Findings нашли. А дальше что?
Многие компании уже прошли этап «давайте подключим сканеры». У них есть множество инструментов и дашбордов. Формально всё работает: инструменты находят проблемы, задачи создаются, отчёты строятся. Но дальше появляется главный вопрос разработки: «Что из этого реально нужно чинить прямо сейчас?» Доклад о том, почему классический подход «finding = задача разработчику» перестаёт работать. Поток находок растёт быстрее, чем AppSec-команды успевают его разбирать, а в эпоху AI-generated кода эта проблема только усиливается: изменений становится больше, pull request’ов больше, зависимостей больше, поверхность атаки шире, security debt накапливается быстрее. Основная идея выступления: будущее AppSec/DevSecOps не в том, чтобы находить ещё больше дефектов и складывать их в единое окно, а в том, чтобы научиться принимать решения на основе контекста. В докладе разберём: — почему наличие finding ещё не означает наличие уязвимости; — чем отличается агрегация находок от корреляции; — почему критичность из сканера не должна автоматически становиться приоритетом для разработки; — как достижимость, внешний доступ, владелец сервиса и критичность приложения меняют приоритет; — что делать с находками, которые не являются серьёзным риском, но не должны исчезать; — почему технический долг безопасности должен быть управляемым процессом, а не кладбищем отложенных задач; — как AI может помочь в triage, дедупликации, объяснении находок и подготовке remediation, но почему его нельзя превращать в чёрный ящик принятия решений; — каким должен быть ASPM следующего уровня: не витрина алертов, а слой корреляции, контекста и маршрутизации решений. Главный тезис: DevSecOps становится зрелым не тогда, когда компания купила больше инструментов, а тогда, когда она умеет объяснить разработке, что чинить сейчас, что проверить вручную, что отправить в технический долг, а что вообще закрыть.
Спикер
Артем ПузанковРуководитель отдела консалтинга безопасной разработки · Бастион