Size: a a a

2020 September 06

AA

Andrey Aleksandrov in DevOps Moscow
Где-то был хороший репозиторий с набором годных настроек политик калико, но чет не нагуглил сходу ¯\_(ツ)_/¯
источник

V

Vit in DevOps Moscow
Настоящие безопасники тут рядом, в @devsecops_ru , но вопрос, работали ли они с кубером 😂
(Шутка, такие точно существуют)))
источник

a

alx in DevOps Moscow
Andrey Aleksandrov
Набор джентельмена:
- спрятать от интернета, выход в мир только через проксию с вайтлистами
- оградить каликовскими фаеролами
- внутри кластера закрыть все каликовскими политиками
- прогнать kube-hunter https://github.com/aquasecurity/kube-hunter чтобы убедиться что какую-нибудь базовую глупость не оставил открытой/включенной

Есть еще kube-bench https://github.com/aquasecurity/kube-bench но вот его уже сам руками не трогал, ничего не скажу.

P.S. я не настоящий безопасник, это просто мои представления о базовой гигиене
kube-hunter на первый взгляд выглядит интересно, спасибо
источник

.

.1_1. in DevOps Moscow
Можно ещё утилитой от CIS прогнать, но она в режиме комплаенса по их бенчмарку гоняет
источник
2020 September 07

p

ptchol in DevOps Moscow
Andrey Aleksandrov
Набор джентельмена:
- спрятать от интернета, выход в мир только через проксию с вайтлистами
- оградить каликовскими фаеролами
- внутри кластера закрыть все каликовскими политиками
- прогнать kube-hunter https://github.com/aquasecurity/kube-hunter чтобы убедиться что какую-нибудь базовую глупость не оставил открытой/включенной

Есть еще kube-bench https://github.com/aquasecurity/kube-bench но вот его уже сам руками не трогал, ничего не скажу.

P.S. я не настоящий безопасник, это просто мои представления о базовой гигиене
обе эти штуки довольно бесплезные.
Лучше взять что то типа polaris или rego (opa) посидеть, почитать, и нахерячить своих тестов \ бордов
источник

p

ptchol in DevOps Moscow
бесполезные в том смысле что они проверяют очень базовые кейсы
источник

p

ptchol in DevOps Moscow
и еще у бенча проблема что он ожидает что ты кластер контролируешь целиком, а есть же истории с тем что контроллеры не у тебя а сервис провайдером обсулживаются.
источник
2020 September 08

А

Андрей in DevOps Moscow
Ребята, рекомендую бота для проверки открытых ресурсов (ip адрес, url) проверяет ресурсы и отправляет сообщение, если ресурс недоступен или на нем ошибка):
@ResourceMonitor_bot
https://t.me/ResourceMonitor_bot
источник

V

Vit in DevOps Moscow
Андрей
Ребята, рекомендую бота для проверки открытых ресурсов (ip адрес, url) проверяет ресурсы и отправляет сообщение, если ресурс недоступен или на нем ошибка):
@ResourceMonitor_bot
https://t.me/ResourceMonitor_bot
В каком кейсе это нужно? И откуда осуществляется проверка? Пока выглядит как спам)
источник

ML

Mikhail Leonov in DevOps Moscow
не работает, добавляю url а он его сразу удаляет
источник

А

Андрей in DevOps Moscow
Vit
В каком кейсе это нужно? И откуда осуществляется проверка? Пока выглядит как спам)
Можно использовать, если нужен постоянный контроль за доступностью любого открытого ресурса. Будь то удаленный сервер с белым ip адресом или сайт.
источник

А

Андрей in DevOps Moscow
Mikhail Leonov
не работает, добавляю url а он его сразу удаляет
параметры ввода: www.site.ru
источник

ML

Mikhail Leonov in DevOps Moscow
я вводил без www
источник

А

Андрей in DevOps Moscow
Vit
В каком кейсе это нужно? И откуда осуществляется проверка? Пока выглядит как спам)
Проверка с удаленного сервера, на котором развернут бот
источник

ML

Mikhail Leonov in DevOps Moscow
у меня его нет
источник

ML

Mikhail Leonov in DevOps Moscow
без www не вводится, вы же в курсе что есть сайты без www ?
источник

А

Андрей in DevOps Moscow
Mikhail Leonov
у меня его нет
в каком формате вводил?
источник

ML

Mikhail Leonov in DevOps Moscow
site.ru
источник

А

Андрей in DevOps Moscow
добавь www.
источник

ML

Mikhail Leonov in DevOps Moscow
у меня нет www
источник