Size: a a a

DevSecOps - русскоговорящее сообщество

2020 April 09

S

Slach in DevSecOps - русскоговорящее сообщество
кто нибудь https://vuls.io/en/
использует тут?
источник

AM

Aleksey Markov in DevSecOps - русскоговорящее сообщество
Slach
кто нибудь https://vuls.io/en/
использует тут?
Это наподобие vulners-agent?
https://github.com/vulnersCom/vulners-agent
источник

AM

Aleksey Markov in DevSecOps - русскоговорящее сообщество
Судя по превьюхе похоже.
источник

S

Slach in DevSecOps - русскоговорящее сообщество
Aleksey Markov
Судя по превьюхе похоже.
угу, но только оно у меня больше нашло всякого... вот только я не понимаю это false positive или нет ;)
источник

S

Slach in DevSecOps - русскоговорящее сообщество
Aleksey Markov
Судя по превьюхе похоже.
ну оно только agent-less
то есть базу вроде как можно локально хранить
источник

AM

Aleksey Markov in DevSecOps - русскоговорящее сообщество
Slach
ну оно только agent-less
то есть базу вроде как можно локально хранить
Если с какого то локального репозитория можно базу CVE тягать, а не напрямую с инета, то красота. Мне в vulners-agent не нравился тот момент, что результаты он выводил через API и вебморду сайта vulners.
Нечто похожее есть у lynis в коммерческой версии кстати. В любом случае спасибо за ссылку на vuls.io, завтра попробую затестить на стенде.
источник

S

Slach in DevSecOps - русскоговорящее сообщество
Aleksey Markov
Если с какого то локального репозитория можно базу CVE тягать, а не напрямую с инета, то красота. Мне в vulners-agent не нравился тот момент, что результаты он выводил через API и вебморду сайта vulners.
Нечто похожее есть у lynis в коммерческой версии кстати. В любом случае спасибо за ссылку на vuls.io, завтра попробую затестить на стенде.
Да, там sqlite3 файл с CVE просто формируется
источник
2020 April 10

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
Когда госы выдают реально крутые документы
источник

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
DoD Enterprise DevSecOps

Питер Рэнкс, заместитель ИТ-директора Министерства обороны по ИТ-предприятиям, сообщил, что DOD планирует представить сопроводительный документ к своему документу "DoD Enterprise DevSecOps
Reference Design," в котором будет изложено все - от концепций до инструментов, необходимых для выполнения современных практик разработки программного обеспечения.

С первой версией документа можете познакомиться во вложении.

#compliance #bestpractice
источник

K

Konstantin in DevSecOps - русскоговорящее сообщество
огонь. спасибо!
источник
2020 April 12

rd

rus dacent in DevSecOps - русскоговорящее сообщество
Denis Denisov
DoD Enterprise DevSecOps

Питер Рэнкс, заместитель ИТ-директора Министерства обороны по ИТ-предприятиям, сообщил, что DOD планирует представить сопроводительный документ к своему документу "DoD Enterprise DevSecOps
Reference Design," в котором будет изложено все - от концепций до инструментов, необходимых для выполнения современных практик разработки программного обеспечения.

С первой версией документа можете познакомиться во вложении.

#compliance #bestpractice
О, я его читал выборочно, ещё осенью. Согласен, что это тот случай когда документ от госухи читать не противно =)

Update: Думал новая версия, а это он и есть =)
источник
2020 April 13

NM

Never Mind in DevSecOps - русскоговорящее сообщество
те госы очень годные документы выдают
источник

NM

Never Mind in DevSecOps - русскоговорящее сообщество
кто в грейлог умеет? как спросить referer: что бы и http и https?
источник

rd

rus dacent in DevSecOps - русскоговорящее сообщество
Never Mind
кто в грейлог умеет? как спросить referer: что бы и http и https?
источник

NM

Never Mind in DevSecOps - русскоговорящее сообщество
спс
источник
2020 April 14

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
У меня есть виртуалочка в DO.
С такими настройками ssh
PasswordAuthentication no #  запрещено логиниться по паролю, только по ключам
PermitEmptyPasswords no # запрещено логиниться с пустыми паролями
PermitRootLogin no # запрещено логиниться под root

Но на случай проблем с сетью я хочу иметь возможность зайти через консоль DO в виртуалку под root и что-то починить.
Какие риски если я сделаю локальный вход под root вообще без пароля?
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
Не является ли вообще отсутсвие пароля на root более безопасным чем слабый пароль, т.к. PermitEmptyPasswords no это настройка по умолчанию.
источник

A

Anton in DevSecOps - русскоговорящее сообщество
Вопросом на ответ - а почему нельзя использовать доступ к вм из консоли DO, прикрутив второй фактор?
источник

A

Anton in DevSecOps - русскоговорящее сообщество
Для доступа в консоль DO имеется ввиду. Там вроде есть возможность получения доступа к виртуалке, а так же сброса root пароля
источник

A

Anton in DevSecOps - русскоговорящее сообщество
Оставив ключи для ssh без авторизации по паролю
источник