Size: a a a

DevSecOps - русскоговорящее сообщество

2021 May 17

С

Сергей in DevSecOps - русскоговорящее сообщество
Нестандартные порты не дадут вам защиту. Разберитесь, через что вас  сломали. Если вы просто переинсталите - сломают ещё раз через ту же уязвимость.
источник

SH

SaiD HazzarD in DevSecOps - русскоговорящее сообщество
понял! спасибо
источник
2021 May 18

AA

Artyom Abramovich in DevSecOps - русскоговорящее сообщество
вакуха подъехала? 😊
источник

ЕК

Екатерина Калинина... in DevSecOps - русскоговорящее сообщество
ага!
источник

AA

Artyom Abramovich in DevSecOps - русскоговорящее сообщество
довольно непривычно видеть вакухи без докеров/куберов сегодня
источник

AA

Alexander Akulov in DevSecOps - русскоговорящее сообщество
Обычно спрашивают можно ли вакансии постить, а эта ещё и совсем не релевантна даже.
источник

ЕК

Екатерина Калинина... in DevSecOps - русскоговорящее сообщество
почему не релевантна?
источник

AA

Alexander Akulov in DevSecOps - русскоговорящее сообщество
Потому-что тут у нас чатик про безопасность в основном, а у вас просто DevOps.
источник

AA

Artyom Abramovich in DevSecOps - русскоговорящее сообщество
потому что про сосурити нет ничего
источник

AZ

Andrey Zavada ITSumm... in DevSecOps - русскоговорящее сообщество
ой, да кому нужна секурность, добавил в хельм чартик
        securityContext:
         capabilities:
           drop:
             - SETPCAP
             - MKNOD
             - AUDIT_WRITE
             - CHOWN
             - NET_RAW
             - DAC_OVERRIDE
             - FOWNER
             - FSETID
             - KILL
             - SETGID
             - SETUID
             - NET_BIND_SERVICE
             - SYS_CHROOT
             - SETFCAP
         readOnlyRootFilesystem: true
и доволен =)
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
sudo /sbin/poweroff надёжнее.
источник

AZ

Andrey Zavada ITSumm... in DevSecOps - русскоговорящее сообщество
и кабеля питания вынуть отовсюду, даже из чайника
источник

DY

Denis Yakimov in DevSecOps - русскоговорящее сообщество
А потом злоумышленник вылезает за счёт легитимных capabilities )))
источник

DY

Denis Yakimov in DevSecOps - русскоговорящее сообщество
И оказывается что безопасность на этом не ограничивается
источник
2021 May 31

AP

Anton Patsev in DevSecOps - русскоговорящее сообщество
Хорошее описание эксплуатации уязвимости ядра в подсистеме eBPF под номером CVE-2021-31440. Из примечательного тут то, что в качестве демонстрации продемонстрирован container escape в Kubernetes (Ubuntu 20.10, ядро 5.8.0 и mikrok8s 1.20).

Судя по демо и описанию, атакующий в контейнере с обычного пользователя поднялся до root и, используя CAP_SYS_MODULE capability, загружает произвольный модуль ядра вне контейнера.

Ну а все благодаря тому, что по умолчанию можно делать любой системный вызов. Тут либо cами харденим или ждем дефолтного использования seccomp о котором писали раньше. Ну и, конечно, capability нужно тоже резать.

P.S. Сегодня и завтра я на DevOpsConf 2021 с докладом про "SecDevSecOpsSec" - буду рад познакомится и пообщаться со всеми лично AFK!

P.S.S. Как говорят создатели The Pirate Bay: "In Real Life (IRL). We don't like that expression. We say AFK - Away From Keyboard. We think that the internet is for real."
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Дэвсекопсеры, кто-нибудь может поделиться шаблоном модели угроз по STRIDE?
источник

c

cyber in DevSecOps - русскоговорящее сообщество
не помню, но кажется здесь что-то такое было
https://cyberdeveloper.pro/?p=170
источник
2021 June 03

DY

Denis Yakimov in DevSecOps - русскоговорящее сообщество
Может быть кому-нибудь будет интересно)
https://t.me/appsec_job/78
Telegram
AppSec & DevSecOps Jobs
Старший эксперт по безопасности разработки, Альфа-Банк

ЗП: 150-250к гросс по результатам собеседования + квартальные премии

Что предстоит делать:
- Заниматься построением DevSecOps (внедрение практик по сканированию образов, Dockerfile, IaC, поиску секретов и так далее)
- Анализировать результаты сканирования SAST (Fortify, CodeQL), SCA (Nexus IQ, Dependency Check), DAST (WebInspect, Netsparker, OWASP ZAP)
- Консультировать команды разработки по возникающим вопросам, в том числе ревью кода приложения команды, анализ применимости угроз ИБ, выявленных инструментом к данному приложению;
- Участвовать в проработке мер по повышению безопасности Kubernetes / OpenShift (CR в конфигурационные файлы, RBAC, повышение безопасности API, RBAC, NP, построение безопасности архитектуры, работа с OPA, внедрение Container Security решений)
- Прорабатывать вопросы безопасности CI/CD процессов (Jenkins, GitLab, Bamboo)
- Внедрять и развивать Vault (CyberARK)

Также есть возможность:
- Участвовать в разработке собственной платформы…
источник

ᅟᅟ

ᅟᅟᅟ ᅟᅟᅟ in DevSecOps - русскоговорящее сообщество
300к и сработаемся
источник

ᅟᅟ

ᅟᅟᅟ ᅟᅟᅟ in DevSecOps - русскоговорящее сообщество
Банк может позволить себе такие бабки потратить на специалиста. Так что резонно
источник