devsecops_ru | Unsorted

Telegram-канал devsecops_ru - DevSecOps - русскоговорящее сообщество

964

Новостной канал и обсуждения на тему DevOps and Security. Делимся полезным контентом и практиками. https://github.com/devops-ru/awesome-devsecops_ru За DevOps/SRE можно потереть тут: @devopsmoscow

Subscribe to a channel

DevSecOps - русскоговорящее сообщество

Точно, у джетов мы в 2014м под 152фз пакет документов делали для нпф (негос. пенс. фонд)

Читать полностью…

DevSecOps - русскоговорящее сообщество

А так чтобы ценник был приемлемым для, условно говоря, стартапа?
Не все могут позволить держать в штате вот это вот всё.
хочется в виде "проект + абонентская плата"

Читать полностью…

DevSecOps - русскоговорящее сообщество

Любые капризы за ваши деньги. Обратитесь к интеграторам

Читать полностью…

DevSecOps - русскоговорящее сообщество

есть consul, vault и consul-template.

для vault хранилищем является conul.

есть intellij space CI (да это и не важно, можно и в гитлабе), там деплой приложения. на сервере consul template следит за конфигурацией в консуле и секретами в волте.

вопрос: какая бест практика обычно используется для токена для консул темплейта? кто его выпускает и переобновляет?

p.s. ни кубера, ни номада нет

Читать полностью…

DevSecOps - русскоговорящее сообщество

>король рабов
>курсы по девопсу
🤣🤣 А ты точно про девопс расскажешь?)

Читать полностью…

DevSecOps - русскоговорящее сообщество

Чё посоны, кто в Лиссабоне?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Привет гайзы, кто подскажет хорошую компанию по проведению пентестирования инфраструктуры на проникновение?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Приветствую всех🙈
Удаленный заработок/подработка
В день занимает пару часов
Доход от 300 USD в неделю
У кого есть желание - ожидаю в ЛС
Всему обучаем по факту работы
#Подработка #Работа #Деньги #От18до50

Читать полностью…

DevSecOps - русскоговорящее сообщество

https://gitlab.com/whitespots-public/pipelines
чуть поколдовав, над сие-м чудом вышло:

2 токена DefectDojo + SonarQube выписали - получили - вбили в группу проектов cicd GitLab. И забыли про них на долго...

SEC_DD_KEY = <api defect dojo token>
SONAR_TOKEN = <sonar global analys token>


Интегрируем пример из sample (пару штрихов корректируем в нем)- в 3 строки укладываемся.

include:
- project: devsecops/pipelines
file: integration_templates/python.yml


Проекты генерируются, заполняются, отчеты по своим "койкам" разбегаются.

p.s. Из коробки тут нет shift left, все запускаемые сканы не влияют на время build проектов. Сборка будет готова еще до формирования отчетов о скане.

и пытаемся не утонуть в дефектах, но это уже другая история)

Читать полностью…

DevSecOps - русскоговорящее сообщество

Коллеги, есть вопрос про статику:

Никто не знает, можно ли линтер (анализатор) от inteliji засунуть в пайплайн отдельно?
Я не надеюсь на ответ, потому что таск странный

Разработчики разрабатывают в IDEA, она впринципе проблемы ищет на достаточном для них уровне, но компилят в консоли, поэтому повесить блокировку внутри IDEA не вариант

Ответы типа "Да, возможно" меня зарядят оптимизмом или "Нет, не возможно" меня это остановят от странных попыток, поэтому тоже не плохие

Спасибо)

Читать полностью…

DevSecOps - русскоговорящее сообщество

Ой, в чатик еле жив :(

Читать полностью…

DevSecOps - русскоговорящее сообщество

курсы по девопсу /channel/linux_devops1/226

Читать полностью…

DevSecOps - русскоговорящее сообщество

Привет, ты про какую? эту? https://www.cve.org/Downloads

Читать полностью…

DevSecOps - русскоговорящее сообщество

Да, делал по инструкции

Читать полностью…

DevSecOps - русскоговорящее сообщество

Всем привет, подскажите, пожалуйста, при интеграции defectdojo с keycloak публичный ключ в каком формате нужно передавать? Пробовал с в base64 - не взлетело из-за того, что не смог верифицировать подпись, обернул в -----BEGIN PUBLIC KEY-----, он не может распарсить, при этом проверяю локально через pyjwt и всё работает именно с последним вариантом передачи ключа. Какие там могут быть особенности форматирования ключа? Развертываю в k8s, если это важно

Читать полностью…

DevSecOps - русскоговорящее сообщество

т.е.
1. типовой пакет документов + обучение
2. DevSecOps консалтинг и внедрение процессов
3. PEN-тесты релизов и накатывание патчей на системы
————-

Читать полностью…

DevSecOps - русскоговорящее сообщество

Информзащита, иридис групп, крок, софтлайн и тд

Читать полностью…

DevSecOps - русскоговорящее сообщество

Добрые день!
посоветуйте, пожалуйста.
есть ли на рынке в РФ такая комплексная услуга : "152 ФЗ для онлайн систем под ключ" ?

Например:
1. Приходит к тебе команда, делает пачку документов и регламентов для "бумажной безопасности", внедряет их, проводит обучение сотрудников и тд
2. Дизайнит тебе архитектуру либо же предлагает конкретные способы организации "правильной" архитектуры
dev, stage, prod, резервирование, DMZ и тд.
3. Проводит тебя по процессу аттестации ФСТЭК
4. Ставит на абонентскую поддержку и контроль
5. и потом еще делает тебе какие-нибудь PEN-тесты релизов и security scan уязвимостей

Наверное, то что я тут пытаюсь описать должно называться как-то типа DevSecOps + 152 ФЗ / ФСТЭК + консалтинг

Читать полностью…

DevSecOps - русскоговорящее сообщество

Так если он дево пёс

Читать полностью…

DevSecOps - русскоговорящее сообщество

курсы по девопсу /channel/linux_devops1/226

Читать полностью…

DevSecOps - русскоговорящее сообщество

Всем привет)
Возможно ли в сайты-конструкторы, созданные на Tilda и Shopify, вносить изменения в код, который вызывается при переходе на оплату, то есть в payment.session

К примеру мы подключили на сайт платежную систему stripe, затем внутри stripe добавили ещё несколько платежных методов. И чтобы они отображались при переходе на оплату на нашем сайте, нужно внести изменения в код на нашей стороне (добавить эти методы оплаты в payment session).

https://stripe.com/docs/payments/affirm/accept-a-payment

Есть ли вообще возможность залезть в этот код на Tilda и Shopify?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Иди-ка, родной в 🌲, бан

Читать полностью…

DevSecOps - русскоговорящее сообщество

Привет, всем DevSecOps спецам.

Меня зовут Павел, я руководитель НЕкоммерческого образовательного движения в сфере инфобеза. Мы в свободное от работы время учим трудолюбивых студентов.

Если есть порыв иногда сеять доброе и вечное и ты из Москвы, пиши в личку.🥷

Надеюсь, это не считается вакансией, так как мы не про бизнес + ссылку на канал на всякий случай публично не пишу. :))

Читать полностью…

DevSecOps - русскоговорящее сообщество

https://www.jetbrains.com/qodana/

Читать полностью…

DevSecOps - русскоговорящее сообщество

Да это в чат для пентестеров, они оценят

Да и пятница, дедлайны горят)

Читать полностью…

DevSecOps - русскоговорящее сообщество

Какой странный внутренний айпишник :)

Читать полностью…

DevSecOps - русскоговорящее сообщество

курсы по девопсу /channel/linux_devops1/226

Читать полностью…

DevSecOps - русскоговорящее сообщество

Ребят, добрый! никто ссылкой не поделится, для выгрузки базы CVE (кроме нашей ФСТЭК)?

Читать полностью…

DevSecOps - русскоговорящее сообщество

приветствую, по статье делали? https://documentation.defectdojo.com/dev/integrations/social-authentication/#keycloak

Читать полностью…

DevSecOps - русскоговорящее сообщество

rule: "HostSNI(`*`)" -- в traefic?

Читать полностью…
Subscribe to a channel