Чат для обсуждения DevSecOps и постов канала @sec_devops Вакансии: @appsec_job Услуги: https://radcop.online/
DAF в формате .md!
Друзья, у нас отличная новость: мы перевели практики DAF, уровни зрелости и маппинг на другие стандарты в формат .md для вашего удобства! Теперь гораздо удобнее делать pull request`ы, если у вас есть желание предложить свои изменения в тексты практик.
И напоминаю, что активное участие в развитии фреймворка обязательно будет вознаграждено! 🙂
а где на это можно будет посмотреть😊
Читать полностью…а то глянуть так, ГОСТ56939 тоже ссылается на 27001, и его тоже можно замапить)
Читать полностью…не совсем понятно как ответить на вопрос
для меня, для комьюнити, для компаний, для внедрения безопасной разработки и тп
если отвечать прям для кого, то пока ни для кого, для ресерча
а репа говорит что DAF обрезанный, полная версия то будет?
Читать полностью…а они просто на друг друга ссылаются, т.е если смотреть на кусок одного, можно закрывать кусок другого, поэтому показалось логичным их попроовать состыковать
Читать полностью…в том и вопрос, что хочется этот стандарт хотя бы впотьмах нащупать, хотя бы знать как он выглядит примерно
Читать полностью…Тут проблема в том, что нет золотого стандарта.
С точки зрения SAMM, надо посмотреть что уже достигнуто и что идёт в следующем уровне.
И взять это как план - внедрить уровень 2, стрим А, практики SecEd, внедрить уровень 1, стрим В для Security Audit.
про daf знаю, оставил на десерт, вопрос в том, что не понятно как вообще проводить ассессмент, например с части governance
берем measure and improve и смотрим что нам samm предлагает по гайдлайнам, есть core team и community team, плюс минус оба ссылаются на opencre, а он не имеет точного набора инструментов\практик\паттернов которым нужно действовать, и вместо этого ссылается сам на себя еще в десяти местах, на 27001/2/17 и тп
как вообще создать план действий если нет четкого роадмапа
Взять какую то одну.
Мы вот взяли dsomm и регулярно оцениваем зрелость команд разработки со стороны девсекопс
Здравствуйте, предоставляю иметь стабильный доход, актуальная информация в личных сообщениях.
Читать полностью…/start@antispamname_bot
Читать полностью…Ведется набор в стабильную сферу дохода, от 350 долларов в неделю, мест осталось 4. Только от двадцати лет, подробная информация в личных сообщениях, пишите
Читать полностью…WEGODS dropped on OPENSEA, they are almost sold out in 20 mins, hurry up to catch something or get fomo as always hahaha https://opensea.io/collection/wegods/overview
Читать полностью…Привет.Я ищу 2-3 чeлoвeкa.Удaлeнкa.Идеально для дополнительнoго дохoда.Есть обучение.Детали в личных смс.
Читать полностью…Все так же в этой репе) там просто добавятся столбцы с маппингом. А сейчас, кстати, есть .md формат фреймворка
Читать полностью…Маппинг DAF на ГОСТ и на кое-что ещё тоже в ближайших планах)
Читать полностью…Но сам фреймворк со всеми практиками в репе полноценный
Читать полностью…Не, он полноценный в репе. Закрытая часть содержит чуть больше автоматизаций (формул в Экселе) и несколько листов с дополнительными плюшками типа расчет FTE на внедряемые практики, детальный роадмап, красивые графики
Читать полностью…А для кого этот документ будет?
Читать полностью…Точно нужно посмотреть на DAF)
Там все это есть. А к концу года должен выйти апдейт с маппингом на samm
SAMM для CISO.
DSOMM для devsecops.
ASVS для appsec.
Зачем их смешивать? Они для разных уровней
ASVS понятно, есть более менее четкие инструкции как делать и куда смотреть, от design до operations, dsomm части уровней не имеет
хотелось бы иметь построить карту samm+dsomm+asvs и конкретный план действий на каждый кейс
а в итоге это какая то помойка
А какую иерархию хотелось увидеть?)
SAMM - оценка зрелости ИБ в целом (скорее как - оценил и начал улучшать).
DSOMM - оценка зрелости процессов devsecops.
Есть ещё DAF - https://github.com/Jet-Security-Team/DevSecOps-Assessment-Framework
Тоже оценил, и начал внедрять.
а кто вообще ресерчил тему с samm/dsomm/cre/ccm? это какая то лапша где все на друг друга ссылаются и никакой иерархии не видно, с какого конца тянуть?
Читать полностью…Спасибо, непонятно почему пропустил сообщение. Но лучше поздно чем сразу
Читать полностью…Lost Doggies has recently partnered up with $HAWK TUAH so I think this could be big guys https://opensea.io/collection/lost-doggies/overview
Читать полностью…СРОЧНО! Нужны люди с огромным желанием получать 400-2000 долларов в неделю. Нужны 2 часа времени в день, высокие амбиции и наличие интернета. Всем желающим писать + в лс
Читать полностью…А уже советовали, сорри )
Читать полностью…NUTX on OPENSEA right now, mint started almost sold out, btw grab something or cry later as always https://opensea.io/collection/nutx/overview
Читать полностью…