• A
  • A
  • A
  • АБB
  • АБB
  • АБB
  • А
  • А
  • А
  • А
  • А
Обычная версия сайта
Бакалавриат 2026/2027

Разработка безопасного ПО

Статус: Курс по выбору (Программная инженерия)
Когда читается: 3-й курс, 1, 2 модуль
Охват аудитории: для своего кампуса
Язык: русский
Кредиты: 5
Контактные часы: 56

Программа дисциплины

Аннотация

Дисциплина «Разработка безопасного ПО» формирует у студентов практические умения разрабатывать и выпускать программный продукт с учётом требований безопасности. Курс продолжает ранее освоенные основы кибербезопасности, конструирования программного обеспечения, тестирования и работы с требованиями. Основой курса является сквозной командный проект: студенты формулируют требования безопасности, строят модель угроз, реализуют и проверяют защитные меры, интегрируют SAST, поиск секретов, SCA, SBOM, DAST и сканирование контейнерного образа в CI/CD, разбирают результаты и обосновывают решение о выпуске.
Цель освоения дисциплины

Цель освоения дисциплины

  • Сформировать у студентов способность применять практики безопасной разработки при создании и выпуске программного продукта: формулировать проверяемые требования безопасности, анализировать угрозы и дефекты, реализовывать и проверять защитные меры, интегрировать стандартные средства контроля безопасности приложений в CI/CD и обосновывать решение о готовности версии к выпуску.
Планируемые результаты обучения

Планируемые результаты обучения

  • Формулировать проверяемые требования безопасности и критерии приёмки, определять активы, границы доверия и релевантные угрозы для программного продукта.
  • Интерпретировать результаты проверок, документировать исправления и остаточные риски, подготавливать техническую инструкцию и формировать обоснованное решение о готовности версии к выпуску.
  • Анализировать проектные решения, программный код и конфигурации, выявлять дефекты безопасности и обосновывать приоритет их устранения.
  • Устранять подтверждённые дефекты безопасности и разрабатывать позитивные, негативные и регрессионные тесты, подтверждающие исправление.
  • Интегрировать в CI/CD стандартные средства анализа безопасности, настраивать область проверки, сохранять результаты и задавать обоснованные критерии допуска.
Содержание учебной дисциплины

Содержание учебной дисциплины

  • Безопасная разработка в жизненном цикле программного продукта
  • Требования безопасности, моделирование угроз и защитные меры
  • Безопасное проектирование, реализация и тестирование
  • Автоматизированные проверки безопасности в CI/CD
  • Оценка остаточного риска и выпуск программного продукта
Элементы контроля

Элементы контроля

  • неблокирующий ДЗ-1
    Концепция безопасности программного продукта. Командный проектный комплект. Материалы и ссылка на репозиторий загружаются заранее, после чего на семинаре проводится очная индивидуализированная защита. Комплект включает паспорт и границы проекта, пользователей, роли, данные и активы, требования безопасности и критерии приёмки, контекстную схему и DFD, границы доверия, реестр угроз, трассировку «угроза - требование - мера - проверка», план реализации мер и распределение ответственности.
  • неблокирующий КР
    Контрольная работа «Практический анализ безопасности программного продукта». Индивидуальная очная письменная работа по пройденному лекционному и практическому материалу. Студент анализирует новый объект, выявляет существенные проблемы, отделяет подтверждённые проблемы от ложных или недостаточно обоснованных результатов, определяет приоритеты, предлагает конкретные исправления или дополнительные проверки и обосновывает дальнейшее решение. Используются эквивалентные варианты и единая рубрика.
  • неблокирующий ДЗ-2
    ДЗ-2 «Защищённый выпуск программного продукта». Итоговый командный проектный комплект с работоспособной версией продукта, реализованными мерами и тестами безопасности, результатами SAST, поиска секретов, SCA, SBOM, DAST и сканирования контейнерного образа, настройками CI/CD и критериями допуска, реестром результатов и решений, остаточными рисками, решением о выпуске, подтверждающими материалами и технической инструкцией. Комплект и ссылка на репозиторий загружаются заранее. На семинаре проводится очная демонстрация и индивидуализированная защита.
  • блокирующий Э
    Обязательный индивидуальный очный письменный экзамен. Экзаменационная работа включает краткий концептуальный вопрос и практический анализ нового объекта: выявление и приоритизацию проблем, предложение реализуемых мер и обоснование решения о допустимости выпуска или дальнейших действиях. Используются эквивалентные варианты и единая шкала оценивания. Доступ к интернету, генеративным моделям и личным электронным материалам не допускается. Необходимые справочные сведения включаются в комплект задания.
Промежуточная аттестация

Промежуточная аттестация

  • 2026/2027 2nd module
    0.3 * ДЗ-2 + 0.3 * Э + 0.2 * КР + 0.2 * ДЗ-1
Список литературы

Список литературы

Рекомендуемая основная литература

  • Безопасность веб-приложений. Разведка, защита, нападение. 2-е изд. - 978-601-08-4270-0 - Хоффман Эндрю - 2025 - Астана: Спринт Бук - https://ibooks.ru/products/397516 - 397516 - iBOOKS
  • Безопасность разработки в Agile-проектах / Л. Белл, М. Брантон-Сполл, Р. Смит, Д. Бэрд , перевод с английского А. А. Слинкин. — Москва : ДМК Пресс, 2018. — 448 с. — ISBN 978-5-97060-648-3. — Текст : электронный // Лань : электронно-библиотечная система. — URL: https://e.lanbook.com/book/123703 (дата обращения: 00.00.0000). — Режим доступа: для авториз. пользователей.
  • Казарин, О. В.  Надежность и безопасность программного обеспечения : учебник для вузов / О. В. Казарин, И. Б. Шубинский. — 2-е изд. — Москва : Издательство Юрайт, 2025. — 352 с. — (Высшее образование). — ISBN 978-5-534-19386-2. — Текст : электронный // Образовательная платформа Юрайт [сайт]. — URL: https://urait.ru/bcode/580669 (дата обращения: 02.07.2026).

Рекомендуемая дополнительная литература

  • Мельников, В. П., Информационная безопасность. : учебник / В. П. Мельников, А. И. Куприянов, ; под ред. В. П. Мельникова. — Москва : КноРус, 2025. — 267 с. — ISBN 978-5-406-13756-7. — URL: https://book.ru/book/955528 (дата обращения: 09.12.2025). — Текст : электронный.
  • Нестеров, С. А. Основы информационной безопасности / С. А. Нестеров. — 3-е изд., стер. — Санкт-Петербург : Лань, 2024. — 324 с. — ISBN 978-5-507-49077-6. — Текст : электронный // Лань : электронно-библиотечная система. — URL: https://e.lanbook.com/book/370967 (дата обращения: 00.00.0000). — Режим доступа: для авториз. пользователей.

Авторы

  • Силаев Юрий Владимирович
  • Буцкая Евгения Александровна