Size: a a a

DevSecOps - русскоговорящее сообщество

2020 June 01

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Вторая вещь - это проверка тупых вещей. Типа "не слать картинки". Любую проверку можно обмануть, но это надо делать специально. А у нас логирование. Найдем и покараем виновных
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Насчёт поддержки фильтров. Ну, да, но это не космическая задача.
источник

S

St in DevSecOps - русскоговорящее сообщество
George Gaál
Насчёт поддержки фильтров. Ну, да, но это не космическая задача.
Разработка своими силами это уже нормальная задача.
источник

S

St in DevSecOps - русскоговорящее сообщество
Логировать и ждать пока что то утечет? Ну так себе..
источник

S

St in DevSecOps - русскоговорящее сообщество
Ну и если событий много, то это ещё нужны объёмы для хранения
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Я гарантирую - в телегу не должен литься громадный поток. Если это канал для алертов
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
St
Логировать и ждать пока что то утечет? Ну так себе..
Ну, а что лучше? Не логировать и ждать?
источник

S

St in DevSecOps - русскоговорящее сообщество
Самим говорить, что отправлять, а что нет
источник

S

St in DevSecOps - русскоговорящее сообщество
Настроить контроль отправляемых сообщений
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Привлечь датасайенс, ога. Обучить нейросеточку
источник

S

St in DevSecOps - русскоговорящее сообщество
Нет, зачем?
источник

S

St in DevSecOps - русскоговорящее сообщество
Настраивает отправку определённый человек, для конфига настройки проверяем целостность, если не соответствует, то алерт
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Я бы просто сделал ролевую модель
источник

S

St in DevSecOps - русскоговорящее сообщество
Ну явно же не делать шлюз под такие задачи
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Для пользования этим "прокси" (на самом деле - просто очередным промежуточным веб сервисом) - задаём свои реквизиты в периметре компании (логопасс ад, или токены, которые выписывают ибшники через автоматизированную систему). Соответственно васян ничего отправить не может
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Передача учётных записей другому - вне закона
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Логирование трафика - на случай факапа, по имени учетки определяем виновного.
источник

S

St in DevSecOps - русскоговорящее сообщество
При условии, что утечка будет обнаружена до момента, пока не затрутся логи
источник

S

St in DevSecOps - русскоговорящее сообщество
Или сотрудник будет ещё работать
источник

S

St in DevSecOps - русскоговорящее сообщество
И надо не забыть принять риски утечек
источник