Нажимая кнопку «Отправить», я даю свое согласие на обработку моих персональных данных, в соответствии с Федеральным законом от 27.07.2006 года № 152-ФЗ «О персональных данных», на условиях и для целей, определенных в Согласии на обработку персональных данных
Ответы на вопросы к вебинару «Год эволюции Apsafe: от сервиса к Enterprise-платформе»
09.09.2026
18 августа состоялся вебинар «Год эволюции Apsafe: от сервиса к Enterprise-платформе». Эксперты УЦСБ рассказали, как выстроить комплексную защиту приложений и контейнерной инфраструктуры на всех этапах жизненного цикла ПО, продемонстрировали новые возможности платформы Apsafe.
В этом материале собрали ответы на самые интересные вопросы зрителей.
Как Apsafe помогает отделить действительно критичные уязвимости от «шума» различных инструментов безопасности?
Платформа смотрит не только на критичность сработки из сканера, а на контекст актива, достижимость и сетевую связанность. За счёт этого приоритизируются реально эксплуатируемые находки, а «шум от инструментов» уходит вниз по приоритету.
Каким образом строится Attack Chain? Это анализ нейросетевой модели или какие-то внутренние алгоритмы? Такой же вопрос про SAST/SCA и определение достижимости до эксплуатации
Attack Сhain собирается внутренними алгоритмами корреляции и анализа достижимости. Принцип расчета достижимости основан на модели call-graph. Используется уязвимость SAST/SCA как sink, находим функцию/метод вокруг неё и идём вверх по вызывающим конструкциям, пока не обнаружим входную точку приложения. Если цепочка до входной точки есть, считаем достижимой и поднимаем приоритет.
Репозитории прикрепляются к приложению вручную?
Можно вручную, но проще подключить GitLab/GitHub и полностью воссоздать логическую структуру своих приложений.
Как инструмент встраивается в CI/CD?
Вы генерируете токен в рамках системы для своего CI/CD. Далее, результаты работы инструментов можно выгрузить в конкретный репозиторий в рамках Apsafe. В on-prem версии будет свой оркестратор управления инструментами безопасной разработки.
Есть ли у платформы собственный движок корреляции, который автоматически снижает приоритет патчинга образа, если до уязвимого пакета нет сетевого пути из-за настроенных NetworkPolicy и сегментации?
Для каждого репозитория можно настроить возможность доступа в интернет, сетевую связанность с другими элементами инфраструктуры. Критичность, анализ достижимости и сетевые особенности формируют приоритезацию уязвимостей.
Есть ли у Apsafe интеграция с Мос.Хаб?
На текущий момент отсуствует.
Как Apsafe разбирает монорепозиторий, если внутри много разных компонентов?
В данном случае монорепозиторий будет считаться одним приложением. Его компоненты будут является subgroups, а конкретные репозитории будут логическим разделением функций компонента. При подключении Gitlab/ GitHub можно настроить интерпретацию своей структуры приложения.
На каком уровне в Apsafe используется DefectDojo?
На текущий момент полностью используется собственная разработка.
Интегрируется ли платформа с классическими SIEM-системами (MaxPatrol SIEM, ArcSight) и SOAR-платформами для автоматического применения ответных мер — например, принудительной изоляции заражённого пода (kubectl cordon/drain) или отзыва его токена ServiceAccount через Kubernetes API без участия человека?
На текущий момент прямая интеграция отсутствует.
Год назад у вас «под капотом» был DefectDojo. Смогли ли вы решить связанные с ним проблемы или что-то изменили в текущей версии?
Изначально наш вектор был в доработке Defectdojo под наши процессы и пожелания заказчиков. Сейчас наш фокус на развитие собственного решения. Большинство общеизвестных проблем было решено в этом продукте.
Нужно ли встраивать сканеры в пайплайны и как происходит интеграция с Git?
В on-prem версии есть два варианта использования. Либо использовать свою CI/CD платформу и выгружать результаты инструментов в платформу, либо использовать наш механизм оркестрации с инструментами безопасной разработки.
Можно ли в вашу систему оркестрации интегрировать различные сканеры? Предоставляете ли вы какой-то стандартный набор?
В оркестраторе есть базовый набор open-source решений: gitleaks, trufflehog, semgrep, codeql, sonarqube, zap, nuclei, trivy, dependec y-truck. Но есть возможность указать собственный способ запуска и конфигурации инструментов. В качестве основы есть шаблон для подключения.
Как Apsafe детектирует аномальное поведение контейнеров, например попытки бокового перемещения или несанкционированного чтения секретов из etcd?
Строится шаблон нормального поведения контейнера, далее реагирование на отклонение - аудит или блокирование. На вебинаре как раз рассказали про аномалии.
Есть ли у вас дорожная карта (roadmap) по развитию продукта? Назовите 2–3 приоритетных направления
В приоритете интеграция с LLM-сервисами, ускорение и отказоустойчивость основы приложения, а также расширение набора инструментов в on-prem версии.
Что происходит с pipeline при непрохождении Security Gate? Как это работает в Luntry и Apsafe?
В Apsafe используется Security Gate для CI/CD. В пайплайне после импорта результатов вызывается проверка по политикам продукта. Пороги по количеству подтвержденных Critical/High/Medium/Low, суммарному весу по критичности и возможности эксплуатации. Если условия нарушены, Security Gate возвращает gate_blocked с детализацией по причине. На основе этого флага можно построить процесс блокирования или логирования статуса текущей сборки.