1
Studium a uplatnění / Re:Uplatnění na trhu bezpečnosti aplikací
« kdy: Dnes v 16:31:04 »nevím co přesně myslíš tím "zabezpečení aplikací", doba kdy si sama aplikace odbavovala SSL/TLS a přímo seděla na tcp portu, kam jí chodil provoz z prohlížečů se pomalu odsouvá, vznikají prostředí s IPS/IDS/WAF, které čistí provoz pro aplikaci, stejně tak se řeší sandboxování a izolace, tak aby odpovědnost nebyla přímo na vývojářích, ale mohla se dát do samostatné vrstvy.
Pak tady máš celou škálu různých vnitřních zranitelností aplikací, např. sql injection, to je ale striktně vázané k frameworku, technologii, kterou používáš a rozdíl mezi vývojářem a bezpečnostnostím vývojářem nevidím v českém trhu.
Pak tady máš nějakou hygienu kolem aplikaci, dnes to bude postupně přecházet pod CRA a dělat se to podle toho nařízení, tj. balení, závislosti, kontrola vnitřností, evidence zranitelností, příprava patchů atd. atd. Tenhle obor jako samostatná činnost dnes bude nejspíš teprve vznikat a my se o tom s klienty a týmem začínáme bavit.
Zakázky na audit aplikací z pohledu bezpečnosti mi rostou každým rokem, vývoje už je méně a méně. To dělám jako zakázky. Že by ale existovali přímo role uvnitř vývojářských týmů, kteří by explicitně řešili bezpečnost aplikací? To hledej opravdu u hodně velkých společností, které se vývoj živí, v ČR jsem tohle potkal v jednotkách případů.
Měl jsem jako název tématu AppSec, kdo nebo co to přeložilo takto to netuším, takže chápu, že se pak těžko odpovídá. Ale díky za příspěvek, myslel jsem si, že přímo pracovní pozice pro takového člověka najdu velice těžko.