Аэропорт Пулково: ИИ-плагин в закрытом контуре и Shift-Left в безопасной разработке
Описание проекта
Служба по обеспечению информационной безопасности «Пулково» внедрила платформу Solar appScreener с первых этапов разработки ПО. Модули статического и динамического анализа кода встроены напрямую в интегрированную среду разработки: разработчики получают немедленную обратную связь о потенциальных дефектах прямо в процессе написания кода.
Модуль анализа состава ПО автоматически инвентаризирует все зависимости и проверяет их по базам известных уязвимостей, а также анализирует лицензионную чистоту библиотек. Более глубокий разбор уязвимостей и исправление кода передаётся специально обученному ИИ-плагину, работающему в закрытом контуре on-premise, что исключает риски утечки данных. Код, написанный с помощью ИИ, проверяется отдельно: как отмечает начальник службы ИБ Сергей Савченко, последнее слово всегда должно быть за человеком, поскольку остановка работы аэропорта из-за ошибки ИИ недопустима.
Задача
С ростом объёма разработки и штата ИТ-команды потребовался продукт с более широкими возможностями статического и динамического анализа кода. Использование сторонних open source библиотек несёт риски: через уязвимости в цепочках поставок злоумышленники могут атаковать критически важные системы аэропорта, от управления полётами до логистики багажа. Отдельный вызов, массовое использование ИИ для написания кода и нехватка специалистов по безопасной разработке.
Цели внедрения
-
Выстроить полноценный подход Shift-Left и выявлять уязвимости на самых ранних этапах
-
Сократить сроки выхода релизов ПО
-
Автоматизировать выполнение требований ГОСТ Р 56939-2024 по экспертизе исходного кода
-
Инвентаризировать все зависимости и проверять их по базам уязвимостей, исключив юридические риски по лицензионной чистоте
-
Компенсировать нехватку специалистов по безопасной разработке автоматизацией рутинных проверок
Результаты
-
Качество и эффективность
-
Языковая модель показывает более 90% точности на этапе верификации находок и до 85% на этапе исправления уязвимостей
-
Модули статического и динамического анализа встроены прямо в среду разработки, обратная связь приходит в момент написания кода
-
Автоматическая инвентаризация зависимостей с проверкой по базам известных уязвимостей и анализом лицензионной чистоты Нагрузка и масштаб
-
Параллельный анализ файлов на многоядерных процессорах повышает потенциальную ёмкость команды безопасной разработки в 10 раз Время
-
Сокращены сроки выхода релизов ПО, снижено число ошибок, попадающих в тестирование и производство Надёжность
-
Код, написанный с помощью ИИ, проверяется отдельно, финальное решение остаётся за человеком Импортозамещение и compliance
-
Российская платформа Solar appScreener (ГК «Солар»), ИИ-плагин работает в закрытом контуре on-premise
-
Автоматизировано выполнение требований ГОСТ Р 56939-2024