Size: a a a

DevSecOps - русскоговорящее сообщество

2020 July 18

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
rus dacent
Это отличная идея, я б сказал =)
Не всегда есть на это время, к сожалению)
Но всегда есть возможность к этому прийти потом и что-то поменять)
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Ну и да, не нужно забывать, что какой бы процесс не был, его нужно измерять и им нужно управлять) вот в этом и может помочь тула для агрегации всего и вся в единое место))
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
А эта тула может ещё из различных тулзовин коррелировать баги, вообще прекрасно! И это может быть очень полезно, даже вначале
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Тула это следствие, нужен процесс, а его уже автоматизировать. Мы юзали кастомный рейтинг безопасности продукта/сервиса, состоявший из двух основных метрик.
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Процесс и метрики позволяют приоритезировать фиксы, техдолга всегда больше чем ресурсов.
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Тула это следствие, нужен процесс, а его уже автоматизировать. Мы юзали кастомный рейтинг безопасности продукта/сервиса, состоявший из двух основных метрик.
Безусловно, без хотябы примерного понимая дальнейшего бизнес процесса, как может быть устроен, дело не пойдёт)
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Yury Shabalin
Безусловно, без хотябы примерного понимая дальнейшего бизнес процесса, как может быть устроен, дело не пойдёт)
Угу, и тут мы начинаем борьбу за ресурсы и приоритеты через риски от уязвимости.
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Процесс и метрики позволяют приоритезировать фиксы, техдолга всегда больше чем ресурсов.
Согласен) но при выборе, например инструмента из множества представленного, корреляция может помочь весьма неплохо
источник

rd

rus dacent in DevSecOps - русскоговорящее сообщество
Yury Shabalin
Не всегда есть на это время, к сожалению)
Но всегда есть возможность к этому прийти потом и что-то поменять)
Ага, я именно об этом =)
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Yury Shabalin
Согласен) но при выборе, например инструмента из множества представленного, корреляция может помочь весьма неплохо
Выбирать инструмент, а не процесс, как решение - почти всегда плохая идея
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Угу, и тут мы начинаем борьбу за ресурсы и приоритеты через риски от уязвимости.
Всегда не любил эту тему))) сколько будет стоит эксплуатация уязвимости)
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Это можно легко посчитать, там проблема только с вероятностью эксплуатации.
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Выбирать инструмент, а не процесс, как решение - почти всегда плохая идея
Ненене, я всегда говорил, что процесс и люди это первое!) И покупать инструмент и потом вокруг него строить процесс, подстраиваясь под него это ничем хорошим не кончится
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Ага, не так понял значит)
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Типо а вот тут мы сделаем так, потому что по другому инструмент не умеет 🤣
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Привет Maxpatrol)
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Ага, не так понял значит)
Да я скорее про следующий этап, именно выбора конкретных инструментов для разных практик под процесс. Без этого тоже никуда же))
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Привет Maxpatrol)
А чо, макспатрол Х то вышел?)
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Не знаю, я даже SIEM не видел)
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
@zirexx1 какой там нонче последний?
источник