Size: a a a

DevSecOps - русскоговорящее сообщество

2020 July 16

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Sergei Bachinskiy
платежка сама хэндлит карты, pci dss вроде не нужен, скорее нужны практические меры по защите
секреты в Vault, межсервисную авторизацию через Oauth2, разрабов из прода убрать, доступ девопсов через PAM, общий чеклист - OWASP ASVS 4.0
источник

SB

Sergei Bachinskiy in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
секреты в Vault, межсервисную авторизацию через Oauth2, разрабов из прода убрать, доступ девопсов через PAM, общий чеклист - OWASP ASVS 4.0
спасибо за рекомендации!
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
ну сканеры в CI/CD и всякое такое
источник

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
Правда один только "девопсов через PAM" выйдем в копейку)
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Denis Denisov
Правда один только "девопсов через PAM" выйдем в копейку)
это не так дорого
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Denis Denisov
Правда один только "девопсов через PAM" выйдем в копейку)
Смотря как обернуть. У меня нищебродский вариант с Password manager PRO, огонь.
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
можно и на коленках сваять
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Видел эти ваши валликсы и Cyberarc
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
В нормальном проде, девопсу нечего околачиваться.
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
В нормальном проде, девопсу нечего околачиваться.
такой большой, а в сказки веришь. ©
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Konstantin
такой большой, а в сказки веришь. ©
Я их пишу)
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Я их пишу)
🍻 ;-)
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Пользовательские сказки (с)
источник
2020 July 17

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Тогда уж программерские, они у нас пользователи
источник

С

Сергей in DevSecOps - русскоговорящее сообщество
Sergei Bachinskiy
подскажите плз, дано : обычный вебсайт с инфрой в aws, будут подключать платежную систему без двухфакторки для расчета через сайт между клиентами, автопровеление платежей через токен и апи платежки, на что обратить внимание и какими инструментами закрывать проблемы с безопасностью?
источник
2020 July 18

VS

Vasilyev Sergey in DevSecOps - русскоговорящее сообщество
Гайз, подскажите пожалуйста, а как и главное каким инструментом вы пользуетесь для учёта всех багов и уязвимостей в вашем коде, имейджах, инфраструктуре? Приведу пример - вот мы начали юзать сонарКуб для сканирования нашей кодовой базы у которой 2М строк и 3к багов и 1к уязвимостей. Далее просканировли имейджи и тоже нашли три десятка уязвимостей. Про инфру я вообще молчу. Но при этом проект живёт и развивается и я понимаю, что текущие баги и уязвимости не смогут быть пофикшеными за какое-то вменяемое кол-во времени, но хочу хотя бы начать учитывать и реагировать на новосозданные уязвимости.
Что из инструментов можно попробовать, что используете вы? Это siem? Или уже есть что-то более продвинутое?
Что хочется - вменяемый АПИ, возможность быть интегрированным с тем же сонаркубом. Возможно, отдача каких-то метрик, алерты(?) Ну, отчёты там, графики. Возможно это будет не опенсорс, но хотелось бы.

Если что, сильно не пинайте, я пока только учусь (с)
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Vasilyev Sergey
Гайз, подскажите пожалуйста, а как и главное каким инструментом вы пользуетесь для учёта всех багов и уязвимостей в вашем коде, имейджах, инфраструктуре? Приведу пример - вот мы начали юзать сонарКуб для сканирования нашей кодовой базы у которой 2М строк и 3к багов и 1к уязвимостей. Далее просканировли имейджи и тоже нашли три десятка уязвимостей. Про инфру я вообще молчу. Но при этом проект живёт и развивается и я понимаю, что текущие баги и уязвимости не смогут быть пофикшеными за какое-то вменяемое кол-во времени, но хочу хотя бы начать учитывать и реагировать на новосозданные уязвимости.
Что из инструментов можно попробовать, что используете вы? Это siem? Или уже есть что-то более продвинутое?
Что хочется - вменяемый АПИ, возможность быть интегрированным с тем же сонаркубом. Возможно, отдача каких-то метрик, алерты(?) Ну, отчёты там, графики. Возможно это будет не опенсорс, но хотелось бы.

Если что, сильно не пинайте, я пока только учусь (с)
Мы долго-долго искали, искали.. тестили, тестили и в итоге своё сделали :)
источник

AT

Andrew Tsegelnik in DevSecOps - русскоговорящее сообщество
Defectdojo
источник

A

Anton in DevSecOps - русскоговорящее сообщество
Есть еще Vulcan и ThreadFix, но вроде не представлены на рынке (
источник

A

Anton in DevSecOps - русскоговорящее сообщество
И не совсем open source
источник