Size: a a a

DevSecOps - русскоговорящее сообщество

2020 March 05

A

Alexander in DevSecOps - русскоговорящее сообщество
Вот можешь поиграться с ними и посмотреть кто что найдет
FROM ubuntu:trusty

RUN apt-get install software-properties-common -y && add-apt-repository ppa:deadsnakes/ppa && apt-get clean && apt-get update -y
RUN apt-get install -t trusty-backports amarok -y
RUN apt-get install wget -y && apt-get install build-essential -y
RUN wget https://www.python.org/ftp/python/2.7.6/Python-2.7.6.tgz && tar xf Python-2.7.6.tgz
WORKDIR ./Python-2.7.6
RUN ./configure && make && make install
RUN apt-get install python-pip -y && pip install backports.ssl_match_hostname && pip install backports.pbkdf2
WORKDIR /usr/lib/ && RUN mkdir python2.6 && WORKDIR /usr/lib/python2.6/ && RUN mkdir dist-packages && mkdir lib-dynload
источник

NK

Niyaz Kashapov in DevSecOps - русскоговорящее сообщество
Alexander
Вот можешь поиграться с ними и посмотреть кто что найдет
FROM ubuntu:trusty

RUN apt-get install software-properties-common -y && add-apt-repository ppa:deadsnakes/ppa && apt-get clean && apt-get update -y
RUN apt-get install -t trusty-backports amarok -y
RUN apt-get install wget -y && apt-get install build-essential -y
RUN wget https://www.python.org/ftp/python/2.7.6/Python-2.7.6.tgz && tar xf Python-2.7.6.tgz
WORKDIR ./Python-2.7.6
RUN ./configure && make && make install
RUN apt-get install python-pip -y && pip install backports.ssl_match_hostname && pip install backports.pbkdf2
WORKDIR /usr/lib/ && RUN mkdir python2.6 && WORKDIR /usr/lib/python2.6/ && RUN mkdir dist-packages && mkdir lib-dynload
Спасибо!
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
по trivy инфа немного устарела. он давно уже умеет и пакеты находить с уязвимостями (у меня питоновые проекты - от anchore не отстаёт), и в следующей версии научится указывать layer id с уязвимостью. т.е. перетереть что-то будет недостаточно (фича сейчас в разработке).
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
я это не к тому, что anchore не нужен, а к тому, что trivy достаточно шустро развивается. :-)
источник

A

Alexander in DevSecOps - русскоговорящее сообщество
Konstantin
я это не к тому, что anchore не нужен, а к тому, что trivy достаточно шустро развивается. :-)
Когда начинали, его как раз aquasecurity прикупили (конец 2019). И может зимой застой был. Тесты вроде не так давно делались, ну в любом случае, в плане матерости, trivy далеко до anchore/clair

А мы свою систему вокруг дописывали, так как образов дофига и больше. Хотя я очень был за trivy изначально.

Но спасибо за инфу, может где-то в другом месте пригодится
источник

A

Alexander in DevSecOps - русскоговорящее сообщество
Konstantin
по trivy инфа немного устарела. он давно уже умеет и пакеты находить с уязвимостями (у меня питоновые проекты - от anchore не отстаёт), и в следующей версии научится указывать layer id с уязвимостью. т.е. перетереть что-то будет недостаточно (фича сейчас в разработке).
P.S. Поискал историю, если верить то мы на Trivy v0.4.2 тестировали.
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
ну я всех трёх держу + depspy.
источник

A

Alexander in DevSecOps - русскоговорящее сообщество
Konstantin
ну я всех трёх держу + depspy.
И когда есть время смотреть все репорты? ;)
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
а выхлопы сканеров в SIEM летят. а оно там уже думает паниковать или ещё рано.
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Alexander
Anchore сканирует содержимое - trivy нет
+++
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Alexander
Clair смотрит вроде как по середине, какие пакеты поставленны. Но если кто-то руками поставить типа make install, или просто curl - то уже все, не видит
Вот это и убивает всю осмысленность этих сканирований. В моем случае clair вообще падала при сканировании образа, хотя он был валидный
источник

A

Alexander in DevSecOps - русскоговорящее сообщество
Konstantin
а выхлопы сканеров в SIEM летят. а оно там уже думает паниковать или ещё рано.
А что для SIEM используете?
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
источник

A

Alexander in DevSecOps - русскоговорящее сообщество
Я помню смотрел есть ли какая интеграция для IBM QRadar, но особо не видел да и не эксперт в ней, только помогал настроить на AWS и ещё по мелочи
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Konstantin
Чё такое
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Splunk
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Это не для этого комьюнити))
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
сам отдувайся, у меня обед. :-P
источник

rd

rus dacent in DevSecOps - русскоговорящее сообщество
19:00 «Проекты OWASP: SAMM выпуск 2», Тарас Иващенко, OZON. Недавно состоялся долгожданный выпуск новой версии фреймворка для построения и оценки эффективности программы безопасности. Поговорим про что там нового и что это за проект вообще.

19:15 «Типичные ошибки реализации SMS-аутентификации», Ramazan (r0hack), DETEACT.

19:30 «OWASP Сheat Sheet Series. Microservices-based security architecture documentation», Александр Барабанов.

20:10 «Dev, Sec, Oops: How Agile Security increases Attack Surface», Денис Макрушин.

20:35 «From captcha to RCE. Сложности реализации механизма CAPTCHA в изолированных системах», Виталий Малкин.


OWASP (Open Web Application Security Project)
https://www.youtube.com/watch?v=A08B94PYDVg

ЗЫ Пока ещё идёт трансляция, но можно отмотать на самое начало.
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Все пропустил, ну, как так
источник