Size: a a a

DevSecOps - русскоговорящее сообщество

2019 November 24

rd

rus dacent in DevSecOps - русскоговорящее сообщество
Vit
Я бы посоветовал начать, если прям начать начать, то с "Руководство по DevOps", желтая такая. Ее я переводил даже и сейчас снова перечитываю. Обзор/саммари позже сделаю.

А после нее можно "Безопасный DevOps / Securing DevOps", думаю. Её ещё не читал, но слышал хорошее. но может @rusdacent / @Nklya  скажет что как/дополнят.

Поделишься мнением,  @bhavenger , как будет минутка?
Да, мне хорошо зашла. Я англ. прочитал, до кучи и русскую приобрёл, сейчас перечитываю. Закрепляю так сказатб =))
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
sonatype фу-фу-фу. Я бы от жифрога ожидал аналогичного
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
и вообще вы видели ценники на решения полного цикла?
источник

rd

rus dacent in DevSecOps - русскоговорящее сообщество
George Gaál
sonatype фу-фу-фу. Я бы от жифрога ожидал аналогичного
Там не про их продукты =)
источник

V

Vit in DevSecOps - русскоговорящее сообщество
rus dacent
DevSecOps Reference Architectures 2019

sonatype сделала очень крутую подборку, как устроен DevSecOps по мнению различных людей и компаний. Практически каждый слайд содержит ссылку на статью или видео. Это, пожалуй, лучший обзорный материал такого плана за последнее время, который я видел.
Но это чисто про техническую часть. Самое "лёгкое и на поверхности".
А как общаться с командами, как встраивать в из процессы, как им продавать и т.п... вот это только, возможно, в книгах или на практике, ну или ещё где.

Кроме тулинга ещё куча пластов же
источник

rd

rus dacent in DevSecOps - русскоговорящее сообщество
Vit
Но это чисто про техническую часть. Самое "лёгкое и на поверхности".
А как общаться с командами, как встраивать в из процессы, как им продавать и т.п... вот это только, возможно, в книгах или на практике, ну или ещё где.

Кроме тулинга ещё куча пластов же
> Кроме тулинга ещё куча пластов же

Согласен.

Я на митапе говорил и тут, пожалуй, повторюсь, что без каких-то инициатив, которые дают какие-то количественные/качественные оценки, вряд ли удасться переубедить руководство/разработчиков и т.д.

Для меня и отдельного DevSecOps не существует. Это те же процессы, как по мне, которые уже есть в компании, которые улучшаются с помощью сосурити. 5-10 лет назад мне приходилось чуть ли не доказывать, что тесты нужны, а сейчас я этого уже не встречаю. Так и с соурити же происходит. Можно представлять, что какие-то базовые штуки как часть тестирования (естественно, есть оговорки про ручной пентест и прочие багбаунти). Ведь по сути так и есть. Чем запуск тестов к вашей аппликухе в вашем CI будет отличаться от проверки Dockerfile hadolint'ом или docker образа clair'ом или проверки на древность зависимостей? Да в общем-то и ничем.
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
соглашусь и нет
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
просто просканировать гадолинтом недостаточно. К тому же, может и докерфайлов нет.
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
или они формируются на лету. Но это все детали.
источник

rd

rus dacent in DevSecOps - русскоговорящее сообщество
George Gaál
просто просканировать гадолинтом недостаточно. К тому же, может и докерфайлов нет.
Это всё абстрактные примеры =)
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
clair же более интересная вещь, т.к. она очень хорошо иллюстрирует концепцию, что безопасность это процесс
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
а не мгновенный результат
источник

V

Vit in DevSecOps - русскоговорящее сообщество
George Gaál
clair же более интересная вещь, т.к. она очень хорошо иллюстрирует концепцию, что безопасность это процесс
Так и DevOps - это про процесс, а не конечная точка, после которой все, больше ничего делать не надо и у нас пони и радуга
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Vit
Так и DevOps - это про процесс, а не конечная точка, после которой все, больше ничего делать не надо и у нас пони и радуга
девопс и про процесс, и про методологию, и про ценности, и про коллаборацию
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
ИБ - это более узкая история.
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
что-то одни общие слова. а есть тут кто, у кого pipeline фейлится при ругани того же clair? так фейлится, чтоб даже в тест нельзя было выехать.
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Konstantin
что-то одни общие слова. а есть тут кто, у кого pipeline фейлится при ругани того же clair? так фейлится, чтоб даже в тест нельзя было выехать.
хер там
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
у меня clair очень красиво складывался, когда ты на своих собственных имиджах летишь. И даже если centos:7 там в базе - клэр все равно регулярно падает. Именно что падает, а не дает отчет с красненьким
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
George Gaál
хер там
а чё так? :-)
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
ну, это рекомендательная система, а не ...... та, которая может что-то запретить
источник