*Core-команда продуктовой безопасности (AppSec) — команда, которая занимается процессом безопасной разработки, включающим в себя статический и динамический анализ приложений, поиск секретов и персональных данных, анализ зависимостей и множество других решений для быстрого обнаружения проблем.
*Security Champions — разработчики, которые заинтересованы в тематике безопасности. Наши security champions помогают командам в моделировании угроз, прохождению регулярных оценок рисков.
Более детально почитать про моделирование угроз можно в этой статье.
*Team Maturity Model (TMM)— модель соответствия технических и продуктовых практик команды ожиданиям в Авито и процесс быстрого аудита (аналог smoke test в qa), чтобы определить зоны роста команды.
Мы хотим, чтобы команды Авито были в «зеленой зоне» по ключевым инженерным и продуктовым практикам. Это инструмент поддержки и развития команд, а не наказания или попытки сравнить разные команды. И если команда не в «зеленой зоне», это вовсе не значит, что всё плохо. Это лишь сигнал к тому, чтобы сделать более глубокую диагностику, разобраться, действительно ли есть проблема, что с ней делать и когда. Одна из секций — «информационная безопасность» — включает регулярное обновление уязвимостей, проведение оценок рисков, отсутствие просроченных action item по ним и моделирования угроз.
Подробнее можно почитать тут.
Как устроен процесс оценки рисков ИБ в Авито можно прочитать тут.