Второй трек этапа III. Он отвечает на вопрос, который звучит в каждой компании после очередной громкой новости: «мы затронуты?» — и на который без подготовки отвечают три дня. Здесь разбирается, как устроена цепочка поставки программного обеспечения, какими способами её ломают и что именно нужно сделать, чтобы в промышленной среде работало ровно то, что собрано из проверенных исходников проверенным конвейером. Трек полезен и разработчику (зависимости, обновления, сборка), и инженеру эксплуатации (реестр, допуск, инвентарь), и тому, кто отвечает за безопасность продукта перед клиентами и регуляторами.
Docker (образы, слои, отпечатки, минимальные базовые образы), CI/CD (конвейер, артефакт собирается один раз, теги по коммиту, откат), Git (коммиты, ветки, обзор изменений), Kubernetes (запуск нагрузок, контроль допуска) и первый трек этапа — Security-мышление и Zero Trust: удостоверения, наименьшие привилегии и аудит используются здесь на каждом шагу.
Структура трека
Лучшая литература к треку
- Спецификация SLSA v1.0 — уровни зрелости сборки и формат подтверждения происхождения; короткая и практичная, читается за вечер.
- Документация Sigstore — подпись по удостоверению без хранения ключей, прозрачный журнал, проверка с указанием личности.
- SPDX и CycloneDX — два формата описи компонентов; смотреть примеры документов, а не только текст спецификаций.
- Материалы OpenSSF — практики защиты открытого кода, оценка состояния проектов, рекомендации по конвейерам.
- Каталог эксплуатируемых уязвимостей CISA и методика EPSS — два инструмента приоритизации, которые убирают большую часть шума сканеров.
- in-toto — формат заверенных утверждений об артефактах, на котором строятся происхождение и опись как подписанные документы.
Мини-лабы устроены так, чтобы работать без покупок и почти без установки: подсчёт собственного дерева зависимостей, воспроизводимая упаковка архива, составление подтверждения происхождения и его проверка, подпись и проверка артефакта средствами ssh-keygen, генерация описи из файла блокировки, сортировка находок сканера по политике, модель контроля допуска на Python. Где полезно увидеть настоящий инструмент, дана необязательная часть с Docker. Главная привычка трека: к любому артефакту задавать три вопроса — что внутри, откуда взялось, то ли это, что мы собрали. Последний урок стоит проходить с блокнотом: он превращается в план работ для твоей системы.