sec_devops_chat | Unsorted

Telegram-канал sec_devops_chat - Security Wine Chat (бывший DevSecOps Chat)

1807

Чат для обсуждения DevSecOps и постов канала @sec_devops Вакансии: @appsec_job Услуги: https://radcop.online/

Subscribe to a channel

Security Wine Chat (бывший DevSecOps Chat)

Как вариант, на стороне WAF ограничить количество запросов за период каким-нибудь разумным числом. При достижении лимита, кидать на капчу

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Коллеги, а есть хорошие рецепты борьбы с DDoS на приложения? Т.е. злоумышленник ведёт себя как вполне себе легитимный пользователь. Но, сильно злоупотребляет частотой запросов: начинает заваливать приложение легитимными POST-запросами, из-за чего происходит временное исчерпание ресурсов приложения\сервиса. Как итог: не успевают обрабатываться запросы легитимных пользователей. Когда речь идёт об одном приложении - с этим ещё можно разбираться. А если сотни приложений? Пока идея: в каждой команде разработки заводить security champion-а, чтоб он искал потенциально уязвимые точки в своей зоне ответственности, проверял тестами живучесть сервиса к таким атакам. В т.ч. анализировал причины выявленной тестами проблемы, предлагал более эффективные варианты обработки запросов (или архитектуры?). На уровне WAF для всех приложений (сотни, если не тысячи методов API) - вряд ли получится защищаться так, чтоб и эффективно, и бизнес-логика не страдала

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Классический "уникальный NGFW" 🤡

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А вы пользовались? Повыгружаете больше контекста для @Mr_R1p

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Не согласен))
А вот ее отсутствие, всегда!

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Да, это хорошее замечание.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А не за 3 судаков с гигантскими прайсом и отсутствием аналогов

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Скорее 100 карасиков

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ну, потребителю конкуренция только наруку

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А рынок то маленький + мировая турбулентность продолжает нарастатать:

1. Локальные качели рынка труда из-за развития ИИ;
2. 3я мировая война потенциальная и постоянные кризисы мировые...

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Меня здесь скорее удивляет количество неизвестных мне отечественных решений в самых разных нишах рынка...

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А вы импортозаместили виртуализацию? Тогда мы идем к вам!

С момента мая 2022 и 250 Указа прошло почти 3 года. И хотя в рамках некоторых базовых технологий типа отечественного NGFW активно продолжается так называемое развитие и конкуренция, в других областях, больше привязанных не к "железу", а к "софту", российские решения уже достигли определенного уровня зрелости. Речь не только об известных кейсах типа антивируса Касперского, который еще в досанкционные времена успешно конкурировал с западными вендорами на рынках Америки, но и о множестве других продуктов. 2022 подстегнул этот тренд и дал отечественным разработчикам дополнительные шансы "быть замеченными в своем отечестве" на фоне проверенных решений зарубежных поставщиков. И те разработчики, кто начал развитие собственных продуктов заранее, а не под влиянием "дедлайна 1 января 2025 года" получили возможность "разыграться на полную".

Из критичных для импортозамещения технологий интересно посмотреть на аналитику в области VDI, где согласно аналитикам iKS-Consulting по итогам 2023 года выделился явный фаворит отечественных виртуализаторов - компания "Базис", которая согласно исследованию:

Заняла 52% рынка виртуальных рабочих мест, а следующие игроки - ГК «Астра» и «Даком М», заняли соответственно, 9 и 8 процентов.


Образованный в 2021 году через слияние активов "Ростелекома", YADRO и Rubytech "Базис" позиционирует свои решения как импортонезависимую экосистему продуктов "от инструментов управления виртуальной инфраструктурой и средств ее защиты до конвейера для организации полного цикла разработки". Решения, само собой, сертифицируются по "высшему разряду": 4 уровень доверия согласно требованиям ФСТЭК России и возможность использования в ОКИИ 1 категория значимости, ИСПДн и АСУ ТП 1 уровня защищенности, ГИС 1 класса защиты. В сегодняшних реалиях, когда основным заказчиком подобных продуктов является крупный бизнес и государственные структуры, наличие сертификатов давно стало must have для разработчиков подобного уровня. А малосредние покупатели всегда могут найти оупен сурсные и бесплатные аналоги.

На этом фоне возникает глобальный вопрос: в сообществе много представителей как крупных, так и малых и средних компаний, оставшихся работать в России. Каков ваш опыт работы с отечественными решениями? И что вы можете сказать о своем опыте перехода/использования импортозамещенной виртуализации (особенно интересно послушать опыт товарищей, которые несмотря на большие размеры инфраструктуры остаются на оупен сурс и не собираются никуда уходить)? Можно не только о VDI, но шире... Чувствую особую остроту вопроса после начала форума Банка России.

Источник картинки: исследование iKS-Consulting

#Тренды #Импортозамещение #VDI #Виртуализация

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

не хватает что-то около 30 бустов

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Обратите внимание что с конца лета/начала осени пошло перепрофилирование и рамки devsecops стали нам узки. В этом смысле трансформация неизбежна.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

*и я ещё же недаром оговорку делаю про "крупный вендор")))

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Работать через телевизор (vdi) крайне негативный опыт

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

*не имеющий аналогов в мире...

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Главное чтобы под капотом не опенсурс обмазанный питоном

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Тут спорить бессмысленно. Я сейчас в полях уральского форума, но истинно говорю: модель развития качества услуг сильно сложнее, чем конкуренция -> качество)

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Тоже раньше так думал, а потом начал читать метаобзоры исследований монополий и олигополий и реальность сложнее.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ну вот сложнее все же мир устроен) Конкуренция не всегда рождает качество, кроме того "клиентский экстремизм" (когда мы считаем, что все должно быть ориентировано строго на потребителя, а поставщик "сам дурак") долгосрочно вредит и клиенту, я лично сторонник партнёрских отношений и внутри и снаружи организации...

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

У каждого карася свой бюджет
Я за 100 карасей!

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Вопрос сколько они тратят на эту разработку

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ну, с учетом объёма рынка это как "в лужу выпустить акулу".

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Сейчас на ЦБ форуме, и такое ощущение, что каждый делает свой ASOC, ASM, NGFW и т.д....

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

а базис умеет во вложенную виртуализацию?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

/channel/boost/sec_devops

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

@all ребятушки, а можете бустануть канал? Хочу попробовать делиться всякими новостями, конфами, митапами и т.д. в сториз

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Да пофиг на количество, главное качество 🫡

(Канал и чат - один из лучших источников инфы по дев сек и опс)

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

@soulmatin вово)

Читать полностью…
Subscribe to a channel