Size: a a a

DevSecOps - русскоговорящее сообщество

2019 February 26

N

Nklya in DevSecOps - русскоговорящее сообщество
Я слышал прохладные истории падений некоторых финансовых учереждений когда у них память на правила в циске заканчивалась и ложился дц
источник

N

Nklya in DevSecOps - русскоговорящее сообщество
Или как новые рулы применяют раз в неделю, а согласовывают еще неделю-месяц-год
источник

NB

Niko Black in DevSecOps - русскоговорящее сообщество
Nklya
Или как новые рулы применяют раз в неделю, а согласовывают еще неделю-месяц-год
Не тот шрифт и нет отступов, выдать доступы не можем. Пишите новую заявку с согласованием с нуля
источник

r

rustam in DevSecOps - русскоговорящее сообщество
Ну здесь как бы тоже перегиб идёт, понятно в бюрократию тоже уходить не стоит. DevOps гибкие - Security гибкие
источник

KO

Karey Oke in DevSecOps - русскоговорящее сообщество
Не IT, а цирк Дю Солей:)
источник

r

rustam in DevSecOps - русскоговорящее сообщество
М?
источник

KO

Karey Oke in DevSecOps - русскоговорящее сообщество
Все гибкие)
источник

r

rustam in DevSecOps - русскоговорящее сообщество
доебался до слова, flexible пойдёт?:) не бюрократизированные?
источник

KO

Karey Oke in DevSecOps - русскоговорящее сообщество
Да нет, все классно)
источник

r

rustam in DevSecOps - русскоговорящее сообщество
Сергей
Да, но даже её надо обосновывать. Если ты приходишь и говоришь:  есть способы атаковать нас такие-то, самым критичным в данный момент является вот этот, и от него (а впридачу ещё от вон тех трёх) можно защититься сегментацией, тогда гораздо больше вероятность, что тебя послушают.
Я в одной компании был с аудитом. Пошёл в точку продаж. Держа в руках патч-корд представился ITшником, девшука на ресепшене меня пропустила. Зашёл в переговорку. Подключился к локалке. Сделал пару скриншотов как я подключаюсь к важному серверу 1С и сканирую сеть.

Даже это не продвинуло сегментацию (точки продаж, серверный сегмент), либо я плохо донёс инфомрацию, либо у заказчика это не приоритет. 😁
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
ничёсе ты Джеймс Бонд))
источник

r

rustam in DevSecOps - русскоговорящее сообщество
Alex Akulov
ничёсе ты Джеймс Бонд))
Не, Джейсм Бонд поставил бы raspberry pi  с сетевым адаптером и 4g модемом.

Это к вопросу о наглядной демонстрации применимости сегментации. Как ещё можно?:)
источник

N

Nklya in DevSecOps - русскоговорящее сообщество
В подкасте недавно рассказывал чувак как к ним безопасник пришел на 3 дня раньше собеседования и проверил сможет ли он попасть в оффис)
источник

AA

Alex Akulov in DevSecOps - русскоговорящее сообщество
В хангопсе?
источник

N

Nklya in DevSecOps - русскоговорящее сообщество
Не, кажется в прошлом https://softskills.audio
источник

N

Nklya in DevSecOps - русскоговорящее сообщество
Чувак прошел в офис и немного походил по нему вроде
источник

С

Сергей in DevSecOps - русскоговорящее сообщество
Если ты действительно донёс проблему и предложил разумные способы решения, то почему бы не отреагировать. Значит чего-то не хватило - или им или тебе.
источник
2019 February 27

AC

Alexander 😼 Chistyakov in DevSecOps - русскоговорящее сообщество
Konstantin Sverdlov
у кого-нибудь были пентесты, которые не показали серьезных проблем? :)
Неоднократно
источник

S

Serge in DevSecOps - русскоговорящее сообщество
rustam
Не, Джейсм Бонд поставил бы raspberry pi  с сетевым адаптером и 4g модемом.

Это к вопросу о наглядной демонстрации применимости сегментации. Как ещё можно?:)
Проблема убедить ИТ и руководство в необходимости сегментации кроется в геморрое сделать эту самую сегментацию и потратить деньги на инфраструктуру при неочевидных плюсах. Никто не хочет делать это пока не выстрелит.

Мы в Альфа пошли другим путём. Провели пилот по созданию изолированной песочницы для разработчиков и на ее примере доказали, что это вовсе не страшно/дорого/долго.

Теперь масштабируем опыт.
источник

r

rustam in DevSecOps - русскоговорящее сообщество
Serge
Проблема убедить ИТ и руководство в необходимости сегментации кроется в геморрое сделать эту самую сегментацию и потратить деньги на инфраструктуру при неочевидных плюсах. Никто не хочет делать это пока не выстрелит.

Мы в Альфа пошли другим путём. Провели пилот по созданию изолированной песочницы для разработчиков и на ее примере доказали, что это вовсе не страшно/дорого/долго.

Теперь масштабируем опыт.
Не, ну если даже в Альфа такие вопросы есть, значит я могу немного успокоиться:) просто вопрос в коммуникации, обосновании, целесообразности и зрелости организации
источник