DevSecOps и безопасность ит-инфраструктуры
20 лет в IT. Сейчас DevSecOps-инженер и архитектор ИБ в Positive Technologies.
Работал в госсекторе, банках, у интеграторов от трёх человек до федеральных, в юруслугах и оптовой торговле. Строил и держал разное: от инфраструктуры на пару стоек до облачных систем, которые нельзя останавливать.
Занимаюсь тем, чтобы компанию было дорого и долго ломать.
Смотрю на инфраструктуру глазами атакующего:
где лежат учётки с лишними правами,
что даёт lateral movement в домене,
как из CI/CD дотянуться до прода, что можно вытащить из артефактов и логов.
MITRE ATT&CK у меня рабочий инструмент, а не картинка в презентации: сначала техника атаки, потом контроль, который её закрывает, потом проверка, что контроль действительно работает.
Что делаю на практике:
Инфраструктура: hardening Kubernetes, Windows/AD/AD CS, Linux, OpenStack и облаков - атаки на PKI и центры сертификации, привилегированные учётки, escalation paths в домене.
AppSec и pipeline: безопасность GitLab CI, DAST,SAST/SCA, secrets management, supply chain и целостность артефактов, разделение прав между dev и prod, безопасность Nexus, Ceph, HAProxy.
Аудит и compliance: ФСТЭК, ГОСТ Р 57580, КИИ/ИСПДн, CIS Benchmarks — как приземлить требования на живую систему, ничего не сломав.
Автоматизация: Ansible, PowerShell, Terraform, Python.
В security я пришёл не с нуля, а с пятнадцатью годами эксплуатации за спиной. Это определяет подход: я не выдаю рекомендацию, которая положит сервис, и не закрываю задачу отчётом сканера. Меня интересует, что произойдёт с системой после того, как требование внедрят.
Рассказываю то, за что отвечал в проде и чем закрывал аудиты вместе с тем, что при этом ломалось и как чинилось.
Стеки и инструменты:
Помогает с запросами:
В сферах:
С чем ко мне приходят
Переход в DevSecOps/AppSec из системного администрирования, DevOps или разработки. Что учить, в каком порядке, что не учить вообще, как выглядит реальная работа и сколько за неё платят в Российских компаниях.
Kubernetes: эксплуатация и безопасность. Troubleshooting, RBAC, network policies, admission control, supply chain, что реально проверяют на аудите.
Hardening и compliance. Windows/AD/AD CS, Linux, K8s, OpenStack. Как построить чек-лист под CIS/STIG и как приземлить требования ФСТЭК и ГОСТ Р 57580 на живую инфраструктуру, не сломав её.
Безопасность CI/CD. GitLab CI, секреты, артефакты, SAST/SCA, подпись и происхождение артефактов, разделение прав между dev и prod.
Подготовка к собеседованиям. Mock interview по DevOps/SRE/DevSecOps с разбором ответов, ревью резюме, стратегия торга по грейду и вилке.
Разбор вашей конкретной задачи. Приносите архитектуру, инцидент, спорное решение или отчёт сканера - разбираем, что делать.
Форматы работы
Разовая консультация - 60 мин - Конкретный вопрос, второй взгляд, разбор задачи
Ревью резюме + mock interview - 90 мин - Подготовка к выходу на рынок
Регулярный менторинг - 4–8 сессий - Смена профиля, рост грейда, долгий проект
(время и состав поправьте под площадку и свою загрузку)
Как проходит первая встреча
До встречи вы одним абзацем описываете задачу и то, чего хотите достичь. На встрече первые 10 минут — уточняющие вопросы, дальше разбор. По итогу вы получаете письменное резюме: что делать, в каком порядке, какие материалы читать. Если по итогам разговора я вижу, что вам нужен не я, а другой специалист, говорю прямо и объясняю, кого искать.
Чего не делаю
Не выполняю за вас тестовые задания и домашки.
Не даю «быстрые ответы» по инфраструктуре, которую не видел, сначала контекст.
Консультация не заменяет полноценный аудит или пентест: за час можно найти направления, а не выдать отчёт.
DevSecOps, Positive Technologies
2024 — настоящее время
DevSecOps, Сбер
2023 — 2024
SRE, КРОК
2023 — 2023