Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 345

DevSecOps

ПроверилCybersecurity entrepreneur & security researcher

Что такое DevSecOps?

DevSecOpsКультура и практики, встраивающие ответственность за безопасность в процессы DevOps, чтобы инженеры непрерывно и быстро выпускали безопасное ПО.


DevSecOps расширяет DevOps, рассматривая безопасность как общую ответственность разработки, безопасности и эксплуатации, а не как финальный контроль на выходе. Он автоматизирует контроли безопасности внутри CI/CD-конвейеров — SAST, SCA, поиск секретов, сканирование контейнеров, анализ IaC, DAST и policy-as-code, — чтобы проблемы выявлялись там, где разработчики уже работают. Автоматизация сочетается с культурными изменениями: security champions, разборы инцидентов без обвинений, KPI безопасности в дашбордах и self-service-инструменты.

Актуальность этой дисциплины возросла после атак на цепочку поставок ПО. Компрометация SolarWinds SUNBURST в 2020 году внедрила бэкдор в сам процесс сборки, а взлом Bash Uploader у Codecov в 2021 году привёл к утечке секретов из тысяч конвейеров — показав, что конвейер теперь является частью поверхности атаки. В ответ на это в США Executive Order 14028 (май 2021 года) сделал обязательными SBOM и аттестации безопасной разработки для федерального ПО, а такие фреймворки, как SLSA (Supply-chain Levels for Software Artifacts) и NIST SSDF (SP 800-218), кодифицировали происхождение (provenance), подписанные артефакты и усиленные среды сборки.

При правильной реализации DevSecOps сокращает среднее время устранения (mean-time-to-remediate), снижает долю уязвимостей, ускользающих в продакшен, и уменьшает регуляторное трение — при этом сохраняя высокую частоту развёртываний. Ключевая дисциплина — прерывать сборки при находках высокой серьёзности, не утопая при этом разработчиков в ложных срабатываниях.

flowchart LR
  A[Код / коммит] --> B[Pre-commit<br/>поиск секретов · линтинг]
  B --> C[Сборка и тесты<br/>SAST · SCA · скан IaC]
  C --> D[Упаковка<br/>скан контейнера · подпись артефакта · SBOM]
  D --> E{Политический шлюз<br/>OPA · SLSA}
  E -->|Сбой при высокой серьёзности| A
  E -->|Проходит| F[Развёртывание]
  F --> G[Рантайм<br/>DAST · мониторинг · обратная связь]
  G --> A

Примеры

  1. 01

    Запуск Trivy, Semgrep и Gitleaks на каждом pull request в конвейере GitHub Actions.

  2. 02

    Применение policy-as-code через OPA/Conftest к планам Terraform до того, как они могут быть выполнены.

Частые вопросы

Что такое DevSecOps?

Культура и практики, встраивающие ответственность за безопасность в процессы DevOps, чтобы инженеры непрерывно и быстро выпускали безопасное ПО. Относится к категории Безопасность приложений в кибербезопасности.

Что означает DevSecOps?

Культура и практики, встраивающие ответственность за безопасность в процессы DevOps, чтобы инженеры непрерывно и быстро выпускали безопасное ПО.

Как защититься от DevSecOps?

Защита от DevSecOps обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия DevSecOps?

Распространённые альтернативные названия: SecDevOps, Rugged DevOps.

Связанные термины

См. также