Конференция для инженеров и всех, кто должен понимать инженеров

FinDevSecOps или безопасная разработка в финтехе: перспективы, вызовы и совместные планы

Круглые столы

Управление уязвимостями
Observability в enterprise
Безопасность от планирования до эксплуатации

Доклад принят в программу конференции

Мнение Программного комитета о докладе

Круглый стол с обсуждением вопросов безопасной разработки и коллаборации между различными крупными игроками финансовой отрасли. Мы убедились, что у всех участников разные мнения по всем вопросам, поэтому должно быть интересно.

Целевая аудитория

CTO, appsecs, инженеры, техлиды

Тезисы

Безопасная разработка все больше и больше становится важной составляющей технологического ландшафта компаний. Сообщество FinDevSecOps создано в 2023 году на площадке Ассоциации ФинТех при поддержке Московской биржи для объединения усилий участников финансового рынка и смежных отраслей в развитии безопасной разработки программного обеспечения и opensource-решений. В сообщество вошли эксперты - представители участников Ассоциации.

На круглом столе с лидерами FinDevSecOps обсудим: 1. ТТМ против appsec: увеличивает ли внедрение процессов и инструментов DevSecOps время разработки? Как найти баланс между бизнесом и безопасной разработкой? 2. ИБ против ИТ или вместе с ИТ? Какая должна быть стратегия безопасности в финансовых компаниях? 3. Что делать со срочными хотфиксами: сначала в прод, а потом проверки? Все ли проверки надо делать? 4. Отличие процессов разработки в финансовых компаниях от нефинансовых? Перспективы развития регуляторных требований. 5. Нужны ли дополнительные роли в командах (appsec, secchamp, secanalyst...)? Во что трансформируется роль классического специалиста ИБ? 6. Снижает ли инцидент ИБ ее рыночную стоимость в долгосрочной перспективе? Зависит ли это от типа бизнеса? 7. Инструментарий: перспективы развития? Использовать опенсорс или закрытые инструменты? Каковы регуляторные требования? 8. Нужно ли проводить анализ защищенности ML-моделей в продукте? MLsecOps? 9. Что делать если нужен внешний мониторинг? Как контролировать инциденты: инфра, конвейер.

- Директор по продуктам Deckhouse;
- ex-CTO/head of engineering excellence Sber, ex-CPO MOEX Group;
- идеолог и основатель сообщества FinDevSecOps.ru
- член методсовета Национальной премии «Цифровые вершины»;
- спикер ведущих IT-конференций;
- окончил MAI, HSE MBA CIO, RANEPA IBS MBA.

Занимался построением производственных и продуктовых процессов, а также инженерной культуры от проектирования и реализации конвейеров до создания и управления платформенными/модифицирующими/продуктовыми командами. Сторонник стратегического подхода инженерных трансформаций с максимальной унификацией процессов и инструментов, направленных на повышение эффективности стримов создания ценностей для компании. Считает, что инвестиции в свою команду, культуру и идейность, являются основными драйверами роста и успеха.

Флант

Deckhouse — это продуктовое направление компании «Флант». Развивает ведущую Kubernetes-платформу в России и набор Cloud Native-инструментов для виртуализации, наблюдаемости, хранения секретов, управления жизненным циклом ПО и парком кластеров. Продукты Deckhouse упрощают разработку, доставку и эксплуатацию приложений. С 2017 года их успешно внедрили больше 260 компаний из разных отраслей.
Максим Кожокарь

Центральный Банк Российской Федерации

Начальник управления прикладных платформ, Департамент информационных технологий.
10 лет разработки нагруженных финансовых систем, 10 лет руководства командами разработки.
Лидирую направление безопасной разработки (DevSecOps) в Банке России, внедряю и развиваю инструменты DevSecOps, проектирую и внедряю изменения в процессы IТ.
Выпускник МГТУ им. Н.Э. Баумана, РАНХиГС ИЭМИТ по программе MBA CIO.

Центральный Банк Российской Федерации

Центральный Банк Российской Федерации.
Илья Шмаков

ПАО Росбанк

Аналитик рисков ИБ, сертифицированный Product Owner DASA, DevOps-инженер. Развивает направление DevSecOps в ПАО Росбанк, занимается платформенной интеграцией в бизнес-процессы и технологический стек команд банка. Развивает культуру DASA DevOps в банке. Магистр информационной безопасности МГТУ им. Н. Э. Баумана.

* Более 5 лет работы в разработке ПО в части DevSecOps, внедрения Shift-Left-подхода.
* Принимал участие в обеспечении безопасности продуктов для BI, E-Commerce, Supply Chain, Cryptocurrency.
* Участвовал в разработке мобильных игр, обеспечивая безопасность микротранзакций, защиту от взлома приложения, abuse серверов (Action Strike, Combat Assault).
* Проработал двухэтапную защиту multisig с учетом распределенного резерва согласно Эскроу-схемы при проверке горячего хранения для StableCoin.
* Обеспечивал противодействие мошенническим операциям с криптовалютными платежами при выводе в Fiat для mining pool (EMCD).

ПАО Росбанк

Росбанк обслуживает порядка 1,7 млн активных розничных клиентов, 88 тысяч активных клиентов малого бизнеса и более 13 тысяч активных клиентов корпоративного бизнеса в 60 регионах России. Сеть банка насчитывает порядка 178 отделений и более 26,4 тыс. банкоматов, включая банкоматы партнерской сети. Росбанк включен Банком России в перечень 13 системно значимых кредитных организаций. Банк имеет наивысшие кредитные рейтинги национальных рейтинговых агентств (АКРА, AAA (RU), «Эксперт РА», ruАА).

Директор по продуктам безопасной разработки в Яндекс. Ранее в роли технического директора в компании «МТС» отвечал за развитие продуктов и технологическую стратегию в направлении кибербезопасности. До этого на позиции директора технологического центра в Huawei реализовывал программы перспективных исследований и разработок для ключевых продуктов в сфере телекоммуникации, хранения данных и облачных вычислений. 
Выпускник факультета информационной безопасности НИЯУ МИФИ. Регулярно делится исследованиями в авторском канале.

Яндекс

.

Руководитель центра инженерных практик. Внедрение процесса и инструментов DevSecOps как в технологических компаниях, так и в «кровавом энтерпрайзе». 11 лет управления производством тиражных IТ-продуктов с возможностью адаптации под требования Заказчика. 8 лет опыта внедрения DevSecOps в крупнейших российских банках.

Банк ВТБ

Банк ВТБ — системообразующий универсальный российский банк, один из лидеров рынка финансовых услуг.

Видео