devsecops_ru | Unsorted

Telegram-канал devsecops_ru - DevSecOps - русскоговорящее сообщество

964

Новостной канал и обсуждения на тему DevOps and Security. Делимся полезным контентом и практиками. https://github.com/devops-ru/awesome-devsecops_ru За DevOps/SRE можно потереть тут: @devopsmoscow

Subscribe to a channel

DevSecOps - русскоговорящее сообщество

у нас корневая группа репозитория = product type, проект/микросервис внутри группы = product, каждый вид теста - engagement, внутри engagements - бъются по типу сканера. тесты dast - мапятся на репозиторий, т.к. запускаются в пайпе репозитория конкретного репозитория

Читать полностью…

DevSecOps - русскоговорящее сообщество

бесспорно. Может там legacy просто? Сборки в jenkins были давно. Работает, не трогай)

Читать полностью…

DevSecOps - русскоговорящее сообщество

У нас сделано так же, только engagement'ы побили на sast, sca, dast
Просто, когда есть несколько последовательных сканов - тяжело разобраться, почему дефект предыдущего скана в текущем - пропал, точнее - он пропал из-за того что исправили или код так поменялся, что дефект теперь в другое место переехал

Читать полностью…

DevSecOps - русскоговорящее сообщество

Подскажите плиз, а в чем плюсы по сравнению с подходом уважаемого @bim00074 ?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Единственный кейс может быть это автоматическое создание проектов в сонаре. В доке сонора описан процесс с дженкинсом и мол в этой связке при первом скане создаст в сонаре проект если его не было

Читать полностью…

DevSecOps - русскоговорящее сообщество

Ну как.. Скомпрометировать систему через уязвимый плагин 😁

Читать полностью…

DevSecOps - русскоговорящее сообщество

Деплой целевой приложухи?

Читать полностью…

DevSecOps - русскоговорящее сообщество

привет
мы используем 1 engament на 1 ветку
т.е. если тестишь master branch, загружаешь репорты в master eng всегда

Читать полностью…

DevSecOps - русскоговорящее сообщество

Всем привет. А расскажите пжл, у кого есть опыт с DefectDojo, кто как понимает engagements? Исходя из описания в доке это промежуток времени, в течении которого происходит тестирование. Эта логика неплохо накладывается на некие ручные тестирования, но не понятно как применить к CI. По логике - создавать под каждый build_id свой engagement? Не умрет ли DD от такого? Или мб создать какой то долгоживущий engagement на каждую ветку и в нем уже делать reimport к примеру чтобы не плодить тесты?

Читать полностью…

DevSecOps - русскоговорящее сообщество

https://ip-calculator.ru

Читать полностью…

DevSecOps - русскоговорящее сообщество

Добры день, подскажите как выставить целевой диапазон адресов например: 192.168.0.0-192.168.254.254, чтобы каждый раз не писать ip

Читать полностью…

DevSecOps - русскоговорящее сообщество

Очевидно это какой то дебаговвй образ если там ничего кроме wget curl bash

Читать полностью…

DevSecOps - русскоговорящее сообщество

всем привет

посоветуйте какой то базовый образ на который бы не ругались docker scan и т.п.
в котором был бы nslookup ping curl / wget и bash
и больше ничего?

alpine и redhat ubi9 к сожалению не подходят

ubuntu / debian тоже


самому собирать из сырцов и юзать distroless тоже не вариант
сборка итак долгая...

Читать полностью…

DevSecOps - русскоговорящее сообщество

Можно конкретно определеное обновление загрузить?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Доброго времени суток.
Ищу человека на позцию DevSecOps. Кто ищет работу, пишите в лс, расскажу про вакансию.

Читать полностью…

DevSecOps - русскоговорящее сообщество

Кстати, вопрос по хранению DAST reports например от ZAP.
Как вы выбираете DD product для dast репортов, если тестируется api или сайт в целом, который может состоять из кучи репозиториев (микросервисы). У нас в DD продукты мапятся на репозитории. Мб есть смысл создавать отдельный dd продукт, с именем домена или еще как, и уже туда загружать репорты? Мб кто-то имеет похожую проблему.

Читать полностью…

DevSecOps - русскоговорящее сообщество

интересный подход, взял на вооружение

Читать полностью…

DevSecOps - русскоговорящее сообщество

Все варианты имеют право на жизнь, но я все таки пошел в сторону бесконечно живущих engagement'ов, именованных по имени ветки. Ну и дедупликация на уровне eng.
Иначе было бы сложно трекать уязы когда у тебя все сливается в кучу, да еще с включенным дедупом на уровне проекта.

Читать полностью…

DevSecOps - русскоговорящее сообщество

Ценность для ИБ отрицательная)

Читать полностью…

DevSecOps - русскоговорящее сообщество

Так гитлаб доставить может релиз.

Читать полностью…

DevSecOps - русскоговорящее сообщество

Нахера он нужен в этой связке

Читать полностью…

DevSecOps - русскоговорящее сообщество

А что делает дженкинс, например в связке gitlab cicd + sq + dojo, часто вижу туда еще и дженкинс подкидывают, для какой цели?

Читать полностью…

DevSecOps - русскоговорящее сообщество

привет. 1 прогон пайплайна -это 1 запись с отчетом со всех сканеров. Не умрет

Читать полностью…

DevSecOps - русскоговорящее сообщество

Парни, подскажите где можно скачать варезную версию checkmarx, в ЛС

Читать полностью…

DevSecOps - русскоговорящее сообщество

Имеется ввиду 192.168.0.0/16?

Читать полностью…

DevSecOps - русскоговорящее сообщество

именно так, тулы нужны для дебага
но при этом надо чтобы проползало через сканеры =(

Читать полностью…

DevSecOps - русскоговорящее сообщество

wget, curl и прочая подобная херня в образе - не очень хорошая практика с точки зрения безопасности

Читать полностью…

DevSecOps - русскоговорящее сообщество

https://learn.microsoft.com/ru-ru/windows-server/administration/windows-server-update-services/manage/viewing-and-managing-updates

Читать полностью…

DevSecOps - русскоговорящее сообщество

Добрый день, подскажите как через сервер win 2019 обновить все персональные компьютеры?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Всем привет! В поисках Security lead/DevSecOps lead! Если находитесь в поисках работы, пишите в личку, отправлю ваканисю! Всем добра!)

Читать полностью…
Subscribe to a channel