devsecops_ru | Unsorted

Telegram-канал devsecops_ru - DevSecOps - русскоговорящее сообщество

964

Новостной канал и обсуждения на тему DevOps and Security. Делимся полезным контентом и практиками. https://github.com/devops-ru/awesome-devsecops_ru За DevOps/SRE можно потереть тут: @devopsmoscow

Subscribe to a channel

DevSecOps - русскоговорящее сообщество

Ребят, привет!
Недавно написал статью про нашу разработку ASoar — систему кибербезопасности, которая поможет снизить шум в SOC и ловить тех, кто решил пошалить с рекогносцировкой. Кто в теме загляните, будет интересно!

🔥 Кого интересуют технологии автоматизации, эффективное управление инцидентами и защита инфраструктуры — вам точно зайдет. Буду рад услышать мысли, фидбек или предложения по сотрудничеству! 🤝

🔗 Ссылка на статью

Читать полностью…

DevSecOps - русскоговорящее сообщество

Логи Gitaly, логи Sidekiq.

Читать полностью…

DevSecOps - русскоговорящее сообщество

Swager при сборке построить

Читать полностью…

DevSecOps - русскоговорящее сообщество

Всем привет, кто ни будь делал карту API? Может кто то знает инструменты которыми как то визуализировать?

Читать полностью…

DevSecOps - русскоговорящее сообщество

deb это zip

dpkg-deb -x file.deb extracted

cd extracted

Читать полностью…

DevSecOps - русскоговорящее сообщество

Всем привет! Мы на след неделе организуем бесплатный воркшоп по DevSecOps в Москве в Perepel Bar на Садовом: https://hilbertteam.timepad.ru/event/2923610/
Приходите 🙂

Читать полностью…

DevSecOps - русскоговорящее сообщество

ой да столько не паханного поля - бери не хочу в ИБ, особенно в рамках импортозамещение

Читать полностью…

DevSecOps - русскоговорящее сообщество

важные вопросы, это вербовка молодых кадров?

Читать полностью…

DevSecOps - русскоговорящее сообщество

напиши в личку, поделюсь тем что наверное поможет определиться

Читать полностью…

DevSecOps - русскоговорящее сообщество

лично мне больше semgrep нравиться

Читать полностью…

DevSecOps - русскоговорящее сообщество

я правильно понял, их можно использовать вместе, куб на более раннем этапе - написание кода, семгреп уже после этого?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Одна система как мастер отчётов + содержит в функционале слабенький SAST + возможность контроля качества кода. Семгреп - опенсорсный SAST

Читать полностью…

DevSecOps - русскоговорящее сообщество

GitHub обеспечивает клиентам доступ к дополнительным функциям безопасности в рамках лицензии Advanced Security Кроме того, эти функции включены для общедоступных репозиториев в GitHub.com.

ну и кто-то не дает попробовать?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Господа, кто-то трогал github advanced security в сравнении с сонаркубом бесплатным? Какие преимущества (помимо штук GHAS, нерелевантных для сравнения с сонаром)?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Так тут расскажите, всем интересно узнать будет.

Читать полностью…

DevSecOps - русскоговорящее сообщество

Оказывается у нас теперь вручную людей апрувить надо. Принял 127 заявку.

Читать полностью…

DevSecOps - русскоговорящее сообщество

API discovery от WebmonitorX

Читать полностью…

DevSecOps - русскоговорящее сообщество

Автодетектора апи не существует, только брутфорсом и перебором - но это долго. А рисовать в тойже дроуайо

Читать полностью…

DevSecOps - русскоговорящее сообщество

чем именно сделан elf?
pyoxidizer , numba, pyston ???

без этого знания не ясно как дальше работать...

Читать полностью…

DevSecOps - русскоговорящее сообщество

Всем привет. Вопрос. Есть deb-пакет, внутри него elf. Мне надо его декомпилировать чтоб получился питоновский исходник, а затем сделать security review. Что можно использовать для этих целей?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Господа, пытаюсь понять что в сонаркубе за магия (СЕ эдишн):
Запускаю в гитхаб экшнах официальный экшн для пул реквестов, он мне создает бранчи в сонаре (логично), но сканнит все файлы.

Читать полностью…

DevSecOps - русскоговорящее сообщество

Нет, вопросы на тему написания диплома

Читать полностью…

DevSecOps - русскоговорящее сообщество

Привет, всем. Я ищу аспирантов ВШЭ, Бауманки или МГУ с направления информационная безопасность или кибербезопасность. Есть важные вопросы, если кто-нибудь может помочь или у кого-то есть знакомые, пожалуйста, поделитесь контактом🙏🏻

Читать полностью…

DevSecOps - русскоговорящее сообщество

спасибо большое)) мне тоже семгреп лучше показался, интеграцию в гитхаб использовал

Читать полностью…

DevSecOps - русскоговорящее сообщество

сонаркьюб поставляет ide плагин который синхронизируется с сервером и подтягивает предложения правок и исправлений в ide, по факту будучи лидом в команде разработки вместе с аппсеком можно достичь улучшение в кодовой базе еще на этапе написания кода, предлагая остальной команде разработчиков видеть рекомендуемые предложения которые базируются на конкретной кодовой базе конкретного проекта. кроме того такой подход позволяет привести к единому виду весь код, и улучшить понимание разработчиков кода (так же упрощяет уровень вхождение новых). Вообщем стилизируется все согласно тому кто ведет этот проект и работает в sonarqube.

semgrep конечно тоже имеет плагины, но они на сколько мне известно (точно не уверен) подтягивают лишь правила и благодаря функции autofix могут предлагать исправления. они не предлагают синхронизации накопленных "знаний" по кодовой базе, но вы можете легко добавлять любые правила со своей логикой и предложениями автофикса категоризируя их в одну группу правил (например по каждому проекту). С какой-то стороны можно что-то похожее добиться в результате но не по прямому назначению.


p.s. не знаю, на моем опыте с sonarqube, его чаще рассматривают как инструмент не для первых этапов внедрения безопасной разработки, а скорее последующим для углубления и улучшения этих показателей. но это мой скромный опыт, возможно он не верный

Читать полностью…

DevSecOps - русскоговорящее сообщество

У них разные концепции.
semgrep изначально был исследовательским проектом в одном из институтов и был разработан для задачи автозамены в сишных функциях частей кода, по сути для поддержки разработки, после чего ими заинтересовались коммерсы, которые сказали - надо делать инструмент безопасности, так и зародился semgrep (в прошлом sgrep).

изначально semgrep был patternbased, но уже сейчас он поддерживает taint анализ

для тех кто не в курсе, semgrep pro версия абсолютно бесплатна до 10 контрибьютеров, без смс и тд, просто регестрируемся и получаем ui облачный, pro репозиторий правил и тд.

sonarqube как сказано выше пропагандируют подход clean as you code, у них есть интеграции в ide которые позволяют применять практики чистого кода еще на этапе разработки. taint анализ у них был сравнительно давно, но о подробностях не так много информации, как говорят представители - лучший способ подробнее об этом узнать: присоединиться к их команде отдела "языковой" разработки.

у каждого свое виденье о том как нужно анализировать код, скорее тут выбор должен быть исходя из того что вам больше подходит

Читать полностью…

DevSecOps - русскоговорящее сообщество

Добрый день, подскажите кратенько чем отличается сонар куб от семгрепа? Спасибо

Читать полностью…

DevSecOps - русскоговорящее сообщество

Гитхаб Adv Sec это сканнер по вашему? Сравниваете яйцо с молоком, нет?

Читать полностью…

DevSecOps - русскоговорящее сообщество

Product manager - это ты будешь пытаться двигать продукт, а не девсекопсить. 90% будет общение с людьми - клиентами и разработкой

Читать полностью…

DevSecOps - русскоговорящее сообщество

Предлагаю в личке обсудить. Если надо, расскажу про атмосферу

Читать полностью…
Subscribe to a channel