devsecops_ru | Unsorted

Telegram-канал devsecops_ru - DevSecOps - русскоговорящее сообщество

964

Новостной канал и обсуждения на тему DevOps and Security. Делимся полезным контентом и практиками. https://github.com/devops-ru/awesome-devsecops_ru За DevOps/SRE можно потереть тут: @devopsmoscow

Subscribe to a channel

DevSecOps - русскоговорящее сообщество

более менее нормальные генераторы у gitlab gemnasium +- конечно

Читать полностью…

DevSecOps - русскоговорящее сообщество

можешь подсказать, что за проблемы у gradle с cyclonedx?

Читать полностью…

DevSecOps - русскоговорящее сообщество

https://pypi.org/project/cyclonedx-python-lib/

Читать полностью…

DevSecOps - русскоговорящее сообщество

У cyclonedx есть проблемы с Gradle и Андроидом, причем достаточно давние (и до сих пор, толком, не решенные)

Читать полностью…

DevSecOps - русскоговорящее сообщество

Cyclonedx собирает как вариант

Читать полностью…

DevSecOps - русскоговорящее сообщество

SBOM это круто, SBOM это класс. Кто как генерирует sbom для Android приложений?

Читать полностью…

DevSecOps - русскоговорящее сообщество

ну вот у нас примерно такой трейдоф и получился, либо мы инфу, собранную с помощью Osquery, как то сопоставляем с базой CVE или с помощью OVAL получить отчет об уязвимостях, как это сделано во Fleet, либо ставим на все хосты Wazuh агента.

Агента не хотелось ставить, так как начнется нытье, мол вы кушаете наши ресурсы всякой ерундой.

Читать полностью…

DevSecOps - русскоговорящее сообщество

у него прекрасный api и это можно интегрировать в процессы

Читать полностью…

DevSecOps - русскоговорящее сообщество

P.s.
Я о том, как можно ваш пункт 1 немного оптимизировать
Тут можно почитать про CPE

Читать полностью…

DevSecOps - русскоговорящее сообщество

Выше речь шла о том, что есть некоторый набор данных о компонентах

Я предполагаю, что наборы данных подобны по представлению
Наборы описанные одинаково, парсятся одинаково

Читать полностью…

DevSecOps - русскоговорящее сообщество

Если все же в зависимости (в девсек), а не в админство, то
https://nvd.nist.gov/vuln/search

Парсил пакеты в CPE скриптом

Читать полностью…

DevSecOps - русскоговорящее сообщество

Но в целом, у Вас два варианта:
1. Имеея систему инвинтаризации(надо полагать инвинтаризации этих же пакетов) Вам придется в полуручном режиме брать оттуда какой то пакет идти на МИТРУ(https://cve.mitre.org), искать там вулны и спарсивать именно Вашу версию пакета. При этом дистрибутив у Вас должен быть тоже последней версии иначе на centos 7 ядро 5х собрать будет ой как не просто. Да и перелопатить все пакеты которые по дефолту в дитрибутив впиляны -- то еще развлечение.
2. Просетапать что-то opensource (да хоть тот же wazuh) и собирать все вулны по пакетах централизовано. Тогда встанет вопрос зачем система инвентаризации пакетов впринципе.

Читать полностью…

DevSecOps - русскоговорящее сообщество

зато научится за твой счет)

Читать полностью…

DevSecOps - русскоговорящее сообщество

Вот вот) Поэтому собесить девопрос я уже отмел, как идею))

Читать полностью…

DevSecOps - русскоговорящее сообщество

Сейчас есть тренд, что DevOps - пишту в резюме sast/dast/sca - так-как, когда его разворачивали и приписывают себе уже DevOps/DevSecOps - хотя вообще не понимают, что и зачем нужно, а о том как работает тот или иной инструмент и их проблемах и речи идти не может)

Читать полностью…

DevSecOps - русскоговорящее сообщество

Попробуй сгенерировать sbom для андроида (котлин) с подпроектами через gradle.
Issues вроде 103/109

Читать полностью…

DevSecOps - русскоговорящее сообщество

нет идеального генератора sbom. все равно придется допиливать руками. читстиь дубликаты, делать иерахию (если нужна), метаданные, править cpe

Читать полностью…

DevSecOps - русскоговорящее сообщество

а есть какая то литература по девсекопс?)

Читать полностью…

DevSecOps - русскоговорящее сообщество

Не, давайте реальный вариант)))

Читать полностью…

DevSecOps - русскоговорящее сообщество

а киньте ссылками как генерировать sbom вручную, что-то мое гуглфу хромает, пока что только на готовые тулзы попадаю

Читать полностью…

DevSecOps - русскоговорящее сообщество

идея со SBOM выглядит перспективно

Читать полностью…

DevSecOps - русскоговорящее сообщество

для debian можно считать Pacakges, для docker взять syftом тем же

Читать полностью…

DevSecOps - русскоговорящее сообщество

если сделать sbom (хоть ручками), то его можно вгрузить в Dependency Track. При корректном cpe он найдет все нужные уязвимости

Читать полностью…

DevSecOps - русскоговорящее сообщество

А в случае простого преобразования
Набор пакетов -> Набор уязвимостей
На мой взгляд не важно куда я натравливаю и как

Читать полностью…

DevSecOps - русскоговорящее сообщество

А если у Вас будет 1000+ инстансная гетерогенные системы, которые разворачивают qa\devops\sysamin какими то terraform, причем срок жизни некоторых систем не превышает 10 часов -- Вы будете скрипт натравливать на сбор пакетов со всего этого зоопарка?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Руками писал, буковку в ссылке не нажал

Читать полностью…

DevSecOps - русскоговорящее сообщество

Посмотрите vulner.com/audit

Может не подойти, потому что не все любят сторонние сервисы

Да и с автоматизацией не очень удобно

Читать полностью…

DevSecOps - русскоговорящее сообщество

Поэтому, если вдруг кто-то хочет нового/итересного/свободного - велком в ЛС @fta_deem

Читать полностью…

DevSecOps - русскоговорящее сообщество

+++
Отсобеседовал пару девсекопсов. Спрашиваю, а что вы собсна делали из зоны безопасности? Ограничиваются тем, что раскатывали какие-то инструменты. Начинаю спрашивать глубже - как вы выстраивали процессы по работе с тем же састом / hashicorp vault - идет молчание и отбивка из разряда "ну этим уже безопы занимались, моя задача раскатать"

Читать полностью…

DevSecOps - русскоговорящее сообщество

Собесил и девопсеров, которые в контексте еденицы, остальные без базы или минимальной базы просят 350-500к

Читать полностью…
Subscribe to a channel