sec_devops_chat | Unsorted

Telegram-канал sec_devops_chat - Security Wine Chat (бывший DevSecOps Chat)

1807

Чат для обсуждения DevSecOps и постов канала @sec_devops Вакансии: @appsec_job Услуги: https://radcop.online/

Subscribe to a channel

Security Wine Chat (бывший DevSecOps Chat)

А для кого этот документ будет?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Точно нужно посмотреть на DAF)
Там все это есть. А к концу года должен выйти апдейт с маппингом на samm

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

SAMM для CISO.
DSOMM для devsecops.
ASVS для appsec.

Зачем их смешивать? Они для разных уровней

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

ASVS понятно, есть более менее четкие инструкции как делать и куда смотреть, от design до operations, dsomm части уровней не имеет

хотелось бы иметь построить карту samm+dsomm+asvs и конкретный план действий на каждый кейс

а в итоге это какая то помойка

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А какую иерархию хотелось увидеть?)

SAMM - оценка зрелости ИБ в целом (скорее как - оценил и начал улучшать).
DSOMM - оценка зрелости процессов devsecops.

Есть ещё DAF - https://github.com/Jet-Security-Team/DevSecOps-Assessment-Framework

Тоже оценил, и начал внедрять.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

а кто вообще ресерчил тему с samm/dsomm/cre/ccm? это какая то лапша где все на друг друга ссылаются и никакой иерархии не видно, с какого конца тянуть?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Спасибо, непонятно почему пропустил сообщение. Но лучше поздно чем сразу

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Lost Doggies has recently partnered up with $HAWK TUAH so I think this could be big guys https://opensea.io/collection/lost-doggies/overview

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

СРОЧНО! Нужны люди с огромным желанием получать 400-2000 долларов в неделю. Нужны 2 часа времени в день, высокие амбиции и наличие интернета. Всем желающим писать + в лс

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А уже советовали, сорри )

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

⁣⁣⁣⁣⁣⁣⁣N⁣⁣⁣⁣⁣⁣⁣U⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣T⁣⁣⁣⁣⁣⁣⁣X⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣ ⁣⁣⁣⁣⁣⁣⁣o⁣⁣⁣⁣⁣⁣⁣n⁣⁣⁣⁣⁣⁣⁣ ⁣⁣⁣⁣⁣⁣⁣O⁣⁣⁣⁣⁣⁣⁣P⁣⁣⁣⁣⁣⁣⁣E⁣⁣⁣⁣⁣⁣⁣N⁣⁣⁣⁣⁣⁣⁣S⁣⁣⁣⁣⁣⁣⁣EA⁣⁣⁣⁣⁣⁣⁣ ⁣⁣⁣⁣⁣⁣⁣r⁣⁣⁣⁣⁣⁣⁣i⁣⁣⁣⁣⁣⁣⁣g⁣⁣⁣⁣⁣⁣⁣h⁣⁣⁣⁣⁣⁣⁣t ⁣⁣⁣⁣⁣⁣⁣n⁣⁣⁣⁣⁣⁣⁣o⁣⁣⁣⁣⁣⁣⁣w, ⁣⁣⁣⁣⁣⁣⁣m⁣⁣⁣⁣⁣⁣⁣i⁣⁣⁣⁣⁣⁣⁣n⁣⁣⁣⁣⁣⁣⁣t ⁣⁣⁣⁣⁣⁣⁣s⁣⁣⁣⁣⁣⁣⁣ta⁣⁣⁣⁣⁣⁣⁣r⁣⁣⁣⁣⁣⁣⁣t⁣⁣⁣⁣⁣⁣⁣e⁣⁣⁣⁣⁣⁣⁣d a⁣⁣⁣⁣⁣⁣⁣l⁣⁣⁣⁣⁣⁣⁣m⁣⁣⁣⁣⁣⁣⁣o⁣⁣⁣⁣⁣⁣⁣st⁣⁣⁣⁣⁣⁣⁣ s⁣⁣⁣⁣⁣⁣⁣ol⁣⁣⁣⁣⁣⁣⁣d⁣⁣⁣⁣⁣⁣⁣ ⁣⁣⁣⁣⁣⁣⁣o⁣⁣⁣⁣⁣⁣⁣u⁣⁣⁣⁣⁣⁣⁣t, ⁣⁣⁣⁣⁣⁣⁣bt⁣⁣⁣⁣⁣⁣⁣w g⁣⁣⁣⁣⁣⁣⁣ra⁣⁣⁣⁣⁣⁣⁣b s⁣⁣⁣⁣⁣⁣⁣om⁣⁣⁣⁣⁣⁣⁣e⁣⁣⁣⁣⁣⁣⁣thin⁣⁣⁣⁣⁣⁣⁣g⁣⁣⁣⁣⁣⁣⁣ o⁣⁣⁣⁣⁣⁣⁣r ⁣⁣⁣⁣⁣⁣⁣c⁣⁣⁣⁣⁣⁣⁣ry l⁣⁣⁣⁣⁣⁣⁣a⁣⁣⁣⁣⁣⁣⁣ter⁣⁣⁣⁣⁣⁣⁣ a⁣⁣⁣⁣⁣⁣⁣s ⁣⁣⁣⁣⁣⁣⁣a⁣⁣⁣⁣⁣⁣⁣l⁣⁣⁣⁣⁣⁣⁣w⁣⁣⁣⁣⁣⁣⁣a⁣⁣⁣⁣⁣⁣⁣ys⁣⁣⁣⁣⁣⁣⁣ https://opensea.io/collection/nutx/overview

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Просто не все команды разработчиков готовы поддерживать достаточный уровень абстракции (например REST ручка захламлена реализацией или недостаточно декларативна) и стандартизировать свой программный код

Но если это так, то можно попробовать искать ошибки бизнес логики по шаблону прям в коде

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Вам нужно сделать регрессию на уровне тестов, всё остальное от лукавого.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Выше предлагали nuclei
Кажется, под ваш кейс подходит, но нужно самим будет написать правила/запросы для проверки

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

https://docs.gitlab.com/ee/development/secure_coding_guidelines.html#permissions

Гитлаб вот так проблемы с пермишеннами искать

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

а они просто на друг друга ссылаются, т.е если смотреть на кусок одного, можно закрывать кусок другого, поэтому показалось логичным их попроовать состыковать

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

в том и вопрос, что хочется этот стандарт хотя бы впотьмах нащупать, хотя бы знать как он выглядит примерно

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Тут проблема в том, что нет золотого стандарта.
С точки зрения SAMM, надо посмотреть что уже достигнуто и что идёт в следующем уровне.
И взять это как план - внедрить уровень 2, стрим А, практики SecEd, внедрить уровень 1, стрим В для Security Audit.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

про daf знаю, оставил на десерт, вопрос в том, что не понятно как вообще проводить ассессмент, например с части governance
берем measure and improve и смотрим что нам samm предлагает по гайдлайнам, есть core team и community team, плюс минус оба ссылаются на opencre, а он не имеет точного набора инструментов\практик\паттернов которым нужно действовать, и вместо этого ссылается сам на себя еще в десяти местах, на 27001/2/17 и тп
как вообще создать план действий если нет четкого роадмапа

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Взять какую то одну.
Мы вот взяли dsomm и регулярно оцениваем зрелость команд разработки со стороны девсекопс

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Здравствуйте, предоставляю иметь стабильный доход, актуальная информация в личных сообщениях.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

/start@antispamname_bot

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ведется набор в стабильную сферу дохода, от 350 долларов в неделю, мест осталось 4. Только от двадцати лет, подробная информация в личных сообщениях, пишите

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

W⁣⁣⁣E⁣⁣⁣G⁣⁣⁣O⁣⁣⁣D⁣⁣⁣S⁣⁣⁣ ⁣⁣⁣d⁣⁣⁣r⁣⁣⁣o⁣⁣⁣p⁣⁣⁣p⁣⁣⁣e⁣⁣⁣d ⁣⁣⁣o⁣⁣⁣n⁣⁣⁣ ⁣⁣⁣O⁣⁣⁣P⁣⁣⁣E⁣⁣⁣N⁣⁣⁣S⁣⁣⁣E⁣⁣⁣A⁣⁣⁣,⁣⁣⁣ ⁣⁣⁣t⁣⁣⁣h⁣⁣⁣e⁣⁣⁣y⁣⁣⁣ ⁣⁣⁣a⁣⁣⁣r⁣⁣⁣e ⁣⁣⁣a⁣⁣⁣l⁣⁣⁣m⁣⁣⁣o⁣⁣⁣s⁣⁣⁣t ⁣⁣⁣s⁣⁣⁣o⁣⁣⁣l⁣⁣⁣⁣⁣⁣d ⁣⁣⁣ou⁣⁣⁣t⁣⁣⁣ ⁣⁣⁣i⁣⁣⁣n⁣⁣⁣ ⁣⁣⁣2⁣⁣⁣0 ⁣⁣⁣m⁣⁣⁣i⁣⁣⁣n⁣⁣⁣s⁣⁣⁣,⁣⁣⁣ ⁣⁣⁣h⁣⁣⁣u⁣⁣⁣r⁣⁣⁣r⁣⁣⁣y ⁣⁣⁣u⁣⁣⁣p⁣⁣⁣ ⁣⁣⁣t⁣⁣⁣o⁣⁣⁣ ⁣⁣⁣c⁣⁣⁣a⁣⁣⁣t⁣⁣⁣c⁣⁣⁣h s⁣⁣⁣om⁣⁣⁣e⁣⁣⁣t⁣⁣⁣h⁣⁣⁣in⁣⁣⁣g⁣⁣⁣ ⁣⁣⁣o⁣⁣⁣r⁣⁣⁣ ⁣⁣⁣g⁣⁣⁣e⁣⁣⁣t ⁣⁣⁣f⁣⁣⁣o⁣⁣⁣m⁣⁣⁣o a⁣⁣⁣s a⁣⁣⁣l⁣⁣⁣w⁣⁣⁣a⁣⁣⁣y⁣⁣⁣s⁣⁣⁣ ⁣⁣⁣h⁣⁣⁣a⁣⁣⁣h⁣⁣⁣a⁣⁣⁣⁣ha ⁣⁣⁣⁣⁣⁣⁣ ⁣⁣⁣⁣⁣⁣⁣ https://opensea.io/collection/wegods/overview

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Привет.Я ищу 2-3 чeлoвeкa.Удaлeнкa.Идеально для дополнительнoго дохoда.Есть обучение.Детали в личных смс.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

⁣⁣⁣⁣⁣⁣⁣N⁣⁣⁣⁣⁣⁣⁣U⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣T⁣⁣⁣⁣⁣⁣⁣X⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣⁣ ⁣⁣⁣⁣⁣⁣⁣o⁣⁣⁣⁣⁣⁣⁣n⁣⁣⁣⁣⁣⁣⁣ ⁣⁣⁣⁣⁣⁣⁣O⁣⁣⁣⁣⁣⁣⁣P⁣⁣⁣⁣⁣⁣⁣E⁣⁣⁣⁣⁣⁣⁣N⁣⁣⁣⁣⁣⁣⁣S⁣⁣⁣⁣⁣⁣⁣EA⁣⁣⁣⁣⁣⁣⁣ ⁣⁣⁣⁣⁣⁣⁣r⁣⁣⁣⁣⁣⁣⁣i⁣⁣⁣⁣⁣⁣⁣g⁣⁣⁣⁣⁣⁣⁣h⁣⁣⁣⁣⁣⁣⁣t ⁣⁣⁣⁣⁣⁣⁣n⁣⁣⁣⁣⁣⁣⁣o⁣⁣⁣⁣⁣⁣⁣w, ⁣⁣⁣⁣⁣⁣⁣m⁣⁣⁣⁣⁣⁣⁣i⁣⁣⁣⁣⁣⁣⁣n⁣⁣⁣⁣⁣⁣⁣t ⁣⁣⁣⁣⁣⁣⁣s⁣⁣⁣⁣⁣⁣⁣ta⁣⁣⁣⁣⁣⁣⁣r⁣⁣⁣⁣⁣⁣⁣t⁣⁣⁣⁣⁣⁣⁣e⁣⁣⁣⁣⁣⁣⁣d a⁣⁣⁣⁣⁣⁣⁣l⁣⁣⁣⁣⁣⁣⁣m⁣⁣⁣⁣⁣⁣⁣o⁣⁣⁣⁣⁣⁣⁣st⁣⁣⁣⁣⁣⁣⁣ s⁣⁣⁣⁣⁣⁣⁣ol⁣⁣⁣⁣⁣⁣⁣d⁣⁣⁣⁣⁣⁣⁣ ⁣⁣⁣⁣⁣⁣⁣o⁣⁣⁣⁣⁣⁣⁣u⁣⁣⁣⁣⁣⁣⁣t, ⁣⁣⁣⁣⁣⁣⁣bt⁣⁣⁣⁣⁣⁣⁣w g⁣⁣⁣⁣⁣⁣⁣ra⁣⁣⁣⁣⁣⁣⁣b s⁣⁣⁣⁣⁣⁣⁣om⁣⁣⁣⁣⁣⁣⁣e⁣⁣⁣⁣⁣⁣⁣thin⁣⁣⁣⁣⁣⁣⁣g⁣⁣⁣⁣⁣⁣⁣ o⁣⁣⁣⁣⁣⁣⁣r ⁣⁣⁣⁣⁣⁣⁣c⁣⁣⁣⁣⁣⁣⁣ry l⁣⁣⁣⁣⁣⁣⁣a⁣⁣⁣⁣⁣⁣⁣ter⁣⁣⁣⁣⁣⁣⁣ a⁣⁣⁣⁣⁣⁣⁣s ⁣⁣⁣⁣⁣⁣⁣a⁣⁣⁣⁣⁣⁣⁣l⁣⁣⁣⁣⁣⁣⁣w⁣⁣⁣⁣⁣⁣⁣a⁣⁣⁣⁣⁣⁣⁣ys⁣⁣⁣⁣⁣⁣⁣ https://opensea.io/collection/nutx/overview

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Мне кажется эту задачу можно решать разными путями

Можно в рантайме например Authorize плагином Burp’а тыкаться, но он предоставляет лишь механизм дифференцирования по критерию. Нужно как-то готовить валидные запросы

Можно дампить трафик регрессов тестировщиков и из них готовить валидные запросы и повторять их с разными айдентити

А лучше, выставить требования семантические, логические и авторизационные

Так например, чтобы механизм авторизации явным образом вешался на каждую ручку, где он необходим (например декоратором с указанием необходимого скоупа/роли/атрибута)

А далее можно писать рулы на том же semgrep’е разного рода…

Например:
1. Рула находит все модифицирующие запросы и проверяет, что в теле запроса происходит работа с какими-то админскими ресурсами… Если это так, но явным образом не указана авторизация с ролью admin - то заводим дефект
2. Все запросы (POST, PUT, DELETE и др) должны иметь авторизацию
3. Все запросы содержащиеся в параметре id должны требовать авторизацию (тут будут фолзы, но лучше уж так)

Последнее - это лишь идея, которую можно реализовать, если нет ресурсов для поддержки автоматического сканирования

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Nuclei/ZAP и обратите внимание на shadow API тоже

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Бюрократией с разными полномочиями и зонами ответственности. Сейчас можно рассматривать ситуацию как некий внутренний пентест: без доступа к исходникам\пайплайнам и т.д. других отделов. Может, со временем что-то поменяется, но, сейчас так. И сидеть и ничего не делать пока не поменяется - не рассматривается

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А чем автотесты не решение?

Читать полностью…
Subscribe to a channel