Size: a a a

DevSecOps - русскоговорящее сообщество

2019 February 13

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Теперь geoip2
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
А там другой модуль
источник

V

Vit in DevSecOps - русскоговорящее сообщество
Что ты имеешь ввиду?
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
источник

V

Vit in DevSecOps - русскоговорящее сообщество
Ну, geoip2 есть. В чем проблема?) Я чёт не в теме, у меня nginx как-то сам все определяет, страну, город, улицу, квартиру😂
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Ну он должен быть собран по другому, в целом проблемы нет уже)
источник
2019 February 16

AC

Alexander 😼 Chistyakov in DevSecOps - русскоговорящее сообщество
привет девсекопсы!
Используете ли вы в работе какой-нибудь Ansible security hardening playbook и если да - то какой, а если нет - то почему?
источник

SP

Sergey Pechenko in DevSecOps - русскоговорящее сообщество
Alexander 😼 Chistyakov
привет девсекопсы!
Используете ли вы в работе какой-нибудь Ansible security hardening playbook и если да - то какой, а если нет - то почему?
Ansible сам по себе требует минимальных движений - ssh по ключу + sudo.
Единственный, на мой взгляд, важный момент - лично я все пароли закрываю в ansible_vault через encrypt_string. Тогда в репозитории лежат себе закрытые AES-ом пароли, и всегда видно, когда, кто и что поменял.
источник

N

Nklya in DevSecOps - русскоговорящее сообщество
Я думаю Александр немного про другое.
Типа используем ли такие вот роли  https://github.com/openstack/ansible-hardening
источник

AD

Alexey Dushechkin in DevSecOps - русскоговорящее сообщество
Вишмастер наоборот какой-то эти отвердители и дают ложное чувство защищенности. Очень сложно без понимания переносить закрытие idle сеанса SSH каждые 5 минут, например.
источник

AC

Alexander 😼 Chistyakov in DevSecOps - русскоговорящее сообщество
Alexey Dushechkin
Вишмастер наоборот какой-то эти отвердители и дают ложное чувство защищенности. Очень сложно без понимания переносить закрытие idle сеанса SSH каждые 5 минут, например.
А там есть такое правило? O_o
источник

AC

Alexander 😼 Chistyakov in DevSecOps - русскоговорящее сообщество
Это последнее, наверное, что интересует - что будет с SSH сеансом через пять минут
источник

AD

Alexey Dushechkin in DevSecOps - русскоговорящее сообщество
Например, там есть ругань на беспарольное sudo. А ботов для деплоя в push режиме тогда как делать? Точно ключ плюс пароль, которые у бота и так в одном месте сходятся, это безопаснее, чем просто ключ? Белого списка на правило нет, всё или ничего. Как пища для размышлений пойдёт, «поставил и в безопасности теперь» - ну так
источник

AC

Alexander 😼 Chistyakov in DevSecOps - русскоговорящее сообщество
Alexey Dushechkin
Например, там есть ругань на беспарольное sudo. А ботов для деплоя в push режиме тогда как делать? Точно ключ плюс пароль, которые у бота и так в одном месте сходятся, это безопаснее, чем просто ключ? Белого списка на правило нет, всё или ничего. Как пища для размышлений пойдёт, «поставил и в безопасности теперь» - ну так
Ещё там IP forwarding по умолчанию запрещён прямо в sysctl - но как из этого сделать вывод про «в безопасности теперь», я пока не понял
источник

AD

Alexey Dushechkin in DevSecOps - русскоговорящее сообщество
Alexander 😼 Chistyakov
А там есть такое правило? O_o
Да, посмотри в templates/
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
О! Какие люди в нашем чате))
Вот у этого чувака есть много секьюрити-автоматизаци через ансибль. https://github.com/juju4/ansible-harden
Даже какой-то сайтик был на эту тему, не могу найти сходу.
источник

AC

Alexander 😼 Chistyakov in DevSecOps - русскоговорящее сообщество
Alex Akulov
О! Какие люди в нашем чате))
Вот у этого чувака есть много секьюрити-автоматизаци через ансибль. https://github.com/juju4/ansible-harden
Даже какой-то сайтик был на эту тему, не могу найти сходу.
👍
Спасибо, гляну!
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
Кажется вот https://dev-sec.io
источник

AC

Alexander 😼 Chistyakov in DevSecOps - русскоговорящее сообщество
Alex Akulov
Кажется вот https://dev-sec.io
А, я этим пользуюсь, да
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
У меня была попытка написать роль по рекомендациям наших безопасников. Но меня на много не хватило. Я там sshd конфигурил по рекомендациям sshaudit, включал секьюрити-апдейты по крону, и какие-то icmp отключал из-за чего у сетевиков потом сильно пригорело.
источник