sec_devops_chat | Unsorted

Telegram-канал sec_devops_chat - Security Wine Chat (бывший DevSecOps Chat)

1807

Чат для обсуждения DevSecOps и постов канала @sec_devops Вакансии: @appsec_job Услуги: https://radcop.online/

Subscribe to a channel

Security Wine Chat (бывший DevSecOps Chat)

Всем привет, Знаю прекрасно как все с кривизной относяться к опенсорс системам. Но вопрос насчет сием - Wazuh. У него крайне много ошибочных срабатывания. Он каждое подключение по рдп считает , за пас ту хеш. ЭТО - НЕНОРМА. МОжет , кто то тоже сталкивался с таким и нашел решение? ПОвысить уровень срабатывания - не выход
Отключить нафиг правило - тоже

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Нету сейчас windows под рукой. Если память не изменяет, надо для сертификата явно ставить опции что ты ему доверяешь на сайтах. Ещё убедись, что Firefox использует системные сертификаты, а не свои собственные, на некоторых системах вроде отдельное хранилище у него
Поспрашивай нейросети, процедура достаточно типовая они должны знать

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ты пытаешься добавить в диалоге для клиентских сертификатов. У тебя сертификат центра сертификации, добавляй там

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А у тебя приватный ключ есть ? И при чем тут Иб ?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ребята, всем привет!

Кто сталкивался с возможным решением проблемы протухания secret_id у агента Vault/OpenBao в 32 дня?

В какую сторону копать дабы не лезть в крайность и не менять глобальный max_lease_ttl на большее значение?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Reseller companies pay bills on behalf of users and share part of the discounts. If long-term service is needed, establishing a partnership with a reseller company would be a wise choice. However, I don't understand why the number of partners currently cooperating with our company is decreasing.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Migrate outside of Amazon - to, let’s say, Hetzner

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Sorry, I understand. Gentlemen, my company is an AWS reseller. I would like to know if there are other ways to reduce costs besides getting discounts on AWS services through a reseller.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Hey, guys. How are you all doing today?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

@LilianaDemallie5434: user has been CAS banned

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Хорошая отмаза для того, чтобы утащить все наработки компании

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Есть инструмент специальный и у них есть флаги, которые сами вглубину смотрят. Зачем изобретаешь велосипед? + есть инструменты, которые сами из коробки это делают и быстрее, чем твой самописный скрипт. А правило можно написать себе.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Из последнего. В Dockerfile выявил глазками токен для Artifactory. Дальнейшие шаги делал в ИИ:
1. Пытался сделать правило детекта токена для PT AI (далее понял: вроде, он не умеет в Dockerfile искать - пришлось отказаться от затеи, когда правило было готово, но проверить на тестовом коде его не смог)
2. Сделал рабочее правило детекта для semgrep
3. Сделал PoC: проверка есть ли у токена права на запись (или только чтение). И проверка на отзыв токена (когда разраб говорит, что отозвал - нужно не верить, а проверить). Этот пункт ИИ выдала в виде для curl. Я уже переделал для Burp Suite. С артифактори до этого не работал. Пришлось прям много в ИИ посидеть: изначально неясно было даже где директория, куда пробовать записать файл.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Я, всего лишь, Вашу точку зрения "приземлил" на реальный мир. Вот есть "стражник", а вот прибыль. И, да, инкассация д.с. - это один из профильных видов деятельности в лицензии, а не что-то стороннее.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Служба инкассации в банке - по сути, "стражники денежных средств". И она, как ни странно, может приносить прибыль, и приносит. Например, в процессе реализации договоров на инкассацию и перевозку ценностей.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Модест Селиверстов: user has been CAS banned

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

ну я вроде в windows 10 двойным кликом установил сгенерированный сертификат, но у меня по прежнему https:// не видит сертификат

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Это localhost.key? Он тоже генерируется этой командой из ссылки.

А вопрос сертификатов не касается безопасности?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

подскажите, пожалуйста, куда мне пихать в firefox сертификаты сгенерированные тут https://letsencrypt.org/docs/certificates-for-localhost/#making-and-trusting-your-own-certificates?

Когда я выбираю его через настройки, то почему-то выписывает эту ошибку

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Maybe there are some new methods to reduce costs?🤔

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Migrate to own openstack cluster :)

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Reduce usage - obviously

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

https://nometa.xyz/index.html?redirect=0

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

@HillaryBethurem827: user has been CAS banned

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

@GeorgeGarcia_b: user has been CAS banned

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ну например кингфишер https://github.com/mongodb/kingfisher так умеет. Что то еще мне попадалось.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Да. Ещё была идея: искать токены на сервере нашего гитлаба. Просто подключиться по ssh и grep-нуть. Но, настройками запрещено такое. ИИ сгенерировало bash-скрипт как в цикле делать git clone проектов из директории (допустим, в git.company.com/project - сотни директорий). Идея была: скачать к себе все проекты и grep-нуть у себя локально. Этот шаг пока не сделан: скрипт не до конца рабочий, требует отладки. + есть нюансы, что токен может быть не в дефотлных ветках проектов

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Мы все еще про ИБ говорим? Или это ЧОП "крыша и пробивка". Не надо сильно отрываться от контекста ТС

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Вы описали продажу услуги безопасности как способ получения дохода, т.е это уже отдельный вид бизнеса никак не соотносящийся с основным профилем самого бизнеса. Это вполне логичный ход, если это планировалось заранее, но если в компании есть избыток свободных охранников и поэтому принято решение их продать как услугу, то это неграмотно построенный бизнес. Можно пойти от обратного: когда ИБ внедрит бэкдор в разрабатываемое приложение и будет этот бэкдор продавать, это будет отдельный вид бизнеса и он будет идти в разрез с основным видом бизнеса, которому должен был служить.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Если стражник приносит прибыль, то как минимум это странно и говорит о неэффективных процессах бизнеса.

Читать полностью…
Subscribe to a channel