Заказчик
Т1 Иннотех (ИТ-холдинг Т1) – российская ИТ-компания, специализирующаяся на разработке инновационных решений для цифровизации бизнеса. С 2020 года компания создает программные продукты, ориентированные на потребности финансового сектора и корпоративных клиентов. Основные направления деятельности Т1 Иннотех включают создание решений для автоматизации фронт- и бэк-офисов, разработку финтех-продуктов, решений для управления рисками, а также систем работы с большими данными. Все эти инструменты помогают компаниям эффективно управлять своими бизнес-процессами. Среди заказчиков Т1 Иннотех крупнейшие банки, ритейлеры и страховые компании.
Задача заказчика
Исключить попадание неблагонадежных open source компонентов в корпоративный контур разработки холдинга.
Решение
Внедрение системы проксирования и единой точки контроля через платформу CodeScoring. Опасные пакеты блокируются автоматически, подозрительные отправляются в карантин для ручного анализа AppSec-специалистами.
Для крупных компаний, развивающих собственные ИТ-продукты, безопасность компонентов с открытым исходным кодом становится отдельной задачей внутри процессов разработки. Сторонние библиотеки помогают быстрее выводить решения на рынок, но одновременно требуют системного контроля, чтобы вовремя выявлять уязвимости и снижать риски в цепочке поставок ПО.
В этом кейсе рассказываем, как AppSec-команда компании Т1 Иннотех внедрила решения CodeScoring, чтобы автоматизировать проверку стороннего кода и упростить командам выбор безопасных библиотек.
От неспешных тестов к полноценному партнерству
Чтобы уверенно ориентироваться в технологиях безопасной разработки, AppSec-команда Т1 Иннотеха инвестирует 10-15% времени в мониторинг и тестирование новых AppSec-решений на рынке. В 2021 году во время одного из таких пилотов команда познакомилась с платформой CodeScoring. Продукт уже тогда показался перспективным, но полноценное партнерство развернулось в 2022 году.
Почему выбрали CodeScoring: 3 главных критерия
Помимо технических характеристик решающую роль в выборе вендора для Т1 Иннотеха сыграли:
- Гибкость и вовлеченность. Готовность вендора учитывать нужды крупного бизнеса в продукте.
- Скорость и качество. Важная характеристика для любого вендора. CodeScoring работает качественно и реагирует быстро.
- Люди. Прямой, открытый и адекватный контакт с командой платформы.
Изначально рассматривались несколько модулей, но фокус был сделан на OSA — анализе компонентов с открытым исходным кодом. Команда Т1 Иннотеха детально погрузилась в инструмент: выстроила вокруг него нормативную базу и процессы, организовала обучение для сотрудников.
Внедрение в крупной инфраструктуре всегда сопровождается сверхнагрузками. Из-за колоссальных объемов данных на старте периодически «сыпались» базы данных и агенты. Однако скорость реакции команды CodeScoring стала показательной: сроки выпуска критически важных патчей исчислялись днями.
Сегодня продукт CodeScoring встроен в единый технологический стек компании. Инсталляция охватывает контур ИТ-холдинга Т1, в т.ч. один из ключевых продуктов – платформу производства ПО «Сфера», объединяющую инструменты для управления разработкой, тестированием и эксплуатацией, работы с исходным кодом и мониторинга рабочих станций и бизнес-процессов. Базовым принципом работы стала строгая система контроля:
- Проксирование. Все сторонние компоненты затягиваются в защищенный контур разработки через проверку CodeScoring.
- Безопасная изоляция. Неблагонадежные элементы блокируются сразу или автоматически помещаются в карантин. Затем AppSec-специалисты проводят ручной анализ и решают, можно ли допустить компонент к использованию.
Совместный ответ на новые угрозы
Т1 Иннотех не просто использует готовое коробочное решение, но и выступает драйвером его развития.
Максим Щедрин, начальник управления тестирования безопасности «Т1 Иннотех»:
«Мы не сторонники популярной практики создавать собственные инструменты при первых же трудностях с коробочными продуктами. Скорее наоборот: мы из выбранного инструмента выжимаем сто процентов. Если упираемся в технический потолок, то в первую очередь решаем эту задачу совместно с вендором.»
Яркий пример синергии заказчика и вендора – реакция на массовые инциденты компрометации открытого кода. В 2022 году ИТ-рынок столкнулся с резким ростом атак на цепочки поставок ПО (Supply Chain). Тогда в популярных открытых библиотеках все чаще стали находить вредоносный код и недокументированные функции.
Заказчику потребовался надежный инструмент для централизованной фильтрации сторонних компонентов. Готовых к глубокой enterprise-кастомизации альтернатив продукту CodeScoring на тот момент фактически не было.
Открытый фид Toxic Repos: как вендор внедрил новую базу по запросу заказчика
Для выявления скомпрометированных пакетов AppSec-специалисты Т1 Иннотех изначально ориентировались на Toxic Repos — открытую базу данных об уязвимых и вредоносных компонентах, которую поддерживало сообщество ИТ-энтузиастов. На тот момент этот фид не был интегрирован в CodeScoring.
Команда обратилась к вендору с предложением о доработке, и разработчики CodeScoring оперативно дополнили свою базу знаний. Когда сторонний проект перестал поддерживаться, механизм идентификации protestware команды CodeScoring продолжил надежно работать.
Развитие платформы
Специалисты Т1 Иннотех продолжили исследовать репозитории и профили контрибьюторов, выявляя аналогичные скомпрометированные библиотеки. Команда поделилась с вендором своим подходом к поиску угроз. Инициатива получила поддержку со стороны CodeScoring: часть предложенных методик решено применить для обновления алгоритмов фида в один из релизов 2026 года. Таким образом, экспертиза компании помогла усилить защиту всех пользователей платформы.
Результаты и стратегическое партнерство
Сегодня процесс анализа открытого кода полностью обвязан нормативной базой Т1, а команды разработки четко понимают правила игры. Взаимодействие перешло на уровень стратегического партнерства: специалисты поддерживают тесный контакт с технической командой и службой заботы CodeScoring для оперативного решения текущих задач.
В ближайших планах — протестировать модуль поиска секретов в коде и внедрить функцию анализа достижимости уязвимостей.
Алексей Смирнов, основатель платформы безопасной разработки CodeScoring:
«Мы выпустили CodeScoring в начале 2021 года, а в 2022 году Т1 Иннотех стал первым заказчиком, который по-настоящему проехался по нам корпоративным катком высоких требований. Сразу был принят принцип работы единой командой без формализма, и получившаяся синергия позволила оперативно решить задачи клиента и сделать продукт крепче и полезнее для искушенных заказчиков.»
О вендоре
CodeScoring – платформа безопасной разработки программного обеспечения. Компания специализируется на защите цепочки поставки ПО (Supply Chain), композиционном анализе Open-Source компонентов (SCA), анализе качества разработки. CodeScoring устанавливается в инфраструктуре заказчика, интегрируется с популярными инструментами разработки и развертывания ПО и поддерживает все ключевые экосистемы пакетных менеджеров. Продуктами CodeScoring пользуются компании, для которых критически важна кибербезопасность собственных ИТ-продуктов: крупные банки, ритейлеры, ИТ-компании, среди которых OZON, «Газпром нефть», «Ростелеком», «билайн», «Дикси».