Size: a a a

DevSecOps - русскоговорящее сообщество

2020 December 15

AA

Artyom Abramovich in DevSecOps - русскоговорящее сообщество
им выгоднее чтоб ты заапплаился)
источник

AA

Artyom Abramovich in DevSecOps - русскоговорящее сообщество
вернее, даже так - им только это и надо :)
источник

AR

Andrew R in DevSecOps - русскоговорящее сообщество
Основная проблема всех этих вот доков по application security в том, что они не адаптированы под devops, сейчас приходят appsec инженеры, начинают ломать devops практики идя по гайдам, потом выясняется что они ещё и руками не могут что-то делать, приходится искать людей со знанием практик devops которые умеют делать ручками и понимают практики и могут туда запихнуть безопасность, а appsec превращается в аниматора, который ходит, рассказывает про баги, делает обучение итд
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Artyom Abramovich
им выгоднее чтоб ты заапплаился)
Так и мне выгоднее не заниматься метриками и обучением бизнеса)
Все только в плюсе от тренда. Поставил тулы, что-то рассказал разработчикам и готово))
источник

AR

Andrew R in DevSecOps - русскоговорящее сообщество
@httpnotonly помнит мою шутку про то что сейчас application security engineer это application security animator :))
источник

AA

Artyom Abramovich in DevSecOps - русскоговорящее сообщество
Maxim Maximov
Так и мне выгоднее не заниматься метриками и обучением бизнеса)
Все только в плюсе от тренда. Поставил тулы, что-то рассказал разработчикам и готово))
не, ты не понял... ты апплаишься, теряешь свое время на собесы, потом выясняется что HR не договорил и тебе надо заниматься еще N+1 вещами
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Andrew R
Основная проблема всех этих вот доков по application security в том, что они не адаптированы под devops, сейчас приходят appsec инженеры, начинают ломать devops практики идя по гайдам, потом выясняется что они ещё и руками не могут что-то делать, приходится искать людей со знанием практик devops которые умеют делать ручками и понимают практики и могут туда запихнуть безопасность, а appsec превращается в аниматора, который ходит, рассказывает про баги, делает обучение итд
Особенно когда чек-лист по старинке в процесс насаживают или ручное ревью командой из 2 человек делают в блокирующие режиме)
источник

AR

Andrew R in DevSecOps - русскоговорящее сообщество
да больше проблема в том что есть SRE и все эти гайды не ложатся на SRE, а SRE сейчас это DevOps, по крайней мере для меня
источник

V

Vit in DevSecOps - русскоговорящее сообщество
Andrew R
да больше проблема в том что есть SRE и все эти гайды не ложатся на SRE, а SRE сейчас это DevOps, по крайней мере для меня
Разве ещё нет "других" гайдов, по DevSecOps, где все дружат?)
источник

B

Bdr777 in DevSecOps - русскоговорящее сообщество
Andrew R
Основная проблема всех этих вот доков по application security в том, что они не адаптированы под devops, сейчас приходят appsec инженеры, начинают ломать devops практики идя по гайдам, потом выясняется что они ещё и руками не могут что-то делать, приходится искать людей со знанием практик devops которые умеют делать ручками и понимают практики и могут туда запихнуть безопасность, а appsec превращается в аниматора, который ходит, рассказывает про баги, делает обучение итд
ИБшники часто аниматоры
источник

AR

Andrew R in DevSecOps - русскоговорящее сообщество
Vit
Разве ещё нет "других" гайдов, по DevSecOps, где все дружат?)
Ты знаешь я не встречал такого адаптированного гайда где говорилось бы как строить appsec правильно с учетом современных devops и sre практик
источник

AR

Andrew R in DevSecOps - русскоговорящее сообщество
поэтому каждый гнет свою линию, возникает конфликт интересов и все начинают делать свои велосипеды и понимать всё по своему :)
источник

AR

Andrew R in DevSecOps - русскоговорящее сообщество
есть просто гайды и чеклисты потипу samm но это просто набор действий, который где-то сломает твой devops :) где-то нет
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Взять тот же defectdojo/Faraday/threadfix/иная хранилка уязвимостей. Кто-то пользует в процессе этот класс решений, а кто-то шлёт прямиком в джиру и там уже верифицирует
источник

V

Vit in DevSecOps - русскоговорящее сообщество
Хм, звучит как...незанятая и востребованная полянка, что ли 🤔
источник

DY

Denis Yakimov in DevSecOps - русскоговорящее сообщество
Vit
Хм, звучит как...незанятая и востребованная полянка, что ли 🤔
Хз нужно ли в итоге писать такой док
Потому что якобы есть bsimm, но если его читать и брать как лучшие практики, то возникает еще больше вопросов
Так как невозможно учесть ситуации всех, текст становится слишком абстрактным и как итог ненужным
источник

AA

Artyom Abramovich in DevSecOps - русскоговорящее сообщество
Andrew R
поэтому каждый гнет свою линию, возникает конфликт интересов и все начинают делать свои велосипеды и понимать всё по своему :)
вот именно поэтому этим должны заниматься SRE. "от и до"
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Vit
Хм, звучит как...незанятая и востребованная полянка, что ли 🤔
я думаю, что боли построения апсек выберу тему вебинара))
+ дележ опытом
источник

AR

Andrew R in DevSecOps - русскоговорящее сообщество
Artyom Abramovich
вот именно поэтому этим должны заниматься SRE. "от и до"
с учетом того что появился SRE это мне видится самым логичным в современном мире
источник

С

Сергей in DevSecOps - русскоговорящее сообщество
Vit
Хм, звучит как...незанятая и востребованная полянка, что ли 🤔
Пока этим не займётся какой-нибудь адекватный комитет, типа OWASP или NIST, высок шанс, что это будет полянка для очередных велосипедов
источник