Size: a a a

DevSecOps - русскоговорящее сообщество

2019 January 21

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
у нас второе есть, а за железом следят ИТшники
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
cis benchmark это вроде набор технических контролей, а asset register рекомендуют иметь всякие COBIT и ISO27xxx, а то защищать нечего :)
источник
2019 January 22

r

rustam in DevSecOps - русскоговорящее сообщество
В CIS Controls это есть еще..
CIS Control 1: Inventory and Control of Hardware Assets
1.4     Maintain Detailed Asset Inventory

CIS Control 12: Boundary Defense
12.1 Maintain an Inventory of Network Boundaries
источник

r

rustam in DevSecOps - русскоговорящее сообщество
Мне понравился CIS Controls, всё чётенько, без воды
источник

С

Сергей in DevSecOps - русскоговорящее сообщество
rustam
У кого есть живой Hardware Asset реестр? или Internet Boundaries inventory? Как того требует любой стандарт или framework, например CIS.
гугли cmdb, их много разных
источник

M

Mihail in DevSecOps - русскоговорящее сообщество
rustam
У кого есть живой Hardware Asset реестр? или Internet Boundaries inventory? Как того требует любой стандарт или framework, например CIS.
источник

r

rustam in DevSecOps - русскоговорящее сообщество
Спасибо! Это я поддержать разговор. Значит у вас @Renyare @Mihail_Pa в организациях с реестрами всё в порядке?
источник

M

Mihail in DevSecOps - русскоговорящее сообщество
rustam
Спасибо! Это я поддержать разговор. Значит у вас @Renyare @Mihail_Pa в организациях с реестрами всё в порядке?
Относительно. Идеального процесса управления активами не видел нигде
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Если вы в "облаках", то и Гугл и Амазон дают такие реестры
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
у Гугла - это Cloud Security Center
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
у Амазона можно смотреть биллинг и в Guard Duty тоже считай все ваши активы
источник

PR

P R in DevSecOps - русскоговорящее сообщество
Кто испольует Vault, как храните ключи распаковки?
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
в keepass
источник

PR

P R in DevSecOps - русскоговорящее сообщество
Alex Akulov
в keepass
Все 5?
источник

PR

P R in DevSecOps - русскоговорящее сообщество
Или 1 мастер кей решили юзать?
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
Все 5 у меня. Не знаю кому их можно раздать и зачем)
Вообще, полезность того, что этих ключей несколько весьма сомнительна в большинстве случаев.
источник

N

Nklya in DevSecOps - русскоговорящее сообщество
Ну Сергей рассказывал как раз про практичность этого подхода в авито
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
Есть рут ключ который полный доступ к волту даёт и он только один нужен.
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
Ну это в теории прикольно звучит, и когда доку в первый раз читаешь. Но в большинстве случаев, мне кажется это не очень применимо.
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
у хашикорпа описана модель угроз и контрмеры, одна из которых - разделение unseal ключа по схеме Шамира, для достижения кворума
источник