Артем Мерец
гость · архитектор информационной безопасности · Т-Банк
Артем Мерец развивает защиту Т-Банка в роли архитектора и имеет многолетний опыт в AppSec и offensive security.
ведущий
гость · архитектор информационной безопасности · Т-Банк
Артем Мерец развивает защиту Т-Банка в роли архитектора и имеет многолетний опыт в AppSec и offensive security.
Александр Поломодов и архитектор информационной безопасности Артём Мерец разбирают Secure by Design at Google. Статья задаёт направление: безопасность повторяет путь платформенной инженерии и становится свойством продукта. Ограничение материала — логические и интеграционные уязвимости раскрыты слабее технических.
Secure by design отделяют от secure by default и защиты, добавленной в конце. На масштабе правила нельзя удержать обучением тысяч инженеров: их встраивают в платформу. Полезнее описывать цели злоумышленника, инварианты данных и ожидаемое поведение системы, чем считать список атак полным.
Авторы рассматривают пользователей продуктов, C++-разработчиков и SRE. Безопасные настройки, memory-safe стеки, подсказки в IDE и автоматические проверки уменьшают пространство ошибки. Модели могут найти уязвимость и предложить исправление, но логические дефекты требуют знания домена.
Финальная картина — экосистема с архетипами, библиотеками и golden paths. Infrastructure, application и policy as code делают изменения проверяемыми, а ручные правки production — исключением. Security- и platform-команды должны вместе давать раннюю обратную связь и упрощать безопасный путь, не обещая устранить все риски.