DevSecOps nədir və DevOps-dan nə ilə fərqlənir?
DevOps proqramın daha tez yazılması, yığılması və yayımlanması üçün qurulmuş iş axınıdır. DevSecOps isə həmin axına nəzarət nöqtələri əlavə edir: hər dəyişiklik avtomatik olaraq zəiflik (vulnerability), sızdırılmış sirr və səhv konfiqurasiya baxımından yoxlanır. Sürət itmir, çünki yoxlamalar əl ilə deyil, boru kəmərinin öz addımları kimi işləyir.
Bu yanaşmanın adı təhlükəsizliyi sola sürüşdürmək prinsipidir. Məntiq sadədir: səhvi kod yazılarkən düzəltmək istehsal mühitində düzəltməkdən qat-qat asandır. NIST-in təhlükəsiz proqram hazırlama çərçivəsi (SSDF) və OWASP DevSecOps bələdçisi də eyni ardıcıllığı təklif edir — tələb, kod, build və buraxılış mərhələlərinin hər biri üçün ayrıca yoxlama.
| Mərhələ | DevOps-da | DevSecOps-da |
|---|---|---|
| Plan və dizayn | Funksiya və buraxılış tarixi planlaşdırılır | Əlavə olaraq təhdid modeli və təhlükəsizlik tələbləri yazılır |
| Kod yazılışı | Kod rəyi funksionallığa baxır | Kod rəyinə statik kod təhlili (SAST) və sirr axtarışı (secret scanning) əlavə olunur |
| Asılılıqlar | Paket işləyirsə kifayətdir | Asılılıq təhlili (SCA) ilə kitabxanalardakı zəifliklər və versiyalar yoxlanır |
| Build və artefakt | İmic yığılır və reyestrə göndərilir | İmic skan olunur, imzalanır, mənşəyi qeydə alınır |
| Deploy | Uğur meyarı sürət və stabillikdir | Qəbul nəzarəti (admission control) siyasətə uyğun olmayan iş yükünü dayandırır |
| Runtime | Monitorinq performans və əlçatanlığa baxır | Anomaliya, konfiqurasiya sürüşməsi (configuration drift) və imtiyaz artımı da izlənir |
| Məsuliyyət | Təhlükəsizlik ayrıca şöbənin işidir | Təhlükəsizlik boru kəmərinin və komandanın ortaq işidir |
DevSecOps mühəndisi gündəlik olaraq nə edir?
Rolun böyük hissəsi yeni alət quraşdırmaq deyil, mövcud boru kəmərini anlaşıqlı və dözülən hala gətirməkdir. Əgər hər commit-dən sonra uzun xəbərdarlıq siyahısı çıxırsa, komanda bir həftə sonra onlara baxmağı dayandırır. Ona görə DevSecOps mühəndisinin əsas məhsulu siqnalın keyfiyyətidir.
- CI/CD boru kəmərinə statik kod təhlili (SAST) və asılılıq təhlili (SCA) addımlarını inteqrasiya etmək və onların icra vaxtını optimallaşdırmaq.
- Gələn tapıntıları triage etmək: hansı real risk, hansı yanlış müsbət, hansı sonrakı sprintə qalır.
- Sirlərin idarəsi: repozitoriyadan açar və parolları təmizləmək, onları sirr saxlama sisteminə köçürmək, rotasiya qaydası yazmaq.
- Konteyner imiclərini minimallaşdırmaq, imic imzalanmasını tətbiq etmək və reyestrdə imzasız artefaktın işə düşməsini bağlamaq.
- Kubernetes tərəfində RBAC rollarını daraltmaq, şəbəkə siyasətləri yazmaq, qəbul nəzarəti qaydalarını sınaqdan keçirmək.
- Terraform kodunu yoxlamadan keçirmək: açıq portlar, geniş icazələr, şifrələnməmiş disklər.
- Developer komandası ilə danışmaq — tapıntını qadağa kimi deyil, konkret düzəliş təklifi kimi çatdırmaq.
CI/CD boru kəmərində təhlükəsizlik hansı mərhələlərdə yoxlanılır?
- Kod yazılışı: developerin mühitində sadə qaydalar işləyir — təhlükəli funksiyalar və sərt kodlanmış dəyərlər dərhal görünür.
- Commit və pull request: sirr axtarışı və sürətli SAST qaydaları işə düşür; açar repozitoriyaya düşərsə, birləşdirmə bloklanır.
- Build: tam SAST skanı və SCA ilə asılılıq ağacı yoxlanır, məlum zəiflikləri olan kitabxana versiyaları işarələnir.
- Konteyner: imic minimal baza üzərində yığılır, skan edilir, imzalanır və mənşə məlumatı artefaktla birlikdə saxlanır.
- Deploy öncəsi: infrastrukturun kod kimi idarəsi (IaC) faylları — Terraform planı — siyasət qaydaları ilə qiymətləndirilir.
- Klaster daxilində: qəbul nəzarəti siyasətə uyğun olmayan manifesti rədd edir, RBAC və şəbəkə siyasətləri əhatəni daraldır.
- Runtime: davranış monitorinqi və konfiqurasiya sürüşməsinin aşkarlanması əl ilə edilən dəyişikliyi və anormal fəaliyyəti üzə çıxarır.
| Mərhələ | İşə düşən yoxlama | Nəyin qarşısını alır |
|---|---|---|
| Commit / PR | sirr axtarışı, sürətli SAST | Açar, token və parolun repozitoriyaya düşməsi |
| Build | tam SAST, SCA | Zəif kitabxana versiyaları və məlum kod nümunələri |
| Konteyner | imic skanı, minimal baza, imic imzalanması | Şişkin imic, lazımsız paketlər, saxta artefakt |
| Deploy öncəsi | Terraform və siyasət yoxlaması | Açıq saxlama, geniş icazə, şifrələnməmiş resurs |
| Klaster | RBAC, şəbəkə siyasətləri, qəbul nəzarəti | Root konteyner, nəzarətsiz daxili trafik |
| Runtime | monitorinq, konfiqurasiya sürüşməsinin aşkarlanması | Əl ilə edilən gizli dəyişiklik və imtiyaz artımı |
DevSecOps öyrənmək üçün hansı bilikləri əvvəlcədən bilmək lazımdır?
DevSecOps orta səviyyə istiqamətdir. Bu o deməkdir ki, siz təhlükəsizliyi öyrənməmişdən əvvəl sistemin özünü başa düşməlisiniz. Nəyin necə işlədiyini bilmədən skan nəticəsini oxumaq mümkün deyil — ekranda çıxan mətn sizin üçün sadəcə qırmızı sətir olaraq qalır.
- Linux: fayl icazələri, proseslər, servislər, jurnal (log) oxumaq, paket idarəsi.
- Şəbəkə əsasları: portlar, DNS, TLS, proksi məntiqi, daxili və xarici trafik fərqi.
- Git: branch, pull request, birləşdirmə, tarixçədən fayl təmizləmək.
- Bir skript dili: Bash mütləq, Python isə avtomatlaşdırma üçün çox işə yarayır.
- Konteyner məntiqi: imic nədir, layer nədir, konteyner hostdan nə ilə ayrılır.
- YAML və konfiqurasiya oxumaq bacarığı — boru kəmərinin dili budur.
IT təcrübəniz tamamilə yoxdursa, birbaşa DevSecOps-a girmək vaxt itkisidir. Əvvəlcə Linux administrasiyası və ya müdafiə komandası (Blue Team) istiqaməti ilə baza qurmaq daha sürətli nəticə verir.
DevSecOps necə öyrənilir — addım-addım yol xəritəsi necə olmalıdır?
- Baza: Linux, Git və CI əsasları. Boru kəmərinin anatomiyasını öyrənin — mərhələlər, artefaktlar, mühit ayrılması. Nəticə: özünüz sadə bir CI işi qurmalısınız.
- Kod və asılılıq təhlili. SAST, SCA və sirr axtarışını eyni boru kəmərinə əlavə edin. Nəticə: tapıntıları ciddiliyə görə çeşidləyib yanlış müsbətləri susdura bilməlisiniz.
- Konteyner təhlükəsizliyi. İmic minimallaşdırma, imza, runtime siyasətləri. Nəticə: eyni tətbiqin iki imicini yığıb ölçü və zəiflik sayını müqayisə edin.
- Kubernetes. RBAC, şəbəkə siyasətləri, qəbul nəzarəti və gizli məlumatların idarəsi. Nəticə: hər pod üçün ən az imtiyaz prinsipi tətbiq olunmuş kiçik klaster.
- IaC və bulud konfiqurasiyası. Terraform yoxlamaları, konfiqurasiya sürüşməsi, icazələrin daraldılması. Nəticə: plan mərhələsində dayandırılan ən azı üç səhv konfiqurasiya.
- Yekun layihə. Sıfırdan təhlükəsiz boru kəməri qurun və sonra onu audit edin — nəyi tapdınız, nəyi düzəltdiniz, nə qaldı.
- Hər mərhələdə bir işlək artefakt qalmalıdır: repozitoriya, konfiqurasiya faylı, hesabat.
- Mərhələləri qarışdırmayın — Kubernetes-ə konteyner məntiqini bilmədən keçmək ən çox yayılmış səhvdir.
- Hər modulun sonunda qısa qeyd yazın: nəyi bloklayırsınız, niyə, hansı istisna ilə.
DevSecOps-da hansı alətlərlə işləmək öyrənilir?
| Kateqoriya | Nəyi yoxlayır | Boru kəmərində yeri |
|---|---|---|
| SAST | Mənbə kodundakı riskli nümunələr | Commit və build |
| SCA | Üçüncü tərəf kitabxanalardakı zəifliklər | Build |
| Sirr axtarışı | Açar, token, parol sızması | Commit və tarixçə |
| İmic skanı | Baza imicdəki paket zəiflikləri | Konteyner yığımı |
| İmic imzalanması və mənşə | Artefaktın həqiqiliyi | Reyestrə göndərmə |
| Kubernetes siyasətləri | RBAC, şəbəkə siyasətləri, qəbul nəzarəti | Klaster |
| IaC yoxlaması | Terraform konfiqurasiyasındakı səhvlər | Deploy öncəsi |
| Runtime monitorinq | Anomal davranış və konfiqurasiya sürüşməsi | İstehsal mühiti |
Alətlərin adları ildən-ilə dəyişir, kateqoriyalar isə qalır. Ona görə öyrənmənin düzgün ölçüsü “neçə alət bilirəm” deyil, “bu kateqoriyanın nəticəsini oxuya bilirəmmi” sualıdır. Bir SCA alətini dərindən anlayan adam ikincisinə bir günə keçir.
Laboratoriyada DevSecOps necə məşq olunur?
- Hər modul bir işlək mühitlə bitir — slayd deyil, konfiqurasiya və hesabat.
- Kiçik qrup formatı tapıntıların birlikdə triage edilməsinə imkan verir: eyni skan nəticəsini üç nəfər üç cür şərh edir, fərq müzakirə olunur.
- Yekun layihənin auditi iştirakçılar arasında çarpaz aparılır — bu, müsahibədə izah bacarığını da hazırlayır.
- Hər ay yeni qruplar başlayır; proqram sonunda Log Academy sertifikatı və beynəlxalq sertifikatlara hazırlıq verilir.
Portfolio üçün hansı DevSecOps layihəsini qurmaq olar?
- Skan mərhələləri olan boru kəməri: kiçik bir tətbiq üçün commit → SAST → SCA → imic skanı → deploy zənciri qurun və hər mərhələnin bloklama qaydasını sənədləşdirin.
- Minimal imic layihəsi: eyni tətbiqi standart və minimal baza imici üzərində yığın, zəiflik sayı və ölçü fərqini cədvəlləşdirin.
- Kubernetes siyasət dəsti: bir namespace üçün RBAC rolları, şəbəkə siyasətləri və qəbul nəzarəti qaydaları yazın, sonra qadağan olunmuş manifesti sınayın.
- Terraform yoxlama layihəsi: qəsdən səhv konfiqurasiyalı infrastruktur yazın və plan mərhələsində onu dayandıran qaydalar qurun.
- Sirlərin idarəsi nümunəsi: repozitoriyadan sirri çıxarın, sirr saxlama sisteminə köçürün, rotasiya prosedurunu yazın.
- Layihəni ayrıca repozitoriyada saxlayın və README-də məqsədi bir abzasla yazın.
- “Əvvəl / sonra” bölməsi əlavə edin: nə bloklanmırdı, indi nə bloklanır.
- Hər qərarın səbəbini yazın — niyə bu qayda kritik, niyə digəri xəbərdarlıq səviyyəsində qaldı.
- Yanlış müsbətləri necə idarə etdiyinizi göstərin; müsahibədə ən çox bu soruşulur.
- Sonda məhdudiyyətləri etiraf edin: nə sınanmadı, növbəti addım nədir.
DevSecOps kimə uyğundur və kimə hələ tezdir?
Bu istiqamət orta səviyyə üçün nəzərdə tutulub və iştirak üçün minimum yaş 18-dir. Ən rahat keçid artıq kod yazan və ya infrastruktur idarə edən adamlardadır — çünki onlar boru kəmərini artıq içəridən görüblər.
| Profil | Hazırlıq səviyyəsi | Tövsiyə |
|---|---|---|
| Developer | Kod və Git var, infrastruktur zəifdir | Birbaşa başlaya bilər; Linux və konteyner hissəsinə əlavə vaxt ayırsın |
| DevOps / SRE mühəndisi | Boru kəməri və klaster təcrübəsi var | Ən sürətli keçid; diqqət təhlükəsizlik məntiqinə yönəlir |
| Sistem / şəbəkə administratoru | Linux güclü, CI/CD zəif | Əvvəlcə Git və CI əsaslarını möhkəmləndirin |
| Müdafiə komandası analitiki | Təhlükəsizlik var, avtomatlaşdırma yoxdur | Skript və konteyner hissəsinə hazırlıq lazımdır |
| IT təcrübəsi olmayan yeni başlayan | Baza yoxdur | Əvvəlcə Linux administrasiyası və ya müdafiə komandası istiqaməti |
DevSecOps öyrənərkən ən çox hansı səhvlər edilir?
- Alət kolleksiyaçılığı: on alət quraşdırmaq, heç birinin nəticəsini oxumamaq. Bir kateqoriyanı dərindən anlamaq daha dəyərlidir.
- Hər tapıntını “kritik” saymaq. Prioritetsiz siyahı komandanı yoxlamalardan tamamilə soyudur.
- Yanlış müsbətləri idarə etməmək. İstisna qaydası yazmaq və onu sənədləşdirmək işin bir hissəsidir, qaçış yolu deyil.
- Sirləri repozitoriyada saxlamaq. Tarixçədən silinməyən açar hələ də sızmış sayılır.
- Təhlükəsizliyi yalnız deploydan sonra yoxlamaq — bu, DevSecOps deyil, adi audit praktikasıdır.
- Boru kəmərinin özünü qorumamaq: geniş icazəli CI tokenləri və nəzarətsiz üçüncü tərəf addımları real hücum səthidir.
- Developer ilə danışmamaq. Qəbul edilməyən qayda bir həftə sonra söndürülür.
Bu səhvlərin ortaq kökü birdir: təhlükəsizliyi komandanın əleyhinə qurulmuş maneə kimi görmək. İşləyən model isə əksinədir — yoxlama developerin vaxtına qənaət etdikdə davamlı olur.
Tez-tez verilən suallar
DevSecOps DevOps-un davamıdır, yoxsa ayrı sahədir?
Davamıdır. DevSecOps ayrıca texnologiya dəsti deyil — mövcud DevOps axınına avtomatik təhlükəsizlik yoxlamalarının və siyasətlərin əlavə edilməsidir. Ona görə DevOps biliyi olmadan DevSecOps öyrənmək çətindir.
DevSecOps öyrənmək üçün proqramlaşdırma bilmək şərtdir?
Tətbiq developeri səviyyəsində kod yazmaq şərt deyil, amma kod oxumaq lazımdır. Bash mütləqdir, Python isə avtomatlaşdırma və skan nəticələrinin emalı üçün ciddi üstünlük verir.
DevSecOps-u sıfırdan öyrənmək nə qədər vaxt aparır?
Linux, Git və CI bazası olan adam üçün strukturlu proqram altı ay çəkir — bizim DevSecOps proqramımız da bu müddətə qurulub. Bazası olmayan adam əvvəlcə Linux üçün əlavə vaxt ayırmalıdır.
DevSecOps mühəndisi olmaq üçün hansı sertifikatlar faydalıdır?
Konteyner və Kubernetes təhlükəsizliyi, bulud platformaları və təhlükəsiz proqram hazırlama üzrə sertifikatlar portfolionuzu gücləndirir. Proqramımız Log Academy sertifikatı ilə yanaşı beynəlxalq sertifikatlara hazırlığı da əhatə edir.
DevSecOps ilə kibertəhlükəsizlik mütəxəssisi arasında fərq nədir?
Klassik kibertəhlükəsizlik mütəxəssisi hadisələri aşkarlayır və araşdırır. DevSecOps mühəndisi isə problemin istehsal mühitinə ümumiyyətlə çatmaması üçün boru kəmərinə nəzarət qurur.
DevSecOps öyrənməyə Kubernetes-dən başlamaq olar?
Tövsiyə olunmur. Kubernetes konteyner, şəbəkə və icazə modellərinin üstündə qurulub; bu təməl olmadan RBAC və şəbəkə siyasətləri sadəcə kopyalanan YAML-a çevrilir.
DevSecOps üçün hansı laboratoriya mühitini evdə qurmaq olar?
Bir virtual maşın üzərində Linux, yerli Git serveri və ya pulsuz CI, yüngül Kubernetes distribusiyası və Terraform kifayətdir. Bu dəst boru kəmərinin bütün mərhələlərini məşq etməyə imkan verir.
DevOps təcrübəsi olmadan birbaşa DevSecOps-a keçmək mümkündür?
Mümkündür, əgər Linux, Git və konteyner məntiqini bilirsinizsə. Rəsmi DevOps iş təcrübəsi şərt deyil, lakin boru kəmərinin necə işlədiyini praktikada görmək lazımdır.
DevSecOps proqramında praktikada öyrən.
DevSecOps →Proqram haqqında məlumat alın
Formu doldurun — proqram məsləhətçisi zəng edib müddət, qrup vaxtı və şərtlər barədə ətraflı məlumat versin.