← Все кейсы
FoodTech / Platform FoodTech-платформа

Защита встроена в каждый этап разработки

DevSecOps

Вызов

Безопасность, которая добавляется «в конце», всегда опаздывает. На платформе росло число команд, сервисов и интеграций — а вместе с ними и площадь атаки.

Секреты и пароли хранились в разных местах без единого контроля. Управление учётными записями велось вручную. Не было ни формального плана на случай катастрофы, ни автоматических инструментов проверки безопасности в процессе разработки.

01 Секреты, ключи и пароли не управляются централизованно — риск утечки
02 Нет единой системы аутентификации: каждый сервис управляет доступом по-своему
03 Нет автоматизированной проверки безопасности в процессе разработки

Что было сделано

Комплексная программа безопасности: централизованные секреты, единая аутентификация, сканирование в CI и стратегия восстановления после катастроф.

HashiCorp Vault

Все чувствительные данные — API-ключи, пароли баз данных, сертификаты — переведены в Vault. Каждое обращение к секрету фиксируется в аудит-логе. Ротация учётных данных автоматизирована. Переход охватил все продуктовые направления.

Keycloak: единая точка аутентификации

Keycloak реализует единый вход (SSO) для всей внутренней экосистемы. Разработчики, инженеры и бизнес-пользователи входят в системы с одной учётной записью. Интеграция с учётными записями домена завершена.

FreeIPA: управление учётными записями

FreeIPA обеспечивает централизованное управление учётными записями инфраструктуры: создание, удаление, смена паролей, DNS. Жизненный цикл учётных записей автоматизирован — онбординг и оффбординг проходят по единому процессу.

PTAI: сканирование безопасности в CI

Интеграция PT Application Inspector в пайплайны позволяет автоматически проверять код на уязвимости при каждом изменении. Проблемы безопасности обнаруживаются ещё на этапе разработки, а не после релиза.

VPN и сетевая безопасность

Выстроена и задокументирована VPN-инфраструктура для безопасного удалённого доступа. Проводилось тестирование и консультации для команд по вопросам подключения к production-инфраструктуре.

Стратегия Disaster Recovery

Разработан формальный план восстановления платформы при катастрофических сценариях: определены RTO/RPO, задокументированы сценарии восстановления, назначены ответственные. Платформа впервые получила чёткий ответ на вопрос «что делаем, если всё упало».

HashiCorp VaultKeycloakFreeIPAGitLab CIPTAIOpenVPNKubernetes

Было / Стало

Before Секреты в репозиториях и на серверах — нет контроля
After Централизованный Vault с аудитом каждого обращения
Before Разные логины в разных системах
After Единый вход через Keycloak для всей экосистемы
Before Учётные записи создавались и удалялись вручную
After Автоматизированный lifecycle через FreeIPA
Before Безопасность проверялась после релиза, вручную
After Автоматическое сканирование в каждом CI-пайплайне
Before Нет плана восстановления при серьёзном сбое
After Задокументированная DR-стратегия с чёткими ответственными
Платформа впервые получила чёткий ответ на вопрос «что делаем, если всё упало». Безопасность больше не добавляется «в конце» — она встроена в каждый этап.
Инженерная команда FoodTech-платформа

Лежит прод, теряются заказы?

Подключимся в течение часа. Договор — потом.

Связаться сейчас