WDROŻENIE BEZPIECZNEGO SDLC · DEVSECOPS · CI/CD

Wdrożenie bezpiecznego SDLC, DevSecOps i CI/CD w Twoim IT

Układamy i wdrażamy w działach IT bezpieczny cykl wytwarzania oprogramowania: od zarządzania zmianą i wydaniami po CI/CD i bezpieczeństwo wbudowane w codzienną pracę zespołów. Zaczynamy od bezpłatnej konsultacji i warsztatu. Potem co miesiąc dostarczamy kolejny element roadmapy, którą ustalamy razem z Tobą.

BRZMI ZNAJOMO?

Procesy są, ale nie działają jako system

Przebieg kluczowych procesów zależy od kilku osób

Tylko one wiedzą, co wchodzi na produkcję i w jakiej kolejności. Gdy są na urlopie, okno wdrożeniowe robi się nerwowe.

Bezpieczeństwo przychodzi na końcu

Skan albo test penetracyjny tuż przed wdrożeniem. Wynik dostajesz wtedy, gdy na poprawki nie ma już czasu.

Audytor pyta o dowód

Procedura jest w dokumencie. Trudniej pokazać, że zespoły naprawdę tak pracują: kto zatwierdził zmianę, czym ją przetestowano, kiedy trafiła na produkcję.

Wiesz, co poprawić, ale brakuje czasu

Widzisz, co nie działa w wytwarzaniu, ale brakuje czasu, specjalistów lub ustalonego kierunku zmian.

ZAKRES

Co wdrażamy: proces, automatyzacja i bezpieczeństwo w jednym przepływie

Bezpieczny SDLC (SSDLC) to sposób pracy, w którym wymaganie, zmiana, test, wydanie i wdrożenie tworzą jeden przepływ, a bezpieczeństwo jest jego częścią od pierwszego kroku. Zaczynamy od procesu i ludzi. Narzędzia dobieramy i łączymy na końcu, najczęściej te, które już masz.

Inicjowanie projektów i ścieżka developmentu

Ustalamy, jak praca w ogóle trafia do zespołów: jak dekomponować projekt, jak zlecać zmiany i kiedy zadanie jest gotowe do realizacji.

  • start projektu: cele, zakres, role i punkty decyzyjne
  • dekompozycja od projektu, przez elementy, po zadania zmieniające kod
  • typy zadań odzwierciedlające proces, z jasnym zlecającym i realizującym
  • zasady zlecania zmian: kto może zlecić, co musi zawierać zgłoszenie
  • wycena i planowanie prac developerskich
  • kryteria gotowości do realizacji i definicja ukończenia
Każda zmiana ma jasne źródło, właściciela i miejsce w planie.
JAK MYŚLIMY

Zaczynamy od procesu, nie od narzędzia

SSDLC obejmuje u nas cztery warstwy organizacji: cele biznesu, zarządzanie IT, codzienną pracę zespołów i narzędzia. Wdrożenie, które zaczyna się od narzędzia, kończy się zwykle drogim pipeline’em obok starego sposobu pracy. Najpierw ustalamy więc, co chcesz osiągnąć i jak ma to wpłynąć na resztę organizacji. Potem standaryzujemy, implementujemy i automatyzujemy.

Business & StrategyPo co i dlaczego

Tu zapadają decyzje o kierunku, które porządkują pracę niższych warstw.

Cele i wymaganiaKPIRoadmapa produktuTesty akceptacyjne (UAT)i więcej…
IT ManagementJak działamy jako organizacja

Wspólne zasady i role, które spinają pracę zespołów w jedną całość.

ZmianaWydaniaTestyWdrożeniaDostępyPodatnościIncydentyi więcej…
IT ExecutionJak działamy jako zespoły

Codzienna realizacja w zespołach, gdzie zasady zamieniają się w konkretny przepływ pracy.

CI/CDWersjonowanieImplementacjaTestowanieProvisioning środowiski więcej…
IT ToolsCzym to wspieramy

Narzędzia, które wspierają zasady i dają dowód, że bezpieczeństwo działa.

Platforma CI/CDRepozytoria koduMagazyn sekretówCMDBi więcej…
JAK Z NAMI ZACZYNASZ

Od pierwszej rozmowy do pierwszych efektów

Nie musisz przychodzić z gotową specyfikacją. Wystarczy, że wiesz, że chcesz zacząć. Resztę ustalimy razem, krok po kroku.

1
Bezpłatna konsultacja
Godzina, dwie. Opowiadasz, jak dziś wygląda wytwarzanie i co chcesz osiągnąć. Mówimy wprost, od czego byśmy zaczęli. Do niczego Cię to nie zobowiązuje.
2
Warsztaty i roadmapa z szacunkami Pierwszy etap współpracy
Po konsultacji dostajesz od nas ofertę warsztatów z tematem i agendą dopasowanymi do obszaru, w którym chcesz zacząć. Warsztaty prowadzimy z osobami, które w tym obszarze pracują, nie tylko z kierownictwem. Ich efektem jest roadmapa inicjatyw ułożonych według zależności i priorytetów, każda z szacunkiem pracochłonności. Widzisz, co trzeba zrobić, w jakiej kolejności, ile to potrwa i ile będzie kosztować, zanim zdecydujesz o dalszej współpracy.
3
Wybór modelu współpracy
Roadmapę realizujemy w jednym z dwóch modeli. W obu każdą inicjatywę wyceniamy przed startem.
Najczęstszy wybór
Współpraca w ramach puli
Rezerwujemy specjalistów, którzy są dla Ciebie dostępni w określonym wymiarze co miesiąc. Daje najwięcej elastyczności, gdy inicjatyw jest kilka i będą dochodzić kolejne.
  • zgłaszasz potrzebę, a my wskazujemy inicjatywę z roadmapy
  • każdą inicjatywę wyceniamy i przedstawiamy do Twojej akceptacji
  • priorytety zmieniasz co miesiąc, bez aneksów
  • co miesiąc pokazujemy wynik i raportujemy wykorzystanie puli
Zamknięty zakres
Projekt w stałej cenie
Gdy zakres jest zamknięty i dobrze opisany, np. pipeline dla jednego produktu albo proces wydań dla jednego obszaru.
  • zakres, termin i cenę ustalamy przed startem
  • realizujemy uzgodniony zakres
  • kończymy odbiorem rezultatu
WSPÓŁPRACA W RAMACH PULI

Jak wygląda miesiąc współpracy

Większość naszych klientów pracuje z nami w ramach miesięcznej puli. Rezerwujemy specjalistów, którzy są dla Ciebie dostępni w określonym wymiarze co miesiąc. My zapewniamy ludzi z właściwymi kompetencjami i dostarczamy kolejne elementy roadmapy.

1
Cel
Raz w miesiącu ustalamy cele na najbliższy miesiąc i kwartał. Na ich podstawie powstaje plan: inicjatywy z roadmapy, każda z wyceną, więc widzisz, co zmieści się w puli.
2
Realizacja
Zespół realizuje pracę, a Ty jesteś angażowany na bieżąco, np. przy testach i odbiorach. Statusy zgłoszeń widzisz na bieżąco, jesteśmy w stałym kontakcie, a po stronie Uniteamu masz jeden punkt kontaktu.
3
Spotkania robocze
Każdą inicjatywę prowadzimy osobno. Spotykamy się na bieżąco w gronie osób, których dotyczy, także po Twojej stronie, aż do jej zakończenia.
4
Raport
Na koniec miesiąca dostajesz raport podsumowujący: zestawienie wykonanych zadań i naszego zaangażowania.
Przy każdej pozycji roadmapy decydujesz:
Robimy od razu
w bieżącej puli
Czekamy
aż skumulują się dni z kolejnych miesięcy
Zwiększamy pulę lub dofinansowujemy inicjatywę
żeby przyspieszyć

Zasady, które warto znać

Pula dopasowana do potrzeb. Wielkość ustalamy po warsztacie. Możesz zacząć od małej i zwiększać ją, gdy przybywa pracy. Im większa pula, tym niższa stawka za dzień.
Niewykorzystane dni nie przepadają. Przechodzą na kolejne miesiące, do trzykrotności miesięcznej puli.
Umowa bez uwiązania. Bezterminowa, z miesięcznym okresem wypowiedzenia. Zostajesz, dopóki widzisz efekty.
Wyceny z terminem. Wycenę nowego tematu dostajesz w ciągu 5 dni roboczych.
Utrzymanie w tej samej umowie. W ramach puli możemy też wziąć w opiekę systemy i narzędzia, na których pracujemy. Utrzymanie realizujemy zgodnie z SLA: czasy reakcji i naprawy zapisujemy w umowie razem z konsekwencjami ich niedotrzymania, a obsługa rozliczana jest z tej samej puli. Osobna umowa utrzymaniowa nie jest potrzebna.
Nagła potrzeba. Gdy w danym miesiącu potrzebujesz więcej, możesz sięgnąć po dni z kolejnego miesiąca.
Zgodność

Zgodność, która wynika z procesu

Dobrze ułożony SSDLC sprawia, że gotowość na regulacje jest efektem codziennej pracy, a nie osobnym projektem.

uKSC NIS2 DORA ISO 27001 RODO

Audytor pyta nie o procedurę w szufladzie, lecz o to, czy proces realnie działa. To umiemy pokazać.

Od wymogu do dowodu

Każdy wymóg regulacji ma u nas konkretny artefakt, który pokazujesz audytorowi.

Bezpieczny rozwój i utrzymanie
DOWÓD Udokumentowany proces SDLC
Ryzyko i podatności
DOWÓD Rejestr podatności z SLA
Kontrola dostępu
DOWÓD Audytowalne logi dostępu
…zarządzanie zmianą, testowanie i inne
DOPASOWANIE

Najczęściej pomagamy, gdy…

Wydania są nerwowe

Chcesz wiedzieć, co wchodzi na produkcję, kiedy i kto to zatwierdził.

CI/CD działa w jednym zespole, a potrzebny jest standard

Każdy zespół wdraża po swojemu. Chcesz jednego sposobu, który da się utrzymać.

Podlegasz uKSC, NIS2 lub DORA

Masz wymagania wobec wytwarzania oprogramowania i potrzebujesz wykonawcy, który przełoży je na codzienną pracę zespołów.

Wiesz, co poprawić, ale nie masz kiedy

Widzisz konkretne problemy w wytwarzaniu. Potrzebujesz zespołu, który zajmie się tym co miesiąc, bez rekrutacji.

DOŚWIADCZENIE

Pracujemy tak z bankami, ubezpieczycielami i logistyką

W rezultacie projektu zapewniono możliwość sterowania zawartością wydania, a także automatycznego tworzenia i uzupełniania paczek. Mamy pełną kontrolę nad wdrożeniem.
Head of IT Operations
…obsługę ponad 160 procesów deploymentowych, co doprowadziło do obsługi w „ścieżce automatycznej” ponad 40% wszystkich wdrożeń na środowiskach testowych i produkcyjnych.
Kierownik Działu Rozwoju Oprogramowania
…wzrost wydajności oraz stabilności systemów, a także skrócenie czasu time-to-market.
Dyrektor ds. Rozwoju Systemów Informatycznych, branża logistyczna
PKO BP DPD Uniqa T-Mobile Erste PKO Ubezpieczenia TUW Enea Tauron

Porozmawiaj z osobą, która zna temat

Agata Waś-Wojtkowska
Twój kontakt
Agata Waś-Wojtkowska
Opiekun klienta · Uniteam
LinkedIn

Agata umówi Cię z konsultantem, który prowadził podobne wdrożenie.

Więcej o naszym podejściu

Szkolenie SSDLC dla kadry zarządzającej IT

Warsztaty dla kierowników i dyrektorów IT o bezpiecznym cyklu wytwarzania oprogramowania.

Dowiedz się więcej →

Model SSDLC w czterech warstwach

Nasz autorski model: od celów biznesu, przez zarządzanie IT, po narzędzia.

Zobacz na stronie głównej →

Czy firma objęta uKSC, NIS2 lub DORA może przenieść Atlassiana do chmury?

Artykuł o wymaganiach regulacyjnych w kontekście migracji do Atlassian Cloud.

Czytaj artykuł →
FAQ

Najczęściej zadawane pytania

Czym jest bezpieczny SDLC (SSDLC)?
To sposób wytwarzania oprogramowania, w którym bezpieczeństwo jest częścią każdego etapu: od wymagania, przez kod i testy, po wydanie i utrzymanie. W praktyce oznacza jeden przepływ zmian z jasnymi akceptacjami, testami i historią, którą da się pokazać. W naszej ocenie wykracza to znacząco poza zakres standardowego SDLC: to proces, który uspójnia działanie całej organizacji.
Czym różni się DevSecOps od SSDLC?
DevSecOps dotyczy głównie warstwy technicznej: bezpieczeństwa wbudowanego w pipeline i codzienną pracę zespołów. SSDLC jest szerszy. Obejmuje też decyzje biznesowe, zarządzanie zmianą i wydaniami oraz role w organizacji. Wdrażamy oba poziomy, bo pierwszy bez drugiego trudno utrzymać.
Od czego zacząć?
Od bezpłatnej konsultacji. Opowiesz, jak dziś wygląda wytwarzanie i co przeszkadza. Powiemy, od czego byśmy zaczęli, i zaproponujemy warsztat.
Jak wygląda współpraca w ramach puli?
Rezerwujemy specjalistów, którzy są dla Ciebie dostępni w określonym wymiarze co miesiąc. Z roadmapy wybierasz, co robimy w danym miesiącu. Raz w miesiącu ustalamy cele i plan, a na koniec miesiąca dostajesz raport wykonanych zadań i naszego zaangażowania.
Co się dzieje z niewykorzystanymi dniami?
Przechodzą na kolejne miesiące. Możesz zgromadzić do trzykrotności miesięcznej puli i wykorzystać je na większą inicjatywę.
Na jak długo się wiążę?
Umowa jest bezterminowa, z miesięcznym okresem wypowiedzenia.
Czy mogę zlecić pojedynczy projekt?
Tak. Gdy zakres jest zamknięty, wyceniamy go w stałej cenie.
Ile to kosztuje?
Zależy od zakresu i wielkości puli. Po warsztacie dostajesz roadmapę z szacunkiem pracochłonności każdej pozycji, więc koszt znasz przed decyzją. Im większa pula miesięczna, tym niższa stawka za dzień.
Z jakimi narzędziami pracujecie?
Z tymi, które masz. Najczęściej są to Jira, GitLab, Jenkins, Bitbucket, HashiCorp Vault, Kubernetes. Nie zaczynamy od wymiany narzędzi.
Czy uKSC i NIS2 wymagają bezpiecznego SDLC?
Ustawa o krajowym systemie cyberbezpieczeństwa wymaga od podmiotów kluczowych i ważnych m.in. bezpieczeństwa w procesie nabywania, rozwoju, utrzymania i eksploatacji systemów, w tym ich testowania (art. 8 ust. 1 pkt 2 lit. b). Nie wskazuje narzędzi ani metodyki. Uporządkowany SDLC jest praktycznym sposobem, żeby ten wymóg realizować i umieć to wykazać.
Czy przejmiecie też utrzymanie naszych systemów?
Tak. Systemy i narzędzia, na których pracujemy, możemy wziąć w opiekę w ramach tej samej puli, z czasami reakcji i naprawy zapisanymi w SLA.

Zacznij od rozmowy o swoim SDLC

Godzina z konsultantem, bez zobowiązań. Opowiesz, jak dziś powstaje i trafia na produkcję Twoje oprogramowanie. Powiemy, od czego byśmy zaczęli.