Size: a a a

DevSecOps - русскоговорящее сообщество

2019 May 11

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
У меня нет своего мнения
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Но я и не секопс
источник

MM

Maxim Melnikov in DevSecOps - русскоговорящее сообщество
Ну я думаю бастион и sso не противоречат друг другу
источник

GM

Gleb Mekhrenin in DevSecOps - русскоговорящее сообщество
Roman Rusakov
Они в белой бумаге расписывают почему они считают что бастионы и ип рестрикшены это мнимая безопасность
Вопрос от чего защищаться - от внешнего мира легко, в масштабах гугла защищаться надо от десятков тысяч сотрудников - это другой разговор совсем
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
А в чем разница 10000 или 20?
источник

KS

Konstantin Sverdlov in DevSecOps - русскоговорящее сообщество
Gleb Mekhrenin
Вопрос от чего защищаться - от внешнего мира легко, в масштабах гугла защищаться надо от десятков тысяч сотрудников - это другой разговор совсем
zero trust от того и zero, что нельзя доверять никому и никогда. Ни внутри сети, ни снаружи.
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Вот
источник

KS

Konstantin Sverdlov in DevSecOps - русскоговорящее сообщество
но почему ип рестрикшены - мнимые, я не понял. Более немнимым, чем они, может быть только выключенный сервер 🙂
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Если не ошибаюсь потому что ип рестрикшен это ты просто доверяешь своему провайдеру
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
А верить нельзя никому
источник

V

Vit in DevSecOps - русскоговорящее сообщество
Konstantin Sverdlov
но почему ип рестрикшены - мнимые, я не понял. Более немнимым, чем они, может быть только выключенный сервер 🙂
потому что IP менятся слишком часто и слишком непостоянные нынче?) виртуалка удалилась, новая поднялась, получила IP с правами, которых быть не должно и т.п.
плюс следить за всеми IP по 1-му - какие-то средства нужны, чтобы постоянно up to date. и это единая точка нагрузки и отказа - через что идёт трафик и кто фильтрует - этим двум IP можно, а этим нельзя..
источник

GM

Gleb Mekhrenin in DevSecOps - русскоговорящее сообщество
Roman Rusakov
А в чем разница 10000 или 20?
чисто человеческий фактор - чем больше людей тем больше "энтропия", когда у тебя пара админов то все их действия можно фактически в ручную контролировать, так же и с разработчиками.
Опять же если говорить серьезно то вообще зачем  кому-то выделенный доступ по ssh? На серверы должны ходить роботы, а вот доступ к системе которая ими управляет уже конечно легко прикрутить к sso. Но такие масштабы сложно рассматривать
источник

GM

Gleb Mekhrenin in DevSecOps - русскоговорящее сообщество
Vit
потому что IP менятся слишком часто и слишком непостоянные нынче?) виртуалка удалилась, новая поднялась, получила IP с правами, которых быть не должно и т.п.
плюс следить за всеми IP по 1-му - какие-то средства нужны, чтобы постоянно up to date. и это единая точка нагрузки и отказа - через что идёт трафик и кто фильтрует - этим двум IP можно, а этим нельзя..
опять же вопрос масштабов
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Нееее, так нельзя
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Это не безопасность
источник

V

Vit in DevSecOps - русскоговорящее сообщество
Gleb Mekhrenin
опять же вопрос масштабов
ну это "ползунки". какой масштаб считаете ок?) где грань? сколько сотрудников и сколько серверов?)
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
касательно krypt.co мне все понравилось - был бы у нас сейчас например амазон - побежал бы тестить - но у нас гугл и есть надеда обойтись только им
источник

N

Nklya in DevSecOps - русскоговорящее сообщество
Кстати аутентификатор Майкрософта похож по концепции на эту штуку.
И у яндекса что-то похожее было
источник
2019 May 13

С

Сергей in DevSecOps - русскоговорящее сообщество
источник

N

Nklya in DevSecOps - русскоговорящее сообщество
Ахаха, найс
источник