Size: a a a

DevSecOps - русскоговорящее сообщество

2020 July 18

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
В общем всё что я понял за три года в продуктовой безопасности - понимание это ключ. Ты можешь обложиться сканерами и метриками, но народ искренне не вдупляет зачем оно.
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
А когда показываешь эксплутацию + немного теории, все становится лучше.
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Причём именно с разрабами, продакты и прочие манагеры никак не реагируют почти.
источник

AB

Anton Basharin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Ну это тот самый WRT кажется
Да, только речь про дефекты, а не уязвимости. Суть, в целом, та же
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Так а как вы их находите то? После выкатки на прод?
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Можно же заранее как то аккуратно что ли))
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Уязвимость это дефект имхо, система себя ведёт не так как должна. Есессно если ты заранее заложил NFR.
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Roman Rusakov
Так а как вы их находите то? После выкатки на прод?
Внешняя багбаунти + сканеры.
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
А на пре-проде нельзя?
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Тогда и наказывать ненадо
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Roman Rusakov
А на пре-проде нельзя?
А чего баловать.
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Stanislav Sharakhin
Причём именно с разрабами, продакты и прочие манагеры никак не реагируют почти.
Ну тут другая часть процесса играет очень хорошую роль - аварнес программа и тренинги
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Ух огонь!
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
Yury Shabalin
Ну тут другая часть процесса играет очень хорошую роль - аварнес программа и тренинги
Именно. Однако, хотя бы раз в год нужны расстрелы.
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Когда все знают, что есть мб в компании,что они занимаются правильными штуками и что есть к кому сходить в случае вопросов
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Но они же тоже люди!
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Ну и самих прокачивать разрабов новыми знаниями касательно уязвимостей
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
У тинька был хороший доклад на эту тему недавно совсем)
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Ану
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
источник