Кому это нужно

Второй трек этапа III. Он отвечает на вопрос, который звучит в каждой компании после очередной громкой новости: «мы затронуты?» — и на который без подготовки отвечают три дня. Здесь разбирается, как устроена цепочка поставки программного обеспечения, какими способами её ломают и что именно нужно сделать, чтобы в промышленной среде работало ровно то, что собрано из проверенных исходников проверенным конвейером. Трек полезен и разработчику (зависимости, обновления, сборка), и инженеру эксплуатации (реестр, допуск, инвентарь), и тому, кто отвечает за безопасность продукта перед клиентами и регуляторами.

Что нужно знать перед началом

Docker (образы, слои, отпечатки, минимальные базовые образы), CI/CD (конвейер, артефакт собирается один раз, теги по коммиту, откат), Git (коммиты, ветки, обзор изменений), Kubernetes (запуск нагрузок, контроль допуска) и первый трек этапа — Security-мышление и Zero Trust: удостоверения, наименьшие привилегии и аудит используются здесь на каждом шагу.

Структура трека

Лучшая литература к треку

Как проходить

Мини-лабы устроены так, чтобы работать без покупок и почти без установки: подсчёт собственного дерева зависимостей, воспроизводимая упаковка архива, составление подтверждения происхождения и его проверка, подпись и проверка артефакта средствами ssh-keygen, генерация описи из файла блокировки, сортировка находок сканера по политике, модель контроля допуска на Python. Где полезно увидеть настоящий инструмент, дана необязательная часть с Docker. Главная привычка трека: к любому артефакту задавать три вопроса — что внутри, откуда взялось, то ли это, что мы собрали. Последний урок стоит проходить с блокнотом: он превращается в план работ для твоей системы.