devsecops_ru | Unsorted

Telegram-канал devsecops_ru - DevSecOps - русскоговорящее сообщество

964

Новостной канал и обсуждения на тему DevOps and Security. Делимся полезным контентом и практиками. https://github.com/devops-ru/awesome-devsecops_ru За DevOps/SRE можно потереть тут: @devopsmoscow

Subscribe to a channel

DevSecOps - русскоговорящее сообщество

идея со SBOM выглядит перспективно

Читать полностью…

DevSecOps - русскоговорящее сообщество

для debian можно считать Pacakges, для docker взять syftом тем же

Читать полностью…

DevSecOps - русскоговорящее сообщество

если сделать sbom (хоть ручками), то его можно вгрузить в Dependency Track. При корректном cpe он найдет все нужные уязвимости

Читать полностью…

DevSecOps - русскоговорящее сообщество

А в случае простого преобразования
Набор пакетов -> Набор уязвимостей
На мой взгляд не важно куда я натравливаю и как

Читать полностью…

DevSecOps - русскоговорящее сообщество

А если у Вас будет 1000+ инстансная гетерогенные системы, которые разворачивают qa\devops\sysamin какими то terraform, причем срок жизни некоторых систем не превышает 10 часов -- Вы будете скрипт натравливать на сбор пакетов со всего этого зоопарка?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Руками писал, буковку в ссылке не нажал

Читать полностью…

DevSecOps - русскоговорящее сообщество

Посмотрите vulner.com/audit

Может не подойти, потому что не все любят сторонние сервисы

Да и с автоматизацией не очень удобно

Читать полностью…

DevSecOps - русскоговорящее сообщество

Поэтому, если вдруг кто-то хочет нового/итересного/свободного - велком в ЛС @fta_deem

Читать полностью…

DevSecOps - русскоговорящее сообщество

+++
Отсобеседовал пару девсекопсов. Спрашиваю, а что вы собсна делали из зоны безопасности? Ограничиваются тем, что раскатывали какие-то инструменты. Начинаю спрашивать глубже - как вы выстраивали процессы по работе с тем же састом / hashicorp vault - идет молчание и отбивка из разряда "ну этим уже безопы занимались, моя задача раскатать"

Читать полностью…

DevSecOps - русскоговорящее сообщество

Собесил и девопсеров, которые в контексте еденицы, остальные без базы или минимальной базы просят 350-500к

Читать полностью…

DevSecOps - русскоговорящее сообщество

Всем привет! А кто где ищет к себе инженеров DevSecOps - направления?) Люди или все вымерли или что, на профильных сайтах, каналах откликов нет, хотя вакансия не ужасно описана)

Читать полностью…

DevSecOps - русскоговорящее сообщество

Можно сформировать sbom и скормить его сканеру, на подобии grype или trivy

Читать полностью…

DevSecOps - русскоговорящее сообщество

привет, подскажите есть ли какая-нибудь тулза или апи, которой можно было бы скормить имя пакета rpm/deb и его версию, а на выходе получить список уязвимостей

Читать полностью…

DevSecOps - русскоговорящее сообщество

Привет, @Hoidll! Пройди анти-спам проверку за 2 мин.

Читать полностью…

DevSecOps - русскоговорящее сообщество

Ну если с этой точки зрения заходить, то да

Читать полностью…

DevSecOps - русскоговорящее сообщество

ну вот у нас примерно такой трейдоф и получился, либо мы инфу, собранную с помощью Osquery, как то сопоставляем с базой CVE или с помощью OVAL получить отчет об уязвимостях, как это сделано во Fleet, либо ставим на все хосты Wazuh агента.

Агента не хотелось ставить, так как начнется нытье, мол вы кушаете наши ресурсы всякой ерундой.

Читать полностью…

DevSecOps - русскоговорящее сообщество

у него прекрасный api и это можно интегрировать в процессы

Читать полностью…

DevSecOps - русскоговорящее сообщество

P.s.
Я о том, как можно ваш пункт 1 немного оптимизировать
Тут можно почитать про CPE

Читать полностью…

DevSecOps - русскоговорящее сообщество

Выше речь шла о том, что есть некоторый набор данных о компонентах

Я предполагаю, что наборы данных подобны по представлению
Наборы описанные одинаково, парсятся одинаково

Читать полностью…

DevSecOps - русскоговорящее сообщество

Если все же в зависимости (в девсек), а не в админство, то
https://nvd.nist.gov/vuln/search

Парсил пакеты в CPE скриптом

Читать полностью…

DevSecOps - русскоговорящее сообщество

Но в целом, у Вас два варианта:
1. Имеея систему инвинтаризации(надо полагать инвинтаризации этих же пакетов) Вам придется в полуручном режиме брать оттуда какой то пакет идти на МИТРУ(https://cve.mitre.org), искать там вулны и спарсивать именно Вашу версию пакета. При этом дистрибутив у Вас должен быть тоже последней версии иначе на centos 7 ядро 5х собрать будет ой как не просто. Да и перелопатить все пакеты которые по дефолту в дитрибутив впиляны -- то еще развлечение.
2. Просетапать что-то opensource (да хоть тот же wazuh) и собирать все вулны по пакетах централизовано. Тогда встанет вопрос зачем система инвентаризации пакетов впринципе.

Читать полностью…

DevSecOps - русскоговорящее сообщество

зато научится за твой счет)

Читать полностью…

DevSecOps - русскоговорящее сообщество

Вот вот) Поэтому собесить девопрос я уже отмел, как идею))

Читать полностью…

DevSecOps - русскоговорящее сообщество

Сейчас есть тренд, что DevOps - пишту в резюме sast/dast/sca - так-как, когда его разворачивали и приписывают себе уже DevOps/DevSecOps - хотя вообще не понимают, что и зачем нужно, а о том как работает тот или иной инструмент и их проблемах и речи идти не может)

Читать полностью…

DevSecOps - русскоговорящее сообщество

Ищу среди девопсов / разрабов с познаниями в безопасности. Проще обучить уже толкового человека с базой, чем найти нормального специалиста

Читать полностью…

DevSecOps - русскоговорящее сообщество

debsecan — для deb — образных
yum list-security - для rpm

Читать полностью…

DevSecOps - русскоговорящее сообщество

инфа о пакетах уже есть в системе инвентаризации и не хотелось бы различного рода сканерами ходить по хостам и получать репорты

Читать полностью…

DevSecOps - русскоговорящее сообщество

Посмотрел вчера докладики по сецурити с Хайлоада, достаточно интересно.
https://www.youtube.com/watch?v=aXjAxheSyWQ
https://www.youtube.com/watch?v=BUBPYP4lm80

Читать полностью…

DevSecOps - русскоговорящее сообщество

Привет, @Zakamskov! Пройди анти-спам проверку за 2 мин.

Читать полностью…

DevSecOps - русскоговорящее сообщество

Безопасность превыше всего

Читать полностью…
Subscribe to a channel