Перейти к содержимому
    Оглавление · Тема 3

    Обновлено: 13 августа 2026 г. в 00:00

    Agile Application Security (short summary)

    hard

    Agile Application Security (Безопасность разработки в Agile-проектах)

    Авторы: Laura Bell, Michael Brunton-Spall, Rich Smith, Jim Bird
    Издательство: O'Reilly Media
    Объем: 2017

    Shift-left безопасность: практики, роли, автоматизация и встраивание security в CI/CD.

    Agile Application Security — оригинальная обложкаОригинал
    Agile Application Security — переводПеревод

    Источник

    Agile Application Security

    Саммари книги о том, как встроить безопасность в agile‑разработку.

    Перейти на сайт

    Авторы книги показывают, как встроить безопасность в современную разработку, а не держать её отдельной «контрольной фазой». Это мост между разработчиками и классическими безопасниками: объяснить современный Dev/Agile‑контекст и показать, почему запретительный подход больше не работает.

    TL;DR

    • Безопасность в agile не должна жить как отдельная контрольная фаза после разработки.
    • Главная цель книги - синхронизировать разработчиков и безопасников вокруг общего языка и процесса.
    • Сильный фокус на practical security: требования, threat modeling, secure review, CI/CD и operations.
    • Культура «pull, not push» в безопасности работает лучше запретительного режима.

    Для кого и зачем книга

    Разработчикам

    Чтобы понять современные подходы к security и встроить их в ежедневную инженерную практику.

    Безопасникам

    Чтобы понять agile/CI-CD контекст и перейти от блокировок к поддержке продуктовых команд.

    Фундамент: “Fundamentals” и “Agile and Security”

    В начале авторы дают отличный обзор agile‑разработки: элементы гибких методик, революция в подходах и работа с существующим SDLC. Эти главы полезны и разработчикам — они напоминают, что процесс важен только как способ достигать результата, а не как «карго‑культ».

    Ключевые практики основной части книги

    1.Безопасность как часть нефункциональных требований с самого начала.

    2.Гибкое управление уязвимостями и связь тестирования с безопасностью.

    3.Риск-менеджмент для agile-команд.

    4.Оценка угроз и осмысление атак как часть проектирования решений.

    5.Проектирование безопасности без разрушения UX.

    6.Code review с прицелом на security-риски.

    7.Agile-тестирование: код, инфраструктура и CI/CD-пайплайн.

    8.Внешние инспекции и тестирование: учиться у экспертов, а не «для галочки».

    9.Эксплуатация: мониторинг, инциденты, защита CI/CD и работа с secrets.

    Pulling it all together

    В финальной части авторы обсуждают compliance и культуру безопасности — как свести практики в целостную систему.

    Compliance через правила

    Жёсткие стандарты и требования вроде PCI DSS.

    Compliance через результат

    Фокус на достижении целей и метрик, как в Reg SCI.

    Культура безопасности

    Критично для внедрения

    Сильная часть книги про культуру и принцип «тяни, а не толкай»: помогай командам, а не тормози их через формальные барьеры.

    Содействуй, а не блокируй.

    Делай безопасность прозрачной.

    Не ищи виноватых, ищи причины.

    Масштабируй безопасность и усиливай «фланги».

    Кто делает, не менее важно, чем как.

    Ключевая мысль

    Безопасность — это часть инженерной культуры и процесса, а не отдельная фаза проверки.

    Итоги

    Книга дает общий каркас и язык, чтобы говорить о безопасности в agile.

    Фокус на практиках, рисках и культуре, а не на «контрольных воротах».

    Полезна и разработчикам, и специалистам по безопасности.

    Связанные главы

    Как выглядела разработка до фазы AI-assisted фазы - эволюция SDLC и инженерных практик на масштабе.

    Making Work Visible (short summary) - поток, WIP-лимиты и прозрачность, которые напрямую влияют на security-delivery.

    Измерение инженерной продуктивности - как измерять системные улучшения без KPI-театра.

    Трекинг прохождения выключен. Включите его в настройках.

    Доказательство обучения

    Чтение — только начало. Перенесите идею в рабочий эксперимент и разберите результат.