Size: a a a

DevSecOps - русскоговорящее сообщество

2020 March 17

Z

Zhannur in DevSecOps - русскоговорящее сообщество
Ivan Shestopal
5 команд, где-то пол года
спасибо!
источник

IS

Ivan Shestopal in DevSecOps - русскоговорящее сообщество
Zhannur
спасибо!
Нзчт
источник

NK

Nick Kritsky in DevSecOps - русскоговорящее сообщество
Zhannur
задача стоит) просто всем и хочется, и колется
Я бы спросил у того кто ставит задачу - какой результат нужен?
Если надо чтобы просто был куб - делать этот степ неблокирующим - просто отсылать репорты лидам.
Если надо чтобы в прод не шёл код с какой - валить пайплайн с ошибками, и вместе с лидами составлять список эксепшонов и false positives.
источник

NK

Nick Kritsky in DevSecOps - русскоговорящее сообщество
Как вариант - договориться о периоде обучения куба, на который не валить пайплайн. Как-то так.
источник

NK

Nick Kritsky in DevSecOps - русскоговорящее сообщество
В зависимости от размера конторы, learning period может быть от недели до года. )))
источник

Z

Zhannur in DevSecOps - русскоговорящее сообщество
Nick Kritsky
Как вариант - договориться о периоде обучения куба, на который не валить пайплайн. Как-то так.
спасибо.

наверное буду тестить оба варианта. у нас не было опыта секьюрити в cicd. никто не знает, какой вариант для нас будет лучше. скорее всего попробую и так, и так, а начну со второго и понаблюдаю насколько это будет всех нас задалбливать. просто 3 стека, 7 команд и прежде чем отправляться, хотелось бы знать че ждет то впереди)
источник

IS

Ivan Shestopal in DevSecOps - русскоговорящее сообщество
По опыту, больше валит CI/CD dependency check, чем сонаркуб
источник

IS

Ivan Shestopal in DevSecOps - русскоговорящее сообщество
С этого и надо начинать
источник

Z

Zhannur in DevSecOps - русскоговорящее сообщество
Ivan Shestopal
С этого и надо начинать
проверка dependencies на cve?
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Ещё и на лицензии !
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
А то затащишь агпл компонент в свой коробочный софт и привет
источник

IS

Ivan Shestopal in DevSecOps - русскоговорящее сообщество
Zhannur
проверка dependencies на cve?
Да
источник

A

Anton in DevSecOps - русскоговорящее сообщество
А в dependency check python requirements.txt ещё не завезли?
источник
2020 March 18

S

St in DevSecOps - русскоговорящее сообщество
Zhannur
спасибо.

наверное буду тестить оба варианта. у нас не было опыта секьюрити в cicd. никто не знает, какой вариант для нас будет лучше. скорее всего попробую и так, и так, а начну со второго и понаблюдаю насколько это будет всех нас задалбливать. просто 3 стека, 7 команд и прежде чем отправляться, хотелось бы знать че ждет то впереди)
Мы примерно месяца 4 шли к первым результатам и сейчас процесс продолжаем отлаживать.  Разрабы самостоятельно заходят и черпают уязвимости, а безопасность апрувит их решения
источник

S

St in DevSecOps - русскоговорящее сообщество
Ну и до сих пор не блокируем сборки
источник

S

St in DevSecOps - русскоговорящее сообщество
И надо же как то контролировать, что из сборки не убрали сонар,  что нет новых сборок без сонора и тд, в противном случае, блокировки сборок больше фикция
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
Anton
А в dependency check python requirements.txt ещё не завезли?
в owasp нет. trivy/depspy умеет в requirements, trivy ещё и в poetry.lock умеет.
anchore просто сканит всё, что напихано в site-packages.
источник
2020 March 21

Н

Наташа in DevSecOps - русскоговорящее сообщество
👋 Буду рада, если вы сможете подсказать хорошие стажировки в ИБ
источник
2020 March 22

K

Konstantin in DevSecOps - русскоговорящее сообщество
можно верховному безопаснику его креды подарить в конверте. с таким никакая стажировка не сравнится.
источник

С

Сергей in DevSecOps - русскоговорящее сообщество
Зачем конверт? Всё равно менять - сразу в рамочке
источник