение эффективности стримов создания ценностей для компании. Считает, что инвестиции в свою команду, культуру и идейность, являются основными драйверами роста и успеха.

MOEX Group

Московская биржа (входит в MOEX Group) — это крупнейшая в России биржевая площадка по торговле акциями, облигациями, производными инструментами, валютой, инструментами денежного рынка, драгоценными металлами и товарами: - годовой объем торгов - свыше 1 квадриллиона рублей - более 5 тысяч финансовых инструментов могут использовать клиенты Московской Биржи - доступ к MOEX имеют более 30 млн частных инвесторов - 14 часов в сутки - время торгов на большинстве рынков - капитализация Московской биржи 450 млрд рублей - на Московской бирже представлены акции и облигации более 500 эмитентов
Максим Кожокарь

Центральный Банк Российской Федерации

Заместитель начальника управления финансового обслуживания и банковских операций ДИТ.
10 лет разработки нагруженных финансовых систем, 10 лет руководства командами разработки.
Отвечаю за внедрение и развитие информационных систем, обеспечивающих все виды финансовых операций с наличными и безналичными денежными средствами.
Лидирую направление безопасной разработки (DevSecOps) в Банке России, внедряю и развиваю инструменты DevSecOps, проектирую и внедряю изменения в процессы IТ.
Выпускник МГТУ им. Н.Э. Баумана, РАНХиГС ИЭМИТ по программе MBA CIO.

Центральный Банк Российской Федерации

Центральный Банк Российской Федерации.
Илья Шмаков

ПАО Росбанк

Аналитик рисков ИБ, сертифицированный Product Owner DASA, DevOps-инженер. Развивает направление DevSecOps в ПАО Росбанк, занимается платформенной интеграцией в бизнес-процессы и технологический стек команд банка. Развивает культуру DASA DevOps в банке. Магистр информационной безопасности МГТУ им. Н. Э. Баумана.

* Более 5 лет работы в разработке ПО в части DevSecOps, внедрения Shift-Left-подхода.
* Принимал участие в обеспечении безопасности продуктов для BI, E-Commerce, Supply Chain, Cryptocurrency.
* Участвовал в разработке мобильных игр, обеспечивая безопасность микротранзакций, защиту от взлома приложения, abuse серверов (Action Strike, Combat Assault).
* Проработал двухэтапную защиту multisig с учетом распределенного резерва согласно Эскроу-схемы при проверке горячего хранения для StableCoin.
* Обеспечивал противодействие мошенническим операциям с криптовалютными платежами при выводе в Fiat для mining pool (EMCD).

ПАО Росбанк

Росбанк обслуживает порядка 1,7 млн активных розничных клиентов, 88 тысяч активных клиентов малого бизнеса и более 13 тысяч активных клиентов корпоративного бизнеса в 60 регионах России. Сеть банка насчитывает порядка 178 отделений и более 26,4 тыс. банкоматов, включая банкоматы партнерской сети. Росбанк включен Банком России в перечень 13 системно значимых кредитных организаций. Банк имеет наивысшие кредитные рейтинги национальных рейтинговых агентств (АКРА, AAA (RU), «Эксперт РА», ruАА).

Технический директор компании МТС RED. Отвечает за технологическое развитие продуктов и сервисов кибербезопасности. Выпускник факультета информационной безопасности НИЯУ МИФИ.

МТС RED

МТС RED — сервис-провайдер и разработчик продуктов кибербезопасности. Среди клиентов МТС RED компании из финансового, промышленного, IТ и других секторов экономики по всей России.

Руководитель центра инженерных практик. Внедрение процесса и инструментов DevSecOps как в технологических компаниях, так и в «кровавом энтерпрайзе». 11 лет управления производством тиражных IТ-продуктов с возможностью адаптации под требования Заказчика. 8 лет опыта внедрения DevSecOps в крупнейших российских банках.

Банк ВТБ

Банк ВТБ — системообразующий универсальный российский банк, один из лидеров рынка финансовых услуг.

Видео