Secure Development
Всё, что делается с безопасностью до того, как изменение попало в прод: разбор угроз на этапе дизайна, проверка собственного кода на security-дефекты, реакция на известные уязвимости в зависимостях и защита цепочки сборки и распространения артефактов. Компетенция выделена из Information Security — там остался рантайм-периметр: секреты, доступы, идентичность нагрузок, требования регуляторов.
Граница между двумя компетенциями проходит по моменту, а не по инструменту: SAST и SCA живут здесь, потому что срабатывают до merge; ротация ключей — там, потому что происходит в работающем сервисе.
L2-концепты: Threat Modeling · Security Code Review · SAST / SCA / Secret Scanning · Vulnerability Management · Patch SLA · Supply Chain Security · SBOM · Artifact Signing