Size: a a a

DevSecOps - русскоговорящее сообщество

2020 October 22

NM

Never Mind in DevSecOps - русскоговорящее сообщество
Лучше сразу в compose делать ))
источник

as

alex suslin in DevSecOps - русскоговорящее сообщество
здесь не было вопроса или просьбы о помощи, а просто поделились поведением нелогичным
источник

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
@HankeyChinaski удалять сообщения то зачем )
Может кому нибудь эта инфа пригодилась бы
источник

HC

Henry Chinaski in DevSecOps - русскоговорящее сообщество
Denis Denisov
@HankeyChinaski удалять сообщения то зачем )
Может кому нибудь эта инфа пригодилась бы
стремно вышло) не хочется выглядеть нелепо
источник

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
Забей)
источник

HC

Henry Chinaski in DevSecOps - русскоговорящее сообщество
учту на будущее)
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
Henry Chinaski
стремно вышло) не хочется выглядеть нелепо
да ну, зря. вполне прикольный нюанс.
источник
2020 October 23

S

St in DevSecOps - русскоговорящее сообщество
Коллеги привет. Подскажите, можно ли в k8s указать, что деплоить можно только подписанные образы?
источник

S

Slach in DevSecOps - русскоговорящее сообщество
St
Коллеги привет. Подскажите, можно ли в k8s указать, что деплоить можно только подписанные образы?
по дефолту именно через кубер, нет
потому что секурити в кубере ГОВНО и его нет ;)
https://github.com/kubernetes/kubernetes/issues/92602

и через docker ce в качестве CRI выглядит так тоже нельзя, он content trust только на уровне docker pull включает именно в CLI клиенте, в EE в API уже

в общем в итоге народ городит набор своих собственных костылей
типа вот такого
https://github.com/k8s-gadgets/k8s-content-trust
И вот такого
https://github.com/IBM/portieris
источник

S

St in DevSecOps - русскоговорящее сообщество
Slach
по дефолту именно через кубер, нет
потому что секурити в кубере ГОВНО и его нет ;)
https://github.com/kubernetes/kubernetes/issues/92602

и через docker ce в качестве CRI выглядит так тоже нельзя, он content trust только на уровне docker pull включает именно в CLI клиенте, в EE в API уже

в общем в итоге народ городит набор своих собственных костылей
типа вот такого
https://github.com/k8s-gadgets/k8s-content-trust
И вот такого
https://github.com/IBM/portieris
Нотари одно не хватает;( а вот Portieris вроде решает задачу, но это же процесс деплоя изменяется
источник
2020 October 24

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
St
Коллеги привет. Подскажите, можно ли в k8s указать, что деплоить можно только подписанные образы?
Интеграция с Anchore engine с помощью imagepolicywebhook
источник

S

St in DevSecOps - русскоговорящее сообщество
Denis Denisov
Интеграция с Anchore engine с помощью imagepolicywebhook
Это же вроде сканер?
источник

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
можно навесить policy при котором будут отбрасываться images неподписанные
источник

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
то есть каждый раз когда будет происходить попытка деплоя, будет срабатывать вебхук в сторону анкора на проверку имаджа на подпись
источник
2020 October 29

in DevSecOps - русскоговорящее сообщество
Всем здравствуйте, составлял ли кто-то документацию в соответствие к требованиям FDA? Особенно интересует пункт 6. Cybersecurity Documentation, подпункт 5. Device instructions for use and product specifications related to recommended cybersecurity controls appropriate for the intended use environment (e.g. anti-virus software, use of firewall). Что кроме использования антивирусов и файрволла стоить указать здесь? Стоит ли указывать, что для безопасности ПЗ используются только подписанные и проверенные библиотеки, либо библиотеки разработанные лично нами?  Указывать что для обеспечение целостности данных пользователя используются мастер-слейв репликации БД и частые бэкапы. Просто пишу такое впервые и не знаю как правильно это оформить, есть может у кого-то пример? Был б очень благодарен
источник
2020 October 30

VS

Vasilyev Sergey in DevSecOps - русскоговорящее сообщество
Всем привет. Такой вопрос - бывает ли GDPR для инфраструктуры? Или это касается только кода приложения?
источник

VR

Vasiliy Romaneev in DevSecOps - русскоговорящее сообщество
Vasilyev Sergey
Всем привет. Такой вопрос - бывает ли GDPR для инфраструктуры? Или это касается только кода приложения?
есть всякая регуляторка типа CIS и других стандартов
источник

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
Что значит GDPR для инфраструктуры)))
источник

VS

Vasilyev Sergey in DevSecOps - русскоговорящее сообщество
Ну вроде же как Дейта протектшн и все такое
источник

VS

Vasilyev Sergey in DevSecOps - русскоговорящее сообщество
Вот отсюда и вопрос)
источник