sec_devops_chat | Unsorted

Telegram-канал sec_devops_chat - Security Wine Chat (бывший DevSecOps Chat)

1807

Чат для обсуждения DevSecOps и постов канала @sec_devops Вакансии: @appsec_job Услуги: https://radcop.online/

Subscribe to a channel

Security Wine Chat (бывший DevSecOps Chat)

Они обычно не приносят счастьица

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

С одной стороны, случай называется так не случайно - это не системное событие, поэтому анекдоты про него травить можно, а закладываться на его повторяемость не нужно.

И? Это HR риск и если HR даст ИБ такие полномочия - они будут.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

- денежки
- отсутствие ответственности

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

типа как будто бы я в пароле передавал SQL инъекцию гы

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Каждый сам выбирает, что и как он делает на работе и какова его цель.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Человек предлагает включить рейт лиммты на ваф для сервисов без согласования со стороны ИТ, я ему предложил включить их для условного Сбера без согласования и посмотреть что получится

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

я могу рассказать охренительную историю как путем WAF в одной компании сломали логин в одну из систем

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

коллеги, я просто пошутил. :)

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Обычно такое пишут когда собирается толпа из людей с позицией: «не наш метод, мы лишь винтики, а владельцы там-то». И в итоге так и кивают друг на друга. А у семи нянек дитя без глазу

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Всем доброе утро 😎

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

gnome не пройдёт. защита проплачена kde.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Извините, что пишу вам лично. Тут нужно на шаг отступить и прочитать, что написано вами - в одном предложении есть критика подхода “отработал смену - и ладно” и одновременно девиз этого подхода "Пока ИБ не начнут мерить"
Если условный ИБ постоянно что-то от кого-то ждет прежде чем он сможет показать всем какой он красавец - это и означает, что на самом деле ему пофигу и нужно только смену отработать

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

OSINT, GEOINT, SIGINT… осталось только HUMINT прикрутить и можно открывать свою разведку полного цикла.
Видео, судя по описанию, больше похоже на «курс молодого бойца» по пентесту в стиле «разведка идёт впереди атаки».

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Почти любое утверждение можно оспаривать.
Про Г-Л вполне можно прочитать и все как следует понять.
Зашифрованная инфраструктура ОЧЕНЬ редко означает полное уничтожение бизнеса.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Я ж так и сказал: бекдоры можно предположить. Вот только вероятность ими воспользоваться совсем другая

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

И еще момент.
Вот это "не отмыться потом" это сколько в маржинальности EBITDA или ROE?
Или это просто тема, которую удобно подкидывать там, где нужно добавить в диалог FUD?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

+Удалёнка для полного счастья

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

хотя все было легитимное

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

WAF ловил логин как потенциально опасную строчку

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Я тут никаких проблем не вижу. Кроме одной.
Это реактивный подход, а должен быть наоборот. Т.е. установившаяся культура управления рисками между ИТ и ИБ должна этот пункт включать в таком формате, чтоб для ИТ он был бы не пунитивным "мы вам все закрутим за вашу нерадивость", а премиальным "мы вас прикроем, пока вы находите время"

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Было бы интересно почитать

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Давайте, включите рейт лимиты на процессинге Сбера, интересно будет понаблюдать за появлением красной дыры вселенского масштаба

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Тут не всё однозначно.
Был в моей практике случай, когда один из топ-менеджеров банка, "молодой да ранний", уж не знаю, что употребив, начал трансляцию своих "дик-пик" прямо из вполне узнаваемого интерьера.
С одной стороны, он отвечает за казначейские операции, а с другой - творит в прямом эфире такое, что потом не отмыться, если что...
И?..

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А как насчёт практики:

найдена угроза уровня критического/высокого, если через неделю так и не найдётся ответственный за устранение - создаём правило на WAF для ограничения rate limit (митигация массовой эксплуатации)


Такой подход с одной стороны является митигацией, с другой - может помочь выйти на владельца метода (или на лицо более всего заинтересованное в работе метода) - с целью уже организации фикса на уровне этого сервиса

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

А можете коллегу разбанить, господа админы? Капча чет лютая
@gnome627

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Попробую ответить.
У ИБ нет и не должно быть механизмов выключать что-то из ИТ сервисов. Но должен быть и в 90% есть механизм надлежащего оповещения, правда чаще всего ИБ им не умеет пользоваться.
В описанной ситуации ИБ может:
- получить "премию" если регулярно представляет на нужные комитеты при СД объем мертвых ИТ сервисов, добавляющих площадь атаки, но не создающих ценность

- получить "депремирование", если будет стоять на позиции - мое дело принести проблему, а решение вы сами находите, чай умненькие.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Извините. Gordon-Loeb model, которая на рисунке
https://activecyber.net/learn-the-fundamentals-of-the-gordon-loeb-cyber-investment-model-in-this-interview-with-professor-gordon/

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

И да и нет.
Можете провести эксперимент, посчитать ущерб от полной остановки бизнеса на, скажем, неделю, и сформировать бюджет весом в 70% от этой суммы. Все показать на одном слайде и посмотреть, где там что сориентируется в бизнесе и на каком снижении вы потом сойдётесь.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Спасибо за такой развернутый фитбэк! Приятно такое читатать, был рад выступить перед такой замечательной публикой🔥🔥🔥

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Про текущее образование лучше вообще не говорить, как будто я не работаю с выпускниками

Читать полностью…
Subscribe to a channel