sec_devops_chat | Unsorted

Telegram-канал sec_devops_chat - Security Wine Chat (бывший DevSecOps Chat)

1807

Чат для обсуждения DevSecOps и постов канала @sec_devops Вакансии: @appsec_job Услуги: https://radcop.online/

Subscribe to a channel

Security Wine Chat (бывший DevSecOps Chat)

типа openvpn 🙂 в tcp режиме

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

ты разницу между обычным vpn и шифрованием ipsec/wg понимаешь ?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Тогда можно спать спокойно и не мучаться

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Собери все в кубер большой

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Это любой ограниченный, контролируемый сегмент.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

для нищебродов: опубликовать все кадвизоры и нодеэкспорты и закрыть их порт allow list по ip с центральной панели прометеуса

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

перейти с всратого пулл метода на пуш

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Предположим, что у них есть внутренний ограниченный сетевой сегмент с которого все и можно мониторить

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Без сетевой схемы расположения узлов и откуда хочешь мониторить на твой вопрос нормально ответить нельзя. Ответ в лоб - делай не публичный интерфейс, а внутренний. Но наверное это не тот ответ, который ожидается

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

тут ибшники сидят, а не девопсы и твой вопрос не имеет отношению к ИБ никакого

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Подскажите, пожалуйста, как организовать работу prometheus? У меня будут контейнеры с prometheus, node-exporter, cadvisor, grafana.

Cadvisor и node-exporter, на сколько я понимаю, нужно поставить на все сервера. Но на сколько я понимаю, это несекюрно — делать публичный интерфейс для них. Как тогда быть? Неужели vpn единственный нормальный вариант? Или какая-то хитрая работа с сертфикатами?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Если я правильно понял - это вообще о другой задаче: поиск аномалий и попытка фильтрации. Port knocking о другом: об усложнении обнаружения сервиса. Т.е. ещё до того, как начнутся аномалии, которые впоследствии придётся определять и как-то реагировать

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ну суть вы же поняли, надеюсь)

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Начинайте с базы: сначала запрещаете все, реально все. Затем изучаете, что кому надо, а там и общие принципы выработаете сами

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

ME GUSTA =) спасибо! изучу

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

обычный vpn это какой?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

по-моему, мы как-то обсуждали, что кубер через vpn это не всегда хорошая идея из-за увеличенной нестабильности соединения 😊

А чего ансибл-то плох?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Подтюнь параметры. Накинь wg сеть

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

аа, точно! Т.е. публично опубликовать на всех серверах результат мониторинга логгов, но при этом на каждом из них в правилах файервола закрепить, что входящий трафик на соответствующие порты возможен только с ip на котором находится prometheus сервер? С учетом возможностей ансимбла задача вроди как реализуема даже если все сервера могут меняться вместе с ip.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

ну, и, да, так как интернет бегает по публичной сети - неплохо вывешивать с tls

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

точку сбора трафика закрыть сертификатом, бейзик аутх или mtls (проверкой клиентского сертификата)

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

внутренний ограниченный сетевой сегмент это что? впн?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Предположим, 5 серверов в разных сетях и с каждого было бы неплохо мониторинг брать

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

имеет же прямое. Весь мой вопрос касается секюрности

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

братан, еще раз задашь вопрос в нерелевантном чате - выдам мьют на месяц

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Если у вас есть aмбиции и желaние pазвиваться, есть иннoвационное нaправление позволяющее полyчать от 1100 доллаpов в неделю в перcпективе. Опыт не обязателен, но приветствуется. Можно совмещать с основным родом дeятельности. Пишите плюс в личные сообщения

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Судя по сегодняшнему посту - сегодня юбилей у CVE (хотя, в посте говорят про январь и октябрь без даты, и неясно почему юбилей сегодня). Автор поста "проехался" по текущему состоянию CVE. Хотя есть свежие случаи положительного взаимодействия с ними (имеется ввиду взаимодействие с MITRE для назначения CVE) - когда разработчики не желали признавать уязвимости (и даже пытались оспорить CVE)

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

п.3 Обновляете резюме на HH и LIn

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Вот пример /channel/k8security/1034 сделали для Kubernetes

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Можно посмотреть на шаг вперед в сторону ReBAC - это развитие RBAC и ABAC. Придуман Google https://zanzibar.academy/ и есть OpenSource реализации CNCF проект OpenFGA https://openfga.dev/

Читать полностью…
Subscribe to a channel