Безопасная разработка, инженерная практика, преподавание и научная работа — от требований и архитектуры до проверяемых артефактов и работающих инструментов.
Я занимаюсь безопасной разработкой программного обеспечения, DevSecOps и AppSec: помогаю превращать требования стандартов в архитектурные решения, рабочие процессы, автоматизированные проверки и проверяемые результаты. В центре практики — security-by-design, моделирование угроз и защита на всём жизненном цикле ПО.
Secure C/C++
SAST и DAST
Фаззинг
SCA и SBOM
Software Supply Chain
DevSecOps
AppSec
Профессиональный путь
Более 25 лет работаю на стыке информационных технологий, информационной безопасности, исследований и образования: участвовал в разработке защищённых вычислительных систем, формировании требований безопасности, экспертизе архитектуры и исходного кода, испытаниях средств защиты и управлении техническими командами.
Последнее место службы — профильный научно-исследовательский институт государственного сектора. Там прошёл путь от инженера-программиста до руководителя научно-исследовательской лаборатории по защите информации и испытательной лаборатории. После службы занимался защищёнными вычислительными платформами, развитием программ дополнительного образования и практическим внедрением процессов РБПО.
Инженерная практика
Выстраиваю РБПО не только как комплект документов, но и как действующий инженерный контур. Создал и внедрил внутренний сервис SCA/SBOM для компонентного анализа, учёта уязвимостей и проверки лицензионной чистоты сторонних компонентов.
Работаю с CycloneDX, SPDX, VEX/OpenVEX и CSAF; обогащаю данные из NVD, OSV, EPSS и CISA KEV. Встраиваю ролевой доступ, неизменяемый аудит, контейнеризацию и security gates в CI/CD. Для C/C++ делаю акцент на безопасности памяти, безопасных API, compiler hardening, санитайзерах, SAST, DAST и фаззинге.
Стандарты и методологии
Соединяю российские нормативные требования с международными инженерными практиками: требования, архитектура, модель угроз, код, тестирование, состав компонентов и выпуск продукта образуют единую проверяемую цепочку.
ГОСТ Р 56939-2024
ГОСТ Р 71207-2024
NIST SSDF
OWASP SAMM
OWASP ASVS
CWE
ISO/IEC 27001
ISO/IEC 27034
CERT C/C++
MISRA C/C++
Преподавание
Более 10 лет преподаю в высшей школе и дополнительном профессиональном образовании.
Подготовил к успешной защите более 130 студентов: бакалавров, специалистов и магистров, включая ВКР по информационной безопасности и информационным системам.
Разработал 10 авторских курсов по РБПО, статическому и динамическому анализу, фаззингу и тестированию на проникновение.
Обучил более 100 специалистов и провёл более 40 вебинаров по безопасной разработке, включая большой совместный цикл с PVS-Studio.
Наука и публичная экспертиза
Автор более 40 научных публикаций по информационной безопасности, безопасной разработке, аппаратным уязвимостям и защищённым информационным системам; работы представлены в Scopus и Web of Science.
Приглашённый эксперт круглого стола по безопасной разработке на МиТСОБИ 2026.
Докладчик Positive Hack Days, Инфофорума, InfoSecurity Russia и международных научных конференций; эксперт соревнований по информационной безопасности.
Образование и квалификация
Базовое инженерное образование дополнено системной профессиональной переподготовкой и регулярным повышением квалификации в области ИБ, безопасной разработки, педагогики и искусственного интеллекта.
Базовое высшее образование
Высшее инженерное образование по специальности «Автоматизированные системы обработки информации и управления».
Профессиональная переподготовка
«Информационная безопасность», МГТУ им. Н. Э. Баумана.
Педагогика профессионального образования и дополнительного профессионального образования.
«Техническая защита информации».
«Практическая психология».
«Искусственный интеллект в образовании».
Повышение квалификации и дополнительная подготовка
Безопасность приложений.
Современная ИБ: подходы, инструменты и образовательные практики.
«Специалист по процессам разработки безопасного программного обеспечения», 200 часов; анализ архитектуры и экспертиза исходного кода; Python, обработка радиолокационной информации, нейронные сети, этика ИИ и качество преподавания ИТ.
2022–2023KasperskyOS, информационная безопасность АСУ ТП и современные киберугрозы.
Администрирование Astra Linux Special Edition.
2009–2010Системное администрирование, Windows Server, Active Directory и развёртывание Windows.
Звания и профессиональные статусы
Заслуженный доцент РосНОУ, преподаватель высшей школы.
Авторизованный преподаватель по Astra Linux Special Edition 1.7/1.8.
Microsoft Certified: MCT, MCITP, MCPS, MCSA, MCTS.
Обсудим следующую задачу.
Лекции, обучение команд и консультации по безопасной разработке ПО и информационной безопасности.