Блог CodeScoring

Как страховая компания «Ингосстрах» автоматизировала контроль Open Source и упростила поиск вредоносных пакетов

Заказчик

«Ингосстрах» — одна из крупнейших страховых компаний России, разрабатывающая собственные ИТ-продукты для страхования.

Задача заказчика

Автоматизировать проверку Open Source зависимостей и поставляемых пакетов, защитить корпоративный реестр от уязвимостей и вредоносного кода, а также обеспечить прозрачную инвентаризацию используемого в компании ПО.

Решение

Блокировка небезопасных компонентов на основе актуальных политик и баз данных благодаря внедрению комплекса решений CodeScoring: модуля композиционного анализа (SCA), OSA Proxy и регулярного сканирования репозиториев.

Для крупных финансовых организаций управление компонентами с открытым исходным кодом — важная часть безопасной разработки. Сторонние библиотеки ускоряют вывод продуктов на рынок, но одновременно требуют системного контроля — особенно в условиях роста числа атак на цепочку поставки ПО.
В кейсе рассказываем, как команда информационной безопасности страховой компании внедрила решения CodeScoring, автоматизировала проверку зависимостей и усилила защиту от угроз.

От «полуручного» контроля к системной автоматизации

До внедрения CodeScoring в компании существовал самописный скрипт, который проверял пакеты для Python. Но основной стек компании включал также C#, JavaScript, TypeScript и Java. В результате компания вела «полуручную» проверку, которая занимала много времени и плохо масштабировалась. Для повышения эффективности работы нужна была автоматизация.
Компания учитывает требования Положения Банка России № 757-П и ГОСТ Р 57580.1-2017. Это не прямое предписание внедрять OSA, но важный регуляторный контекст для управления уязвимостями. Кроме того, внешний аудитор при проверке финансовых приложений имеет доступ к исходному коду и может легко выявить уязвимости через зависимости. Поэтому «Ингосстрах» стремится выявлять и устранять уязвимые зависимости до релиза, в том числе с учетом ожиданий регулятора и внешнего аудита.
После 2022 года отдельным приоритетом стала тема вредоносных пакетов, что ускорило поиск вендорского решения.
Решающими критериями при выборе были:

  • Стабильность. Заказчик искал решение, которое не потребует сложной поддержки и многочисленных доработок после запуска. Продукты с нестабильными обновлениями, из-за которых простаивает работа ИБ, точно не подошли бы.

  • Покрытие стека технологий. Продукт должен поддерживать все языки, используемые в компании: C#, JavaScript, TypeScript, Python, Java.

  • Качество API. «Ингосстрах» активно автоматизирует процессы, поэтому этот параметр был критически важен.

Сергей Голяков, руководитель направления DevSecOps в «Ингосстрахе»:
«Мы выбрали параметры и назначили для каждого коэффициент с учетом потребностей и специфики нашего бизнеса, не рынка в целом. По совокупности критериев лидером стал CodeScoring. В случае с API, например, решение можно было использовать, даже не заглядывая в документацию».
Для проекта такого масштаба и сложности важным оказалось участие компании Angara Security, российского ИБ-интегратора и провайдера. Они взяли на себя значимую часть внедренческой работы — от технического сопровождения и администрирования решения до первичного тестирования интеграции с Artifactory, — и помогли довести проект до рабочего контура в тесной координации с командой заказчика и CodeScoring.

От боли клиента к рыночному продукту

На старте внедрения компания использовала плагин CodeScoring для Artifactory, который при обновлении требовал перезагрузки Artifactory. Такой подход не в полной мере соответствовал требованиям компании к стабильности работы производственной среды. Начался диалог с вендором.
Команда CodeScoring приступила к проработке новой концепции и уже в феврале 2025 года передала первую версию на тестирование. А в декабре 2025 года CodeScoring анонсировала сервис OSA Proxy, который стал альтернативным способом встраивания проверки пакетов и позволил перехватывать и проверять пакеты на уязвимости без привязки к хранилищу.
Сергей Голяков, руководитель направления DevSecOps в «Ингосстрахе»:
«Когда плагин перестал нас устраивать, мы обсудили с вендором необходимость другого подхода и решения. И появился OSA Proxy, аналогов которому, насколько мне известно, нет на рынке. CodeScoring вообще быстро реагирует на запросы — добавление новых фич, выросших в том числе из нашей обратной связи, занимает какие-то рекордные сроки».
Заказчик не просто использует готовые решения, но и помогает их развивать. Если возникает необходимость автоматизировать новый процесс или интегрировать CodeScoring еще в одну точку, специалисты ИБ определяют, есть ли что-то, чего не хватает в текущем функционале. И вместе с вендором компания находит решение.

Алексей Смирнов, основатель платформы безопасной разработки CodeScoring:
«Продукт должен эволюционировать вместе с потребностями бизнеса, а не оставаться статичной “коробкой”. Мы не просто добавляем фичи — иногда мы пересматриваем логику наших решений. Сервис OSA Proxy родился из конкретных болей реальных клиентов. И сегодня это решение могут успешно применять другие компании».
Сегодня внешние репозитории страховой компании изолированы, а прямая загрузка пакетов из открытой сети ограничена: теперь запросы в обязательном порядке идут через CodeScoring.

Результаты: видимость, контроль и зрелость процессов

Решения, внедренные и доработанные в рамках проекта, повысили управляемость рисков и зрелость процессов.
  • Проверка пакетов. Каждый пакет, который требуется разработчику, теперь обязательно проходит проверку по политикам, настроенным в CodeScoring, до попадания в среду разработки.
  • Инвентаризация ПО. Появилась возможность быстро проверить, какие сервисы используют пакет и где необходимо проводить доработки. Компания регулярно сканирует репозитории и образы, постепенно расширяя покрытие и поддерживая актуальную картину используемых компонентов.
  • Повышение зрелости процессов в домене OSA. В компании существует модель оценки зрелости DevSecOps. Внедрение CodeScoring помогло существенно повысить зрелость домена OSA и приблизить его к полному покрытию по всем четырем уровням зрелости.
  • Безопаснее стали не только внутренние разработки: снизили риски и при закупках коробочного ПО. Поставщики, приходящие с готовыми решениями, теперь тоже проходят проверку. Так заказчик косвенно помогает рынку становиться безопаснее. Каким бы дорогим и красивым ни было коробочное решение, если это «великолепное ведро, но с дыркой», то покупать его не стоит.
  • Выявление теневого ИТ. Внедрение помогло повысить прозрачность процессов использования компонентов ПО, выявить ранее не охваченные централизованным контролем хранилища и сборки и включить их в единый контур управления безопасностью.
  • Снижение объема ручной работы. Ручной проверки стало меньше, а процессы сопровождения и взаимодействия с CodeScoring были автоматизированы с использованием API.
  • Рост ответственности. Ответственность за управление пакетами централизована в команде DevSecOps, что повысило прозрачность и управляемость процесса.
О вендоре
CodeScoring – платформа безопасной разработки программного обеспечения. Компания специализируется на защите цепочки поставки ПО (Supply Chain), композиционном анализе Open-Source компонентов (SCA), анализе качества разработки. CodeScoring устанавливается в инфраструктуре заказчика, интегрируется с популярными инструментами разработки и развертывания ПО и поддерживает все ключевые экосистемы пакетных менеджеров. Продуктами CodeScoring пользуются компании, для которых критически важна кибербезопасность собственных ИТ-продуктов: крупные банки, ритейлеры, ИТ-компании, среди которых OZON, «Газпром нефть», «Ростелеком», «билайн», «Дикси».
Получить демо