Size: a a a

DevSecOps - русскоговорящее сообщество

2020 July 18

A

Anton in DevSecOps - русскоговорящее сообщество
Archery схожими функциями обладает
источник

A

Anton in DevSecOps - русскоговорящее сообщество
Если есть GRC, то, гипотетически, можно на нее завернуть
источник

AM

Aleksey Markov in DevSecOps - русскоговорящее сообщество
+
источник

A

Anton in DevSecOps - русскоговорящее сообщество
Yury Shabalin
Мы долго-долго искали, искали.. тестили, тестили и в итоге своё сделали :)
А какое у вас?)
источник

VS

Vasilyev Sergey in DevSecOps - русскоговорящее сообщество
Всем ответившим, спасибо!!
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Anton
А какое у вас?)
Своё решение, используем во всех проектах) ну и продаём тоже)

Оркестрация инструментов, агрегация информации, консолидация дефектов со всех инструментов в одном месте, группировка, корреляция)

Appsec.Hub называется)
источник

A

Anton in DevSecOps - русскоговорящее сообщество
Спасибо!
источник

Wo

Womchik on Zabbix in DevSecOps - русскоговорящее сообщество
3к багов и 1к уязвимостей. Не пора ли валить?
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Womchik on Zabbix
3к багов и 1к уязвимостей. Не пора ли валить?
Неразобранных, легко! Это ещё мало 😂😂
источник

c

cyber in DevSecOps - русскоговорящее сообщество
Еще есть kenna security и risk sense
источник

A

Anton in DevSecOps - русскоговорящее сообщество
Womchik on Zabbix
3к багов и 1к уязвимостей. Не пора ли валить?
И это только во вторник! 😜
источник

c

cyber in DevSecOps - русскоговорящее сообщество
Но кажется пилить лучше свое
источник

c

cyber in DevSecOps - русскоговорящее сообщество
С преферансом и поэтэссами
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
cyber
Но кажется пилить лучше свое
Насколько это дорого ? Мульт, пять или десять и результат через полгода ?
источник

c

cyber in DevSecOps - русскоговорящее сообщество
Сильно зависит от того что вам нужно
источник

c

cyber in DevSecOps - русскоговорящее сообщество
Если просто импорт резулттатов и мердж уязвимостей, то довольно дешего выходит
источник

c

cyber in DevSecOps - русскоговорящее сообщество
Дальше можно развивать по мере появления новых процессов
источник

С

Сергей in DevSecOps - русскоговорящее сообщество
Vasilyev Sergey
Гайз, подскажите пожалуйста, а как и главное каким инструментом вы пользуетесь для учёта всех багов и уязвимостей в вашем коде, имейджах, инфраструктуре? Приведу пример - вот мы начали юзать сонарКуб для сканирования нашей кодовой базы у которой 2М строк и 3к багов и 1к уязвимостей. Далее просканировли имейджи и тоже нашли три десятка уязвимостей. Про инфру я вообще молчу. Но при этом проект живёт и развивается и я понимаю, что текущие баги и уязвимости не смогут быть пофикшеными за какое-то вменяемое кол-во времени, но хочу хотя бы начать учитывать и реагировать на новосозданные уязвимости.
Что из инструментов можно попробовать, что используете вы? Это siem? Или уже есть что-то более продвинутое?
Что хочется - вменяемый АПИ, возможность быть интегрированным с тем же сонаркубом. Возможно, отдача каких-то метрик, алерты(?) Ну, отчёты там, графики. Возможно это будет не опенсорс, но хотелось бы.

Если что, сильно не пинайте, я пока только учусь (с)
Жира вполне может подойти
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
Vasilyev Sergey
Гайз, подскажите пожалуйста, а как и главное каким инструментом вы пользуетесь для учёта всех багов и уязвимостей в вашем коде, имейджах, инфраструктуре? Приведу пример - вот мы начали юзать сонарКуб для сканирования нашей кодовой базы у которой 2М строк и 3к багов и 1к уязвимостей. Далее просканировли имейджи и тоже нашли три десятка уязвимостей. Про инфру я вообще молчу. Но при этом проект живёт и развивается и я понимаю, что текущие баги и уязвимости не смогут быть пофикшеными за какое-то вменяемое кол-во времени, но хочу хотя бы начать учитывать и реагировать на новосозданные уязвимости.
Что из инструментов можно попробовать, что используете вы? Это siem? Или уже есть что-то более продвинутое?
Что хочется - вменяемый АПИ, возможность быть интегрированным с тем же сонаркубом. Возможно, отдача каких-то метрик, алерты(?) Ну, отчёты там, графики. Возможно это будет не опенсорс, но хотелось бы.

Если что, сильно не пинайте, я пока только учусь (с)
Правильно ли я понял, что новые баги - лучше старых, тем, что они новее?
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Сергей
Жира вполне может подойти
Это не то
источник