Роль 8 из 10, этап «Сборка и проверка»
Инженер по безопасности
Подписывает безопасность изменения: что проверено, что нашли, какой вывод.
Что делает роль, по шагам
Результат работы роли: заключение по безопасности.
- 01
Проверяет изменение после того, как автоматические тесты прошли, — а не вместо этого.
- 02
Смотрит на сам change_set, а не только на отчёты инструментов.
- 03
Пишет короткую подпись: что проверено, какие риски найдены, какой вывод.
- 04
Останавливает релиз, если находка блокирующая: право вето здесь сильнее срока.
Какие проверки
проходит результат
Способ проверки: детерминированные проверки. Пока результат их не прошёл, задача не переходит на следующий этап.
- sast_clean
статический анализ без блокирующих находок
- secrets_scan
в изменении нет секретов
- deps_audit
зависимости проверены на известные уязвимости
- dast_assessment
динамическая проверка проведена
Если результат не прошёл проверку, он возвращается на доработку. Если ошибка появилась на одном из предыдущих этапов, задача возвращается туда.
Где роль останавливается
и решает человек
Кто подписывает
Директор по ИБ (CISO) — обязательная подпись начиная с уровня T2.
Что остаётся человеку
Принятие остаточного риска. Модель показывает находки, риск принимает человек.
Чего роль не делает
Не оценивает бизнес-целесообразность: вопрос «стоит ли оно того» — не к этой роли.
Как роль справится с вашими задачами, проверяем на пилоте. Он идёт на коде компании и по её правилам приёмки, а в конце мы замеряем результат.
Показать роли на вашей задаче
На встрече за 90 минут подберём состав ролей под процесс разработки в компании.
Если удобнее без формы, напишите в Telegram или на почту hello@mozaika.ai