Size: a a a

DevSecOps - русскоговорящее сообщество

2019 April 16

r

rustam in DevSecOps - русскоговорящее сообщество
вот тоже пример, чувак перед уходом скачивал файлы c GSuite(google drive)
источник

r

rustam in DevSecOps - русскоговорящее сообщество
это признак того, что он хочет домой унести наработки свои
источник

r

rustam in DevSecOps - русскоговорящее сообщество
что мне с ним делать теперь?:)
источник

KS

Konstantin Sverdlov in DevSecOps - русскоговорящее сообщество
rustam
1. DLP - идеально
2. чекать включен ли encryption
3. мониторинг ос (updatе'ы и т.д.)
4. кто работает за компом
Для 1 пункта - Digital Guardian ) Но только если есть наклонности садо-мазо и возможность сидеть на определенной версии дистрибутива и ядра.
источник

r

rustam in DevSecOps - русскоговорящее сообщество
помню помню про ДГ:)
источник

KS

Konstantin Sverdlov in DevSecOps - русскоговорящее сообщество
если наклонностей нет, то DLP лучше ставить на каналах.
источник

KS

Konstantin Sverdlov in DevSecOps - русскоговорящее сообщество
rustam
вот тоже пример, чувак перед уходом скачивал файлы c GSuite(google drive)
у GSuite в максимальной редакции есть DLP возможности. Агентский DLP тут лишний, имхо
источник

KS

Konstantin Sverdlov in DevSecOps - русскоговорящее сообщество
rustam
Osquery в проде юзали для этих целей?
Юзаем. Неплохо делает свое дело, но кажется, CPU кушает нескромно. И темпы разработки какие-то непонятные. https://github.com/facebook/osquery/graphs/contributors
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
А с чего бы ему цпу кушать? не совсем понимаю.
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
По опыту, могу сказать, что DLP в 90% случаев используется как архив для ретроспективного поиска, например когда Экономическая безопасность уже знает про кого-то, но нужны подтверждения. Поэтому Дозор и Инфовотч заточены под хранение многотерабайтных оперативных архивов, но в реальности мало ловят на лету (такой объём алертов почти нереально обработать не имея аналитика)
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
При этом, зарубежные DLP как раз более заточены под первичную настройку правил и зачастую сильно ограничены в средствах анализа накопленных данных, у них там Конституция и privacy, понимаете ли.
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
То что человек с рабочего компа отправил персональное сообщение, не отменяет его права на тайну связи, что бы там не говорили.
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Alex Akulov
А с чего бы ему цпу кушать? не совсем понимаю.
Там кушает не он, а механизм регистрации системных вызовов в ядре. Собственно если вы auditd накрутите до уровня STIG, то охуеете от падения производительности
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
А тут еще надо это складывать на сторадж и по сети отправлять
источник

KO

Karey Oke in DevSecOps - русскоговорящее сообщество
А на eBPF еще ничего подобного не сделали?
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Karey Oke
А на eBPF еще ничего подобного не сделали?
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
rustam
это признак того, что он хочет домой унести наработки свои
Ииииии? Ну унес он свои записюльки. Дальше то что? Что ему с ними делать?
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Напилить свой велосипед? Нахуй он кому нужен?
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Если это продажники, то вы не думайте, что вот так вот просто по одному звонку от манагера поставщика сменят. А если так происходит, то вам не DLP нужен, а HRы нормальные, чтобы талантливых людей в компании удерживать
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Если у вас захотят что-то слить целенаправленно, то поверьте, ни одна DLP этого не прочухает. Скорее она станет подарком атакующему.
источник