owasp samm

  1. Сергей Попов

    Статья Security Champions в компании: как выстроить сеть амбассадоров безопасности внутри бизнес-подразделений

    Четыре AppSec-инженера на 47 продуктовых команд - с такого расклада я начинал строить программу security champions в компании с тремястами разработчиками. Без чемпионов всё шло предсказуемо: critical-находки из Semgrep зависали в бэклоге неделями, threat modeling случался только перед внешним...
  2. Сергей Попов

    Статья Метрики DevSecOps: от DORA до MTTR уязвимостей - как измерять эффективность AppSec и не обманывать себя цифрами

    Три квартала я выстраивал систему AppSec-метрик в компании с 40 микросервисами и двумя SAST-сканерами в пайплайне GitLab CI. Первый отчёт для CISO показал MTTR critical-уязвимостей в 14 дней - красиво, пока не выяснилось, что формула не учитывала reopened-тикеты и severity-reclassification...