Size: a a a

DevSecOps - русскоговорящее сообщество

2019 December 17

NR

Nikita Remezov in DevSecOps - русскоговорящее сообщество
Для маленьких компаний - это не очень принципиально, а для крупных критично
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
И перечень серверов софта, и ip и с версиями. И неебет его ваш Кубирнэтис, микросервисы и контейнеры живущие 10 минут. Перечень!!!
источник

С

Сергей in DevSecOps - русскоговорящее сообщество
buggy c0d3r
И перечень серверов софта, и ip и с версиями. И неебет его ваш Кубирнэтис, микросервисы и контейнеры живущие 10 минут. Перечень!!!
вы же не рандомное ПО запускаете в кубернетесе, всё достаточно несложно перечисляется
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
buggy c0d3r
Как хотите уточняйте, но когда вы со своей IaC и репами придете к аудитору PCI DSS, он вам скажет - схему сети мне принес, быстро
а в чем проблема нарисовать схему сети по IaC?
источник

С

Сергей in DevSecOps - русскоговорящее сообщество
даже kubectl get pod даёт что-то вроде перечня, даже с версиями
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
вопрос реально интересный
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
buggy c0d3r
И перечень серверов софта, и ip и с версиями. И неебет его ваш Кубирнэтис, микросервисы и контейнеры живущие 10 минут. Перечень!!!
и предлагаешь что - законсервировать версии софта железобетонно?
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
ведь безопасность - это не про фикс версии, а про то, что мы катим правильные безопасные версии, а потом они перестают быть таковыми и мы катим исправленные
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
либо я вообще в этом мире ничего не понимаю
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
🤷‍♂️
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
George Gaál
и предлагаешь что - законсервировать версии софта железобетонно?
А че вы меня то спрашиваете. Вот в PCI Counsil и пишите, спрашивайте, когда они головы из песка вынут и к DevSecOpsу приобщатся
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Я показываю несостоятельность тезисов на слайде примерами из собственного опыта.
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
предлагаю написать петицию. Организуешь? )
источник

IA

Ivan Afanasiev in DevSecOps - русскоговорящее сообщество
George Gaál
ведь безопасность - это не про фикс версии, а про то, что мы катим правильные безопасные версии, а потом они перестают быть таковыми и мы катим исправленные
расскажи об этом ФСТЭКу
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
фстэк это вообще отдельная история
источник

IA

Ivan Afanasiev in DevSecOps - русскоговорящее сообщество
на самом деле, имхо, если в вашем софте есть версионность, то просто указываешь последнюю стабильную и PCI похер
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
а регламентами недостаточно прикрыться?
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
ну, типа - вот у нас регламент выкатки, регламент проверки релизов и пр.
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
и ниипет
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
безопасная разработка, все дела. Никаких паролей в репозиториях и прочей дичи
источник