Mentionsy

Bezpieczny Kod Podcast
Bezpieczny Kod Podcast
29.05.2025 08:45

Budowanie Programu Security Champions i DevSecOps w Fintechu: Case Study XTB

馃憠 Sprawd藕 szkolenie o kt贸rym mowa w filmie:https://abcdevsecops.plW specjalnym odcinku BKP rozmawiamy z 艁ukaszem Jagielskim - Engineering Team Leaderem zespo艂u specjalist贸w ds. bezpiecze艅stwa IT w XTB - globalnej firmie inwestycyjnej, kt贸ra oferuje innowacyjne rozwi膮zania technologiczne, pozwalaj膮ce klientom skutecznie zarz膮dza膰 swoimi finansami na wiele sposob贸w. Andrzej i Krzysiek pytaj膮 o ewolucj臋 bezpiecze艅stwa w XTB, od pocz膮tk贸w z jednym "bezpiecznikiem" do budowy programu Security Champions i wdra偶ania kultury DevSecOps.Dowiesz si臋 mi臋dzy innymi:* Jak XTB podchodzi do budowania kultury bezpiecze艅stwa w ca艂ej organizacji, odchodz膮c od roli "policji"?* Jaki wp艂yw na procesy mia艂y regulacje, takie jak DORA?   * Sk膮d czerpano inspiracje do wdro偶enia DevSecOps (m.in. prezentacja BNP Paribas o Security Champions)?* Jak w praktyce wygl膮da艂 start i rozw贸j programu Security Champions w XTB?* Jak zdoby膰 zaanga偶owanie managementu i deweloper贸w (tester贸w, programist贸w)? * Jak wygospodarowa膰 czas na zadania security (ok. 10%) i utrzyma膰 motywacj臋 champion贸w poprzez baz臋 wiedzy, szkolenia i spotkania?* Jak XTB podesz艂o do szkolenia swoich Security Champion贸w, maksymalnie wykorzystuj膮c zdobyt膮 wiedz臋 m.in. poprzez dyskusje po ka偶dej lekcji i wizualizacje?* Jak zintegrowa膰 narz臋dzia bezpiecze艅stwa (np. SAST) z przep艂ywem pracy deweloper贸w, aby informacja o podatno艣ciach trafia艂a bezpo艣rednio do nich? 馃搶 Sprawd藕 te偶:Strona firmowa - https://bezpiecznykod.plSzkolenie online ABCD - https://abcdevsecops.plSzkolenie online OTWA - https://ofensywnetestowanie.pl馃敆 Referencje:Job board XTB - https://www.xtb.com/pl/karieraLinkedIn 艁ukasza - https://www.linkedin.com/in/%C5%82ukasz-jagielski-6682a8181馃敂 Subskrybuj kana艂:https://www.youtube.com/@BezpiecznyKod?sub_confirmation=1鉂わ笍 Dzi臋kujemy za Twoj膮 uwag臋! Dzi臋kujemy r贸wnie偶 Justynie i Ninie za pomoc w organizacji spotkania! 馃挀漏 Wszystkie znaki handlowe nale偶膮 do ich prawowitych w艂a艣cicieli.#cybersecurity #appsec #software #softwareengineer #supplychain #programowanie #bezpiecze艅stwo #devops #devsecops #Cyberbezpiecze艅stwo #AI #TechTalk #AppSec #PodcastIT #Bezpiecze艅stwoIT #ExpertInsights #QA #TestowanieOprogramowania #IT

Sponsorzy odcinka (1)

XTB mid-roll

"XTB to jest polska firma z polskimi korzeniami?"

Szukaj w tre艣ci odcinka

Znaleziono 60 wynik贸w dla "Security Champion"

Ju偶 mam sygna艂y, 偶e nawet kto艣 z zespo艂u Legala chcia艂by by膰 Security Championem, tak?

Mi szczeg贸lnie, bo jak ju偶 wspomnia艂em, nie jestem deweloperem, by膰 mo偶e takie rzeczy by艂y ju偶 znane od pocz膮tku, natomiast gdzie艣 ta idea, szczeg贸lnie Security Champion贸w,

I gdy us艂ysza艂em o idei Security Championu w艂a艣nie na prezentacji BNP, no to wtedy zrozumia艂em, 偶e to jest ta droga tak naprawd臋, gdzie mogliby艣my sobie wyskalowa膰 to bezpiecze艅stwo, jednocze艣nie mie膰 to observability, co si臋 dzieje podczas tworzenia oprogramowania, no i czy jest ono bezpiecznie tworzone.

Odno艣nie funduszy i Security Champion贸w, powiedz mi, czy na pocz膮tku spotka艂e艣 si臋 z pewnym oporem, t艂umacz膮c to gdzie艣 do g贸ry, czy nie?

艁ukasz faktycznie kupuje twoj膮 ide臋, idziesz w to, masz tutaj bud偶et, mo偶esz budowa膰 Security Champion贸w.

Wi臋c, je偶eli chodzi o sam膮 ide臋, to nie by艂o problemu, natomiast trzeba by艂o da膰 argumenty, jak tak膮 transformacj臋, czy taki program, na przyk艂ad Security Champion贸w, jak on b臋dzie prowadzony, jakie my mamy pomys艂y, bo to te偶 nie mo偶e by膰 tak, 偶e

Zrobimy program Security Champions, a potem pomy艣limy co dalej.

Mo偶emy mie膰 dedykowane szkolenie dla security champion贸w, dla nas, no i dla menad偶er贸w, tak?

I do tego jeszcze mo偶e zaraz przejdziemy, ale mi si臋 podoba to, co powiedzia艂e艣, 偶e tego programu security champion贸w

Mia艂em okazj臋 gdzie艣 by膰 w organizacji, gdzie by艂y przebie偶ki z Security Championami.

Tak, dzielenie wiedz膮 jest super wa偶ne, 艁ukaszu, i powiedzia艂e艣 o tym buy-in od managementu, o tym 艣wiadomym managemencie, o tym jasnym planie, kt贸ry trzeba by艂o przedstawi膰, a ja odbij臋 pi艂eczk臋 i przedstawi臋 to troszeczk臋 z innej perspektywy, albo chcia艂bym si臋 zapyta膰 o inn膮 perspektyw臋, bo buy-in od managementu to jest jedno, a jak zdoby艂e艣 ten buy-in od deweloper贸w, od tych ludzi, kt贸rzy mieli zosta膰 tymi security championami, czy by艂e艣 jak taki Scrum Master Oskarek, kt贸ry przychodzi i m贸wi, dobra, chod藕 teraz na daily, porozmawiamy sobie o tym?

I w艂a艣nie tak jak ju偶 m贸wi艂em, te kropki si臋 wszystkie po艂膮czy艂y jak us艂ysza艂em o idei Security Champion贸w.

Czy jest jeszcze jaka艣 rola, kt贸ra uczestniczy艂a w tym programie Security Champions, opr贸cz typowego programisty i in偶yniera QA?

Na razie testerzy i deweloperzy, natomiast ju偶 mam sygna艂y, 偶e nawet kto艣 z zespo艂u Legala chcia艂by by膰 Security Championem.

Bo powiedzia艂e艣, 偶e w zasadzie podchodz膮c do transformacji DevSecOps, nie b贸jmy si臋 tego, do transformacji DevSecOps, do budowania Programu Security Champions i te偶 wspomnia艂e艣 w艂a艣nie o wa偶nej kwestii tego, 偶e ci ludzie najcz臋艣ciej maj膮 inne obowi膮zki, bo s膮 zatrudnieni do wykonywania konkretnej roli, przyk艂adowo testera czy programisty.

I tak naprawd臋 zda艂em te偶 sobie spraw臋, 偶e Security Championi to jest taki rodzaj spo艂ecze艅stwa czy grupy os贸b, kt贸re te偶 trzeba stale stymulowa膰, tak?

I ja jako team leader obecnego zespo艂u, no coraz ci臋偶ej by艂o mi to tak naprawd臋 robi膰 i dlatego w艂a艣nie pomys艂, 偶eby stworzy膰 zesp贸艂 upsecowy, kt贸ry mi臋dzy innymi te偶 by stymulowa艂 i dzia艂a艂, wsp贸艂pracowa艂 z security championami w艂a艣nie.

Jakie 艁ukaszu, mimo wszystko, jakich technik, jakich rzeczy pr贸bowa艂e艣, aby dorzuca膰 do pieca i 偶eby ten 偶ar, 偶eby ten ogie艅 w tych Security Championach nie zgas艂?

Nasz膮 tak膮, je偶eli chodzi o bezpiecze艅stwo, by艂a to powiedzmy taka baza, kt贸ra jest bardziej publiczna dla organizacji i taka bardziej nasza, wewn臋trzna dla Security Champion贸w, gdzie ja i cz臋艣膰 zespo艂u dzieli艂a si臋 ciekawymi szkoleniami, prezentacjami, artyku艂ami i tak, no bo to

Organizowanie szkole艅 to jest druga kwestia, czyli tak jakby, 偶eby Security Championi ca艂y czas mieli dost臋p do tej wiedzy.

Powiedz mi, jak to wygl膮da艂o z punktu widzenia w艂a艣nie gildii czy w艂a艣nie security champion贸w?

My jeste艣my od tego, my i security championi, 偶eby

Okej, ale jakie艣 globalne visibility mieli艣cie, chodzi mi o kwestie potem raportowania post臋p贸w pracy i nie gubienia tego przep艂ywu pracy, tego budowania takiej rozliczalno艣ci, co faktycznie w tym programie Security Champions zosta艂o wykonane, a co gdzie艣 tam mo偶e nam uciek艂o pomi臋dzy tymi spotkaniami, niezapisane gdzie艣.

Wiesz co, my艣l臋, 偶e te偶 inni Security Championi w og贸le si臋, wydaje mi si臋, chwalili si臋, jak do tego podeszli艣my, no bo...

Jeden z Security Champion贸w utworzy艂 board w Miro, gdzie w艂a艣nie wizualnie ka偶dy m贸g艂, 偶e tak powiem, 艂atwiej przyswoi膰 sobie to, o czym rozmawiamy, to, co trzeba b臋dzie zrobi膰 dalej.

Mi si臋 przede wszystkim tu podoba w ca艂ym tym koncepcie podej艣cia ta wsp贸艂praca, to co potem wynika z tej wsp贸艂pracy, taka burza m贸zg贸w, bo je艣li za艂o偶ymy, 偶e zesp贸艂 Security Champion贸w jest zbudowany z kilku r贸l, 偶e to s膮

I Security Championi, jak i ja r贸wnie偶.

Podeszli艣my do tego tak, 偶e security championi okre艣laj膮 tak naprawd臋, czy co艣 rzeczywi艣cie ma dany priorytet, czy nie, a nie narz臋dzia.

Czyli te偶 aktywnie, aktywne utylizowanie Security Champion贸w w takiej pracy pomocy ocenie problem贸w, kt贸re s膮 znajdowane przez, no w艂a艣nie.

No to jest dobre pytanie, kt贸re by膰 mo偶e powinienem zada膰 swoim kolegom, kt贸rzy pr贸buj膮 takie czary-mary robi膰, bo ja niestety spotka艂em si臋 z takimi sytuacjami w艂a艣nie, gdzie albo nie ma zespo艂u security champion贸w, albo jest, ale nie jest do ko艅ca utylizowany.

A wydaje mi si臋, 偶e Security Champion gdzie艣 ju偶 ma ten background, gdzie艣 ju偶 siedzi w zespo艂ach.

Tak, wydaje mi si臋, 偶e ja jestem pewien, 偶e w przypadku typowych bezpiecznik贸w mamy tutaj do czynienia z takim my艣leniem binarnym, zero-jedynkowym, a jest podatno艣膰 albo nie ma podatno艣ci i nie ma 偶adnej warto艣ci pomi臋dzy zero a jednym, wi臋c utylizacja Security Champion贸w jako

My艣l臋, 偶e naj艂atwiejsz膮 rzecz膮 to by艂oby wykazanie, 偶e to 艂atanie czy nawet taki tria偶 podatno艣ci idzie szybciej w zespo艂ach, gdzie taki Security Champion jest.

Natomiast 艂atwo jest wykaza膰, 偶e tam gdzie jest Security Champion,

Security Championi mog膮 by膰 wiadomo od pocz膮tku we wszystkich zespo艂ach, ale my podeszli艣my do tego tak, 偶e

No bo je偶eli b臋dzie osoba, kt贸ra chce by膰 security championem, 偶eby mie膰 logo security championa, badge i chwali膰 si臋 gdzie艣 tam w kuchni, 偶e jest security championem, a nie za bardzo dawa膰 co艣 od siebie, to nie zadzia艂a i te偶 ci臋偶ko b臋dzie wykaza膰 p贸藕niej komu艣 wy偶ej, 偶e na przyk艂ad w tym zespole to idzie.

Jako ca艂o艣膰 Security Championi oni wszyscy musz膮 by膰 zaanga偶owani i to musi dzia艂a膰.

I oni si臋 spisuj膮, ale te偶 艣wiadomie nie chcieli艣cie, nie chcia艂e艣, nie chcieli艣cie wybra膰 ze wszystkich po to, 偶eby te偶 m贸c w艂a艣nie zmierzy膰, jaka b臋dzie efektywno艣膰 w tych zespo艂ach, w kt贸rych jest Security Champion versus tych zespo艂ach, w kt贸rych nie ma Security Championa.

I mogliby艣my powiedzie膰, OK, mamy ju偶 wszystkich Security Champion贸w, mamy program, wystartowali艣my, lecimy.

Czy ten program Security Champions prze艂o偶y艂 si臋 jako艣 na usprawnienie w艂a艣nie pracy z legalnym compliance'em, a mo偶e jeszcze z jakim艣 innym dzia艂em firmy?

Wystarczy po prostu rzuci膰 w spo艂eczno艣膰 Security Champion贸w.

No i to jest w艂a艣nie jeden z takich g艂贸wnych za艂o偶e艅 i ca艂ych inicjatyw Security Champion, 偶e to jest satelita i rol膮 Security Champion贸w jest ten pierwszy punkt kontaktu z bezpiecze艅stwem, przez co tak naprawd臋 offloaduje si臋 t膮 prac臋 samego dzia艂u bezpiecze艅stwa, co jak ju偶 wspomnieli艣my zawsze jest za ma艂e, no bo bezpiecznik贸w zawsze b臋dzie mniej ni偶 in偶ynier贸w.

Aczkolwiek doda艂bym, 偶e to te偶 nie jest tak, 偶e powiedzmy wystarczy taki utarty Blue Team, Red Team i powiedzmy Security Championi.

Chcia艂em si臋 ciebie zapyta膰, jak膮 najwa偶niejsz膮 lekcj臋 wed艂ug ciebie wyci膮gn膮艂e艣 po przeprowadzeniu takiej transformacji, po wprowadzeniu tego programu Security Champions?

I to niekoniecznie wiadomo, musi by膰 jaki艣 program Security Champion贸w, tylko te osoby s膮 w ca艂ej organizacji gdzie艣 rozsiane i gdzie艣 ich g艂os powinien by膰 us艂yszany, moim zdaniem.

Nie wszystko na hura, 偶e lecimy, blokujemy i wszyscy b臋d膮 zadowoleni, bo wtedy to program Security Champions i DevSecOps to by si臋 bardzo szybko sko艅czy艂.

Bo cz臋sto, wiecie, jest tak, 偶e wszystko jest, wiecie, co do dnia, b臋dzie wtedy, b臋dzie... Wtedy sko艅czymy POC, wtedy wdro偶ymy narz臋dzie, wtedy zrobimy security champion贸w, program i tak dalej, i tak dalej.

Dostajesz najlepszych Security Champion贸w.

Ca艂y czas pomo偶e stymulowa膰 w艂a艣nie tych Security Champion贸w, bo ja by艂em inicjatorem, tak jakby, ca艂ego programu.

Natomiast nie tylko Security Championami si臋 zajmuj臋.

Bardzo jasne zasady tego, co ci Security Championi b臋d膮 robi膰.

No i kolejne pomys艂y na to, jak bardziej anga偶owa膰 Security Champion贸w, czy generalnie budowa膰 tak膮 kultur臋 bezpiecze艅stwa, takie miejsce, gdzie powiedzmy ka偶dy z firmy mo偶e zajrze膰, czy to jest spotkanie, czy to jest jaki艣 konfluens, czy to jest...

Gdzie ka偶dy mo偶e wej艣膰, zapyta膰, dowiedzie膰 si臋 czego艣 i wtedy frontem s膮 i Security Championowie, je偶eli chodzi o Development, Core, taki typowy Security, to jeste艣my taki typowy Blue Team, Red Team.

I my艣l臋, 偶e w艂a艣nie je偶eli chodzi o Security Champion贸w, no to to jest mocna karta, 偶eby rozszerzy膰 ten obszar w艂a艣nie developmentu w t膮 sfer臋 dost臋pno艣ci, bezpiecze艅stwa og贸lnie.

Szukamy do zespo艂u AppSec in偶yniera bezpiecze艅stwa, kt贸ry mi臋dzy innymi b臋dzie si臋 zajmowa艂 prowadzeniem ca艂ego programu Security Championu, b臋dzie dla nich takim g艂贸wnym stykiem kontaktowym, je偶eli chodzi o bezpiecze艅stwo.

Menad偶erskie, 偶e tak powiem, informacje o tym, natomiast to b臋dzie bardzo samodzielne stanowisko, kt贸re b臋dzie wymaga艂o rzeczywi艣cie umiej臋tno艣ci zarz膮dzania czasem te偶 innych, no bo w艂a艣nie security champion贸w, wi臋c powiedzmy, 偶e troch臋 podchodz膮ca rzeczywi艣cie pod tak膮 rol臋 lidersk膮.

Generalnie przela膰 j膮 na inne organizacje i my艣l臋, 偶e to te偶 jest jaki艣 taki stymulant dla Security Champion.

By膰 mo偶e jaki艣 Security Champion by chcia艂by wyst膮pi膰 w takiej prezentacji, jak wygl膮da jego praca, czy jak taki program by艂 budowany, bo to nie musze by膰 koniecznie.

Jest w pewnym sensie takim perpetuum mobile, kt贸re jeszcze bardziej nap臋dza czy to security champion贸w, czy to lider贸w takich jak ty, czy ca艂e organizacje.

Przede wszystkim wydaje mi si臋, 偶e jest sporo warto艣ci dla innych firm, kt贸re my艣l膮 o programie Security Champion贸w, o budowywaniu bezpiecze艅stwa w proces wytw贸rczy, o jakiej艣 transformacji DevSecOps.