Примечание: Важно отметить, что инженер по безопасности внутренних платформ разработки, DevSecOps-инженер и Cloud Security Engineer — разные роли. Так, Security Platform Engineer отвечает за проектирование и обслуживание внутренней технической инфраструктуры и платформ безопасности, обеспечивающей единые стандарты и надежность для всех подразделений компании. DevSecOps-инженер сосредотачивается на интеграции безопасности непосредственно в процессы разработки и доставки приложений, автоматизируя проверку и защиту на всех этапах жизненного цикла продукта. А Cloud Security Engineer занимается защитой облачных инфраструктур и сервисов, обеспечивая безопасность данных и приложений в облаке.
Кто такой security platform engineer?

По оценке Gartner, к 2026 году 80% компаний, занимающихся разработкой, будут иметь внутренние платформенные сервисы (IDP, Internal Developer Platform). В связи с этим в компаниях всё чаще выделяются платформенные команды, в зоне ответственности которых — построение платформ, их развитие и администрирование. И важную роль в этих командах играют инженеры по безопасности платформ (security platform engineer).
Разбираемся, кто такой инженер по безопасности платформ, чем он занимается, какой стек использует и почему важен бизнесу.
Кто такой Security Platform Engineer
Инженер по безопасности платформ (Security Platform Engineer) — специалист, который отвечает за создание, сопровождение и защиту внутренних платформ разработки (Internal Developer Platforms, IDP), используемых сотрудниками компании для ускорения процессов разработки, деплоя и тестирования программного обеспечения.
Его главная задача — обеспечить баланс между безопасностью и производительностью, интегрируя лучшие практики безопасности в процессы разработки (DevSecOps), чтобы избежать задержек и снижения качества продукта из-за чрезмерных ограничений безопасности.
Пул обязанностей инженера по безопасности платформ довольно широкий. Так, он:
- планирует и внедряет принципы и методики безопасной разработки (Secure by Design);
- создает и поддерживает внутренний портал для разработчиков, предоставляющий удобные и безопасные инструменты для создания, сборки и деплоя приложений;
- управляет безопасностью конвейеров CI/CD (Continuous Integration/Continuous Delivery), проверяя, чтобы все этапы проходили с соблюдением высоких стандартов безопасности;
- устанавливает и контролирует политики доступа и прав для разработчиков, гарантируя минимальный уровень разрешений и исключая ненужные права;
- организует хранение и обработку секретных данных (пароли, ключи API и сертификаты), используя соответствующие механизмы защиты;
- ведет мониторинг и анализирует активность разработчиков на платформе, оперативно реагируя на потенциальные угрозы и нарушения политики безопасности;
- работает совместно с разработчиками, обеспечивая удобную и понятную документацию по безопасным практикам и предлагая рекомендации по улучшению безопасности.
Таким образом, инженер по безопасности платформ обеспечивает оптимальный баланс между скоростью выпуска продуктов и защитой данных и инфраструктуры компании.
Предпосылки появления роли Security Platform Engineer
Роль Security Platform Engineer возникла в ответ на изменение приоритетов и требований к безопасности внутри компании, а также на стремительное развитие культуры DevOps и DevSecOps. Основных предпосылок для выделения роли несколько.
- Рост популярности DevOps-практик. С приходом методологии DevOps увеличилась частота релизов и ускорился цикл разработки ПО. При этом традиционный подход к безопасности, предусматривавший отдельные проверки на поздних этапах разработки, перестал удовлетворять новым требованиям скорости и гибкости. Потребовалось встраивать безопасность в сам процесс разработки (DevSecOps), и именно для этого понадобились специалисты, хорошо понимающие как саму разработку, так и вопросы безопасности.
- Усложнение внутреннего окружения разработки. Внутренние платформы разработки стали основой для быстрого прототипирования, сборки и доставки ПО. Внутри компаний появилось большое количество CI/CD-конвейеров, репозиториев, баз данных и других компонентов, нуждающихся в защите. Стандартные инструменты и практики оказались неэффективны в столь сложной среде.
- Укрепление защиты от инсайдеров и внутренних угроз. На протяжении многих лет риски, связанные с действиями сотрудников, остаются весомыми. В результате потребовался специалист, который сможет полностью управлять ограничением доступов для ролей, мониторингом активности и применением политик контроля.
- Фокус на удобство и безопасность разработки. Одним из ключевых аспектов IDP является баланс между удобством и безопасностью. Если раньше специалисты по ИБ ставили безопасность выше удобства разработчиков, то современная концепция предполагает сочетание обоих факторов. Инженеры по ИБ внутренних платформ фокусируются на создании безопасных условий, которые не мешают разработчикам быстро выпускать продукт.
При этом роль инженера по платформенной безопасности относительно новая. В результате большинство команд в данный момент стремятся выращивать требуемую экспертизу внутри компании.
Типовой стек инженера по безопасности платформ
Инженеры по безопасности внутренних платформ используют разные решения для безопасной работы платформы, которые помогают им выполнять задачи, связанные с управлением доступом, контролем безопасности, мониторингом и защитой данных.
- Инструменты CI/CD Pipeline Security. Применяются для обеспечения безопасности конвейеров сборки и доставки приложений. Они позволяют автоматизировать проверки безопасности на протяжении всего жизненного цикла разработки, включая анализ кода, сканирование уязвимостей и выполнение тестов безопасности.
- Средства управления доступом. Применяются для точного распределения прав доступа и управления разрешениями пользователей и приложений. Правильное назначение уровней доступа минимизирует риски и предотвращает нежелательные воздействия на систему.
- Анализаторы исходного кода. Подобные инструменты предназначены для автоматического анализа исходного кода и выявления потенциальных уязвимостей, недостатков дизайна и прочих дефектов. Помогают инженерам обеспечить высокое качество и безопасность создаваемого ПО.
- Решения для управления секретами. Применяются инженерами для безопасного хранения и передачи конфиденциальных данных, таких как пароли, токены и ключи API. Обеспечивают безопасное обращение с секретами и снижают риски компрометации.
- Средства защиты контейнеров. Используются для обеспечения безопасности контейнерных окружений и инфраструктуры. Включают инструменты для анализа образов контейнеров, мониторинга и обнаружения аномалий в поведении контейнеров.
- Инструменты мониторинга и логирования. Применение таких инструментов позволяет инженерам отслеживать активность пользователей и приложений, фиксируя важные события безопасности и предоставляя необходимую информацию для дальнейшего анализа и реагирования на инциденты.
Помимо отдельных инструментов, инженеры используют и готовые комплексные решения. Например, к таким относится платформа Dev Platform от VK Cloud, которая предоставляет «из коробки» многие инструменты, необходимые для реализации принципов безопасной разработки (например, GitLab, SonarQube, Nexus), а также позволяет подключать дополнительные сервисы. Также универсальным решением является Security Gate — платформа безопасности разработки, которая позволяет автоматизировать проверку безопасности кода в процессе разработки, а также находить уязвимости в коде и ошибки, которые могут влиять на безопасность разрабатываемого ПО.
О выгодах для платформенных команд: что можно отдать в зону ответственности инженера по безопасности
Обязанности инженера по безопасности платформ могут варьироваться в зависимости от специфики разработки и потребностей конкретного проекта. Поэтому при выделении отдельной роли инженера по безопасности в платформенной команде потенциально можно решить несколько задач.
- Соответствие требованиям законодательства. Инженер выстраивает и поддерживает безопасную инфраструктуру, обеспечивая соответствие требованиям национального законодательства, что снижает риски судебных разбирательств и штрафов.
- Экономия на восстановлении после инцидентов. Наличие профильного инженера в штате помогает сфокусировать усилия специалиста на предотвращении утечек данных и уменьшении вероятности финансовых потерь, вызванных кибератаками и нарушениями безопасности.
- Защита данных на всех уровнях и оперативное устранение уязвимостей. Сотрудник настраивает шифрование, резервное копирование и механизмы восстановления данных, обеспечивая их неприкосновенность и доступность, а также выполняет регулярный аудит и тестирование, что позволяет заблаговременно выявлять и устранять уязвимости, снижая вероятность успешных атак.
- Разгрузка разработчиков и остальной команды. Реализуя все меры защиты в рамках внутренних платформ, инженер снимает с разработчиков обязанность заниматься вопросами безопасности, высвобождая их силы для основного производства и повышения качества продукта.
- Минимизация рисков. Специалист занимается профилактическими мерами, оценивая потенциальные угрозы и минимизируя возможные последствия инцидентов информационной безопасности.
Что в итоге
Security Platform Engineer — относительно новая роль. Но с учетом непрерывно возрастающей активности злоумышленников и повышения требований к защите ПО, со временем построение и администрирование надежной и стабильной внутренней платформы разработки, отвечающей строгим корпоративным и регуляторным требованиям ИБ, будет происходить с участием этой роли.
А в вашей платформенной команде уже есть выделенный инженер по безопасности?

Читайте больше статей про информационную безопасность и оставляйте заявку на консультацию
Оставьте заявку, чтобы получить консультацию
Наши специалисты свяжутся с вами в ближайшее время и ответят на все вопросы.

Узнавайте о выходе новых статей в блоге первыми!
Будем держать в курсе новостей и облачных трендов


Почитать по теме

SQL-инъекции и XSS-атаки: как защитить веб-приложение от самых частых угроз

OWASP Top 10: главные уязвимости веб-приложений и как от них защититься

