Podsumowanie
Kluczowe efekty
Jeden model operacyjny bezpiecznego rozwoju produktów dla wszystkich jednostek biznesowych
Etapowy plan działań dla wszystkich zespołów produktowych
Potrzeba spójnego modelu zarządzania bezpieczeństwem w rozwoju produktów
Środowisko rozwoju produktów z funkcjami łączności i oprogramowaniem wbudowanym obejmowało oprogramowanie, firmware, komponenty chmurowe oraz cyfrowe procesy dostarczania rozwiązań. Rozwijano w nim produkty zgodnie z wymaganiami obowiązującymi zarówno w branży motoryzacyjnej, jak i poza nią, a odpowiedzialność była rozproszona między zespoły produktowe, platformowe, bezpieczeństwa i zgodności. Wraz z rozwojem tego środowiska organizacja potrzebowała jednego spójnego podejścia do bezpieczeństwa w całym cyklu tworzenia i dostarczania produktów.
Proces wydawania kolejnych wersji nadal obejmował kilka odrębnych etapów i wymagał zbyt dużego nakładu pracy ręcznej. Brakowało punktów kontrolnych bezpieczeństwa, sposób tworzenia i zarządzania wykazami komponentów oprogramowania (SBOM) nie był ustandaryzowany, a zespoły niespójnie stosowały statyczne testy bezpieczeństwa aplikacji (SAST) i analizę składu oprogramowania (SCA). Podpisywanie artefaktów, przenoszenie ich między środowiskami oraz gromadzenie dowodów zgodności nie były zautomatyzowane, a publikacja wydań nadal odbywała się poza kontrolowanymi potokami CI/CD. Zarządzanie wydaniami i kluczami kryptograficznymi wymagało również wyraźniejszego rozdziału obowiązków.
Luki te zwiększały ryzyka operacyjne i braku zgodności, ograniczały skalowalność oraz uzależniały procesy od pojedynczych specjalistów. Przed wdrożeniem kolejnych narzędzi lub rozpoczęciem prac klient potrzebował jasnego obrazu stanu obecnego oraz praktycznego kierunku ujednolicenia procesów, ról, ładu zarządczego i technologii. W tym celu firma zaangażowała Sii Polskę do opracowania docelowego podejścia.
Od analizy stanu obecnego do etapowej ścieżki wdrożenia
Przez 4 miesiące zespół Sii Polska analizował środowisko rozwoju i dostarczania produktów klienta, w tym procesy, role, ład zarządczy, CI/CD, narzędzia, architekturę chmurową, zarządzanie infrastrukturą oraz zgodność z wymaganiami.
Zakres prac obejmował:
- Mapowanie procesów rozwoju produktów i zarządzania bezpieczeństwem, zakresów odpowiedzialności oraz wymagań interesariuszy
- Przegląd mechanizmów kontroli wydań, podpisywania artefaktów i przenoszenia ich między środowiskami, publikowania sterowanego przez potoki CI/CD, rozdziału obowiązków oraz gromadzenia dowodów zgodności
- Identyfikację luk względem odpowiednich norm branżowych, regulacji oraz modelu OWASP DevSecOps Maturity Model
- Ocenę wariantów ładu zarządczego, procesów i narzędzi dla docelowego podejścia do bezpiecznego rozwoju produktów
- Przełożenie wniosków na docelową strategię DevSecOps, model operacyjny dla całej organizacji oraz etapowy plan wdrożenia, definiujący strumienie prac, poziomy dojrzałości, zależności, etapy i kamienie milowe dla wszystkich zespołów produktowych
Jasne priorytety dla kontrolowanego wdrażania DevSecOps
Sii Polska przełożyła wyniki analizy na jasne priorytety kolejnych etapów. Klient mógł zaplanować kolejność zmian na podstawie zidentyfikowanych luk, zależności i poziomów dojrzałości jeszcze przed wdrożeniem nowych narzędzi lub modyfikacją procesów dostarczania produktów.
Zmniejszyło to ryzyko niespójnego wdrażania DevSecOps skoncentrowanego przede wszystkim na narzędziach w poszczególnych jednostkach biznesowych oraz zapewniło zespołom produktowym wspólną ścieżkę stopniowego rozwoju kompetencji DevSecOps. Rozwiązanie zwiększyło również gotowość organizacji do spełniania wymagań zgodności i skalowania praktyk uwzględniających bezpieczeństwo już na etapie projektowania w całym portfolio produktów.
Strategia została następnie przełożona na działania – w ramach dalszej współpracy rozpoczęto wdrażanie poziomu 1 modelu OWASP DevSecOps Maturity Model.
KLUCZOWE REZULTATY
- Jeden model operacyjny bezpiecznego rozwoju produktów dla całej organizacji
- Etapow harmonogram wdrożenia obejmujący wszystkie zespoły produktowe
- Zdefiniowane strumienie prac, poziomy dojrzałości, zależności, etapy i kamienie milowe
- Priorytety wdrożeniowe oparte na zidentyfikowanych lukach w zakresie bezpieczeństwa i zgodności
- Ograniczenie ryzyka niespójnego wdrażania DevSecOps skoncentrowanego przede wszystkim na narzędziach
- Rozpoczęcie wdrażania poziomu 1 modelu OWASP DevSecOps Maturity Model