sec_devops_chat | Unsorted

Telegram-канал sec_devops_chat - Security Wine Chat (бывший DevSecOps Chat)

1807

Чат для обсуждения DevSecOps и постов канала @sec_devops Вакансии: @appsec_job Услуги: https://radcop.online/

Subscribe to a channel

Security Wine Chat (бывший DevSecOps Chat)

Удаленная занятость.

Доход от ПЯТСОТ ДОЛЛАРОВ в неделю.
несколько часов в день с хорошим доходом.
от восемнадцати лет.

Если интересно ставь «+» в личные сообщения

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

ну т.е. речь про некую внешнюю проверку? А то по тексту - у меня было ощущение, что API-сервис сам как-то должен был это понять

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

С точки зрения бизнеса это может быть чувствительно, нужно конечно сначала оценить где есть tls ниже 1.2, собрать логи и посмотреть сколько таких подключений вообще и важны ли они. Но много быть не должно. А вот если 1.2 тоже запрещено и можно только последнюю версию тогда да, это проблема)

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

если ты суппортишь старые версии - есть атаки на даунгрейд протокола

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

мне казалось супортить предыдущие версии тлс все таки обязательно?
ну т.е. я не могу же посылать всех клиентов которые не обновились нахер?)

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

ну, qualys ssl labs делают именно такое - подключаются к условному вебсерверу по всем возможным протоколам и шифрам (так как согласованный протокол и шифр = подмножество того, что умеет И СЕРВЕР, и КЛИЕНТ) и дают отчет

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Коллеги, в статье с рекомендациями по проектированию безопасности API

Обеспечение безопасности должно включать следующие шаги:
— Проверка того, что трафик поступает через туннель TLS и использует последнюю версию протокола
— Туннель TLS использует безопасный набор шифров, цифровых подписей и хеш-функций. Это требование зависит от технологии и потребует тщательного выбора наиболее безопасных параметров, поддерживаемых сервером и всеми клиентами, которым необходимо будет подключиться к API.

Как это реализуется на практике? Видимо, тут речь не про просто проверку конфигов. А некое автоматизированное средство: код (или сервис) как-то должен получить информацию об источнике трафика (поступает через туннель TLS) и его параметрах (Туннель TLS использует последнюю версию протокола, использует безопасный набор шифров, цифровых подписей и хеш-функций)

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Пытаются масштабировать путём набора людей, только людей нет

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Ребятки подскажите, а как завайтлистить скан в tenable сканере?
Все обшарил - не нашел. Оно реально не умеет или я уже в глаза того?))

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Нуууу... в компаниях на 70к..100к по миру оно слишком рамазано. Одни - партнёры, другие аудиторы, кто-то церберы... в среднем, если апп тима не творит ад - помогают быть compliant все

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

В 3х больших финтехах мирового масштаба: Формальным политиками и тренингами представили на онбординге и обещали кары, если аудит что-то найдёт, что б соблюдали ))

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Удаленная занятость с хорошим доходом:

_От 18 лет.
_несколько часов в день.

Если интересно пиши в ЛС.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

подписать его, положить в образ, и еще раз подписать

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

был на офзоне такой доклад
там кто-то даже сием прикручивал к изменению хэш сумм внутри виртуалки\контейнера
наркомания)))нравится

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

да
но вроде как почему нет
подписать то не проблема
а вот с проверкой чет хз пока
но ок

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Апи сервису обычно пофиг, он за реверс прокси

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Если ты имеешь возможность юридическую ограничения предоставления услуг по безопасности - это делать нужно.

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

не 1.1 это ваще треш же уже

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

через старые версии можно задосить, 1.2+ лучше держать

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

https://www.ssllabs.com/ssltest/analyze.html?d=www.google.com&s=142.250.189.4&hideResults=on&ignoreMismatch=on

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

ты же про TLS терминацию на самом сервере? То есть там условный NGINX и ты можешь в явном виде разрешить только высокие (новые) версии протокола и сильные шифры и при подключении по слабому шифру - давать отлуп клиенту и записывать аудит

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

https://overthewire.org/wargames/

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Это нравится, жалко нигде не встречал

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Но с практикой "чем дальше от айти - тем меньше уделяю внимания секу" я столкнулся ещё году в 2006м в РФ ОАО

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

То есть сесурити больше как контрольный орган?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Всем привет, Говоря про общую ответственность: как вы внедряли ее у себя?
Может быть есть какие-то доклады по этой теме?

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

И с сертификатом из тпм2 целевой системы зашифровать )))

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

sbom надо сгенерировать

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Зная чек суммы файлов внутри докера можно потом проверить хоть даже при запуске контейнера

Читать полностью…

Security Wine Chat (бывший DevSecOps Chat)

Мне кажется кто-то где-то параноит ))) Как в аэропорту Стамбула отбирают даже маникюрные ножницы и перочинные ножи меньше ладони

Читать полностью…
Subscribe to a channel