Чат для обсуждения DevSecOps и постов канала @sec_devops Вакансии: @appsec_job Услуги: https://radcop.online/
Удаленная занятость.
Доход от ПЯТСОТ ДОЛЛАРОВ в неделю.
несколько часов в день с хорошим доходом.
от восемнадцати лет.
Если интересно ставь «+» в личные сообщения
ну т.е. речь про некую внешнюю проверку? А то по тексту - у меня было ощущение, что API-сервис сам как-то должен был это понять
Читать полностью…С точки зрения бизнеса это может быть чувствительно, нужно конечно сначала оценить где есть tls ниже 1.2, собрать логи и посмотреть сколько таких подключений вообще и важны ли они. Но много быть не должно. А вот если 1.2 тоже запрещено и можно только последнюю версию тогда да, это проблема)
Читать полностью…если ты суппортишь старые версии - есть атаки на даунгрейд протокола
Читать полностью…мне казалось супортить предыдущие версии тлс все таки обязательно?
ну т.е. я не могу же посылать всех клиентов которые не обновились нахер?)
ну, qualys ssl labs делают именно такое - подключаются к условному вебсерверу по всем возможным протоколам и шифрам (так как согласованный протокол и шифр = подмножество того, что умеет И СЕРВЕР, и КЛИЕНТ) и дают отчет
Читать полностью…Коллеги, в статье с рекомендациями по проектированию безопасности API
Обеспечение безопасности должно включать следующие шаги:
— Проверка того, что трафик поступает через туннель TLS и использует последнюю версию протокола
— Туннель TLS использует безопасный набор шифров, цифровых подписей и хеш-функций. Это требование зависит от технологии и потребует тщательного выбора наиболее безопасных параметров, поддерживаемых сервером и всеми клиентами, которым необходимо будет подключиться к API.
Пытаются масштабировать путём набора людей, только людей нет
Читать полностью…Ребятки подскажите, а как завайтлистить скан в tenable сканере?
Все обшарил - не нашел. Оно реально не умеет или я уже в глаза того?))
Нуууу... в компаниях на 70к..100к по миру оно слишком рамазано. Одни - партнёры, другие аудиторы, кто-то церберы... в среднем, если апп тима не творит ад - помогают быть compliant все
Читать полностью…В 3х больших финтехах мирового масштаба: Формальным политиками и тренингами представили на онбординге и обещали кары, если аудит что-то найдёт, что б соблюдали ))
Читать полностью…Удаленная занятость с хорошим доходом:
_От 18 лет.
_несколько часов в день.
Если интересно пиши в ЛС.
подписать его, положить в образ, и еще раз подписать
Читать полностью…был на офзоне такой доклад
там кто-то даже сием прикручивал к изменению хэш сумм внутри виртуалки\контейнера
наркомания)))нравится
да
но вроде как почему нет
подписать то не проблема
а вот с проверкой чет хз пока
но ок
Апи сервису обычно пофиг, он за реверс прокси
Читать полностью…Если ты имеешь возможность юридическую ограничения предоставления услуг по безопасности - это делать нужно.
Читать полностью…не 1.1 это ваще треш же уже
Читать полностью…через старые версии можно задосить, 1.2+ лучше держать
Читать полностью…ты же про TLS терминацию на самом сервере? То есть там условный NGINX и ты можешь в явном виде разрешить только высокие (новые) версии протокола и сильные шифры и при подключении по слабому шифру - давать отлуп клиенту и записывать аудит
Читать полностью…https://overthewire.org/wargames/
Читать полностью…Это нравится, жалко нигде не встречал
Читать полностью…Но с практикой "чем дальше от айти - тем меньше уделяю внимания секу" я столкнулся ещё году в 2006м в РФ ОАО
Читать полностью…То есть сесурити больше как контрольный орган?
Читать полностью…Всем привет, Говоря про общую ответственность: как вы внедряли ее у себя?
Может быть есть какие-то доклады по этой теме?
И с сертификатом из тпм2 целевой системы зашифровать )))
Читать полностью…sbom надо сгенерировать
Читать полностью…Зная чек суммы файлов внутри докера можно потом проверить хоть даже при запуске контейнера
Читать полностью…Мне кажется кто-то где-то параноит ))) Как в аэропорту Стамбула отбирают даже маникюрные ножницы и перочинные ножи меньше ладони
Читать полностью…