sec_devops_chat | Unsorted

Telegram-канал sec_devops_chat - Security Wine Chat (бывший DevSecOps Chat)

1807

Чат для обсуждения DevSecOps и постов канала @sec_devops Вакансии: @appsec_job Услуги: https://radcop.online/

Subscribe to a channel

Security Wine Chat (бывший DevSecOps Chat)

Ну так если не получается договариваться и выбивать бюджет: вы плохой переговорщик либо проще уволиться и уйти туда, где готовы

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ну а ИБшник говорит: вам шашечки - хватит одного ИБ, вам ехать - «… - длинное обоснование почему в одного и скучно и нереально».

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Владелец обычно глупый, идёт к заму, обкашливает задачу - надо чтобы не было утечек.
Цисо думает что будет хорошо сэкономить денег и нанять в штат вместо двух человек - одного или вообще никого не нанимают, а назначают доп задачи своим сотрудникам (у всех эта строка есть про "и другие задачи, которые ставит руководитель")

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ну и ок, больше чем 10% фичей от ИБ все равно не договриться

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Бизнес решает, что устранять и надо ли вообще устранять впервую очередь

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Опять же, какой софт: свой или коробочный сторонний? Коробочный можно обновлять в нерабочее аремя и даже не спрашивать владельца по каждому обновлению как вариант - просто устранение.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ну так у владельца актива надо спрашивать, что ему страшнее, RCE на сервере или утечка

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

а есть чему утекать?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ну не... Обычно это девопс, иногда полтора девопса

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Светофор это условный ущерб в формуле качественной оценки риска. Если речь про cve score, то один из элементов расчета, вероятности

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

причем тут команды на уровень ос? достаточно писать в эластик имя пользователя.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ну или sftpS, какой то из них на базе shh, но команды на уровень ОС не передает. И да обычно он за vpn между партнерами

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ну так оценивается риск в первую очередь. Если вероятность события ноль, то хоть реализация риска уничтожит компанию, смысл защищаться? Пример с метеоритом

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Типа штраф. Могут назначить, могут не назначить. Потери в стоимости акций - только в случае disclosure, и кто знает сколько денег это будет

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Это абстрактные цифры, от балды

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А ты в РФ работаешь? 🤔

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Мне иногда как безопаснику проще. самому закинуть PR с исправлением на рассмотрение команде, чем ждать всякие там PI Planning

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Коробочный софт прекрасно ломается при несовместимых обновлениях, а некоторый бизнес 24/7

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Бизнес скажет просто. Нам нужны новые фичи

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Там где свой софт, а с чего его устраняет девопс? Там разработчики - agile. Не зря в Agile и даже SAFe не предусмотрен институт ИБ от слова совсем. Если речь про базовые образы, то все равно совместно с разрабами.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Не получится за бизнес решить, что в первую очередь исправлять

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ну ок, 2.5 девопса. Один за мониторами следит, а остальные решают задачи 🤷🏿‍♂

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Принципиально не работаю в маленьких компаниях, никакого порядка:)
Нет безопасника даже на dlp, ужас совсем:)

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Это про случаи, когда формулы упрощаем до 2 переменнвх

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Как все что выше нуля покрыли -> покрываем все, что 0. Но при этом не забудьте спросить у владельца актива, а надо ли ему тратить деньги на то, у чего вероятность 0. Говорит « не надо», фиксируете в табличке с итогами оценки риска и тем самым снимаете с себя ответственность за реализацию риска. Чем не стратегия?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

вероятность никогда не ноль. добро пожаловать в теорвер.
и можете посмотреть истории с самыми большими факапами - не только по безопасности. там всегда маловероятное стечение неблагопроятных событий. про которые все говорили: "вероятность = 0. Риск = 0"

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Риск = вероятность х ущерб. Ущерб уничтожает компанию, но если вероятность = 0. Риск = 0.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Sftp тоже быть не должно

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Если у вас ssh торчит наружу и это не sftp, мне сложно ответить

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

последствий реализации риска

Читать полностью…
Subscribe to a channel