sec_devops_chat | Unsorted

Telegram-канал sec_devops_chat - Security Wine Chat (бывший DevSecOps Chat)

1807

Чат для обсуждения DevSecOps и постов канала @sec_devops Вакансии: @appsec_job Услуги: https://radcop.online/

Subscribe to a channel

Security Wine Chat (бывший DevSecOps Chat)

та же Кафка, постгрес и прочее

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

это вообще про другое

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Да не, яж не говорю что это вообще кайф и мы там на раз два...но таковы реалии

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Если нужен будет уникум за дорого я бы поучаствовал. Где-то через год-полтора 🤔

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ха-ха-ха, у тебя походу никогда проблем со сборкой из исходников не было
ах этот чудесный опен сорс 🤡

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Локальная сборка лишь убедит тебя что в бинарях те самые сорцы, что видит мир на гитхабе. «смотрю в книгу вижу фигу» 😂
Дальше…
Ты пробовал заниматься локальным SCA/SAST? 😂
Это очень ресурсоемо, особенно на старте SAST.

В общем это задача риск менеджмента компании определить насколько вам важно быть столь безопасными, оценить с финансами насколько эта безопасность дорога и понять что дешевле: забить и довериться или создать большую команду перебирающих открытый код

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Для дев контура проще с хаба взять, если там нет секретных или чувствительных данных

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Итого пока «взять с хаба, зажмуриться и верить 1 : 1 собирать всё с нуля внутри». Ничья

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Обычно если не банк и прочее - перевес в первую сторону

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ты часом не в штурвал работаешь ?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Редхат, например, то что на гитхабе - совсем не то же самое, что идет в RHEL, хотя вроде как по запросу обязаны прислать

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Раз два - да пофиг где. Там свой процесс сборки, который тебе надо переимплементировать у себя по принципу «чистой комнаты». Готов ?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А там и саст/сца/фаззинг

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

ты не знаешь - что собирать - раз
два - у тебя пайплайн сборки весь есть?
три - разницы с тем, что ты доверишься докер контейнерному образу СОБРАННОМУ тем же чуваком - нет

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

И Кафке 😂

Жил себе спокойно, а потом внезапно проснулся в кровати и ощутил себя девопсом 😐😅

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

бери у опеншифта или доверенных поставщиков, все сервисы менеджед

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Так в этом и смысл, убедиться что это те самые сорсы. Ска и саст да, сложно, но только 1 раз, потом же инкрементал и там объемы вообще небольшие будут.
Между довериться и пересобирать всё есть же еще куча вариантов, мне вот вариант с выделением критических узлов и пересборкой ПО для этих узлов импонирует, например. Понятно, что пересобирать всё - невозможно, но то критичное - почему бы нет, имхо.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Порой пройдя круги ада уже не захочется возвращаться в них ни за какие деньги

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Специально обученный уникум 🤡

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Вообще это безопасник должен определить вместе с ИТ является ли это весомым риском)
Ну а так вообще хернёй заниматься с пересборкой компонентов это только для дрочерства по РБПО и всяких там других приблуд и льгот от ФСТЭКа. Время тратить на такой серч могут только независимые ресерчеры) ну или сотрудник, если у него по другим рабочим задачам геморроя не хватает)))

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А можем опрос прикрутить, с разными вариантами, может еще кто потыкает, получим срез?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Возьмете меня к себе ? Всего лишь ничего - 500кк в наносекунду

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Нет)))но идём к их аналогу..

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Надо соотносить «скорость разработки» и риски со стоимостью реализации пайплайна полностью безопасной сборки

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Согласен, но это частности, могут быть могут не быть. Но в целом понял, спасибо.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Так исходников может не быть.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

По последнему пункту не понял, есть же, например, сертефицированые, которые изучены вдоль и поперек. Взял его, взял исходники, установил внутрь?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ну, нет
Раз,два - ваще не понял, как правило все на гитхабе в проекте
Три - у тех кто в рбпо, можно сразу с этого пункта начинать

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Так не логичнее брать исходники, их чекать и собирать самому внутри?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

как там кафку собирают на докерхабе - честно говоря - одному богу ведомо

Читать полностью…
Subscribe to a channel