Size: a a a

DevSecOps - русскоговорящее сообщество

2020 November 11

B

Bdr777 in DevSecOps - русскоговорящее сообщество
Но как бы хорошо с админами обсудить, они за непрерывность работы кластера отвечают, так?
источник

BK

Bogdan Kanivchenko in DevSecOps - русскоговорящее сообщество
Ну я stage разворачивал, он месяц проработал, но это без istio
источник
2020 November 13

СД

Сутягин Даниил... in DevSecOps - русскоговорящее сообщество
Ребята, всем привет!
Кто-нибудь сталкивался с необходимостью регистрации событий Безопасности при использовании docker?
Может есть какая-нибудь возможность при сборке из докер файла запилить промежуточный пайп, который сначала статически оттестирует и на основе результатов сбилдит или скажет че поправить?
источник

SP

Sergey Paramoshkin in DevSecOps - русскоговорящее сообщество
Сутягин Даниил
Ребята, всем привет!
Кто-нибудь сталкивался с необходимостью регистрации событий Безопасности при использовании docker?
Может есть какая-нибудь возможность при сборке из докер файла запилить промежуточный пайп, который сначала статически оттестирует и на основе результатов сбилдит или скажет че поправить?
именно dockerfile анализировать ?
источник

СД

Сутягин Даниил... in DevSecOps - русскоговорящее сообщество
Не обязательно,
Но хочется валидировать правильность написания dockerfile, чтобы понимать, что на определенном уровне использование контейнера безопасно, что разработчик выполняет ремап в пользователя, урезает caps и ставит лимиты
источник

DY

Denis Yakimov in DevSecOps - русскоговорящее сообщество
Ну это ямлы надо смотреть
+ dockerfile статическим тем же хадолинтом
А что за регистрация событий безопасности?
источник

DY

Denis Yakimov in DevSecOps - русскоговорящее сообщество
Проверять ямлы можешь через кастомные проверки conftest или что нибудь отсюда
https://learnk8s.io/validating-kubernetes-yaml
источник

BK

Bogdan Kanivchenko in DevSecOps - русскоговорящее сообщество
Сутягин Даниил
Ребята, всем привет!
Кто-нибудь сталкивался с необходимостью регистрации событий Безопасности при использовании docker?
Может есть какая-нибудь возможность при сборке из докер файла запилить промежуточный пайп, который сначала статически оттестирует и на основе результатов сбилдит или скажет че поправить?
Это не подходит?
https://docs.docker.com/engine/scan/
источник

ГХ

Галактический Холоди... in DevSecOps - русскоговорящее сообщество
источник

СД

Сутягин Даниил... in DevSecOps - русскоговорящее сообщество
Спасибо, парни!
Пошел читать!)
источник

СД

Сутягин Даниил... in DevSecOps - русскоговорящее сообщество
Проверять ямлы можешь через кастомные проверки conftest или что нибудь отсюда
https://learnk8s.io/validating-kubernetes-yaml
источник

СД

Сутягин Даниил... in DevSecOps - русскоговорящее сообщество
Переслано от Bogdan Kanivchenko
Это не подходит?
https://docs.docker.com/engine/scan/
источник

СД

Сутягин Даниил... in DevSecOps - русскоговорящее сообщество
источник

VK

Viacheslav Kaloshin in DevSecOps - русскоговорящее сообщество
А у меня есть пятничный вопрос: а есть где-нибудь формализованное описание, чего это за зверь такой - devsecops и что он должен делать? ну типа "должен смотреть за дырками , а за производительностью не должен" и "должен внедрять секурные практики, а лоадтестинг делать не должен"
источник

DY

Denis Yakimov in DevSecOps - русскоговорящее сообщество
А есть формализованное описание хотя бы для кого нибудь из ролей/профессий?)
источник

P-

Pavel - in DevSecOps - русскоговорящее сообщество
Viacheslav Kaloshin
А у меня есть пятничный вопрос: а есть где-нибудь формализованное описание, чего это за зверь такой - devsecops и что он должен делать? ну типа "должен смотреть за дырками , а за производительностью не должен" и "должен внедрять секурные практики, а лоадтестинг делать не должен"
от конкретной компании зависит, ибо такой инженер как универсальный солдат - и вашим, и нашим :)
источник

VK

Viacheslav Kaloshin in DevSecOps - русскоговорящее сообщество
Ну я понимаю, но хотя бы размазанное. А то я пишу, что он и то и то должен, а вдруг чего упущу
источник

СД

Сутягин Даниил... in DevSecOps - русскоговорящее сообщество
Viacheslav Kaloshin
Ну я понимаю, но хотя бы размазанное. А то я пишу, что он и то и то должен, а вдруг чего упущу
Есть ± дока, называется
ГОСТ р 56939 Безопасная разработка
Есть то, что надо надо соблюдать, бумажно,
Но в принципе даёт основные концепции, то, что ты должен делать, если пытаешься заделать что-то, хоть более-менее адекватное, соблюдать безопасные меры, то тебе сюда
А инструментов много, можно в любой цикл devops вписать)
источник

СД

Сутягин Даниил... in DevSecOps - русскоговорящее сообщество
А ещё держи шпору
источник

СД

Сутягин Даниил... in DevSecOps - русскоговорящее сообщество
Заходишь в гит
источник