Size: a a a

DevSecOps - русскоговорящее сообщество

2021 September 10

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
@jn_o_0
Внешнее сканирование производится внешней же компанией, обычно той, которая вам и аудит делает.
Чем вы сканирование делаете особо никого не волнует. Что использовать зависит от вашего стека технологий. Если у вас “стильно-модно-молодежно” - линуксы, кубырнетисы, облака или прости-господи серверлесс во все поля, то Кволис и прочая лабуда только трата денег
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
беспроиграшный вариант: lynis для линуксовых осей, trivi для контейнеров, burp для динамики (если у вас не gRPC ), какой-то сканер кода SonarQube (если разрабатываете на джаве, для остального говно полное, если бесплатная версия)
источник

DY

Denis Yakimov in DevSecOps - русскоговорящее сообщество
Человеку нужно только pci dss закрыть, а вы ему боинг строите
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
У меня неделю назад PCI DSS аудит закончился. Это не боинг, это bare minimum. Ну если вам конечно аудит не голодранцы делают.
источник

DY

Denis Yakimov in DevSecOps - русскоговорящее сообщество
И что, прямо при аудите на PCI DSS использовался lynis, trivy и сонар?
источник

IS

Ivan Solomatin in DevSecOps - русскоговорящее сообщество
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
И не только эти.
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Вот бы мне кто Акву купил ради одного PCI Compliant микросервиса 😔
источник

RT

Renat Tazetdinov in DevSecOps - русскоговорящее сообщество
Просто им не попался индуский стартап B&R
источник

J

Jn.R in DevSecOps - русскоговорящее сообщество
У нас замечания по контейнеру, что нет сканера, если обосновать, что если есть регламент и, проверяется, можно без этого сканерв, верно?
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Проще и полезнее для вас же это сделать
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
Триви качается одной командой и так же одной командой запускается
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
отчет в JSON, JSON в папку аудитору и фалосов в панамку разработчикам/девопсам за дырки непатченные в контейнере
источник

bc

buggy c0d3r in DevSecOps - русскоговорящее сообщество
ибо я еще ни разу не видел, чтобы скан показывал, что все чисто. С некоторыми файндингами конечно можно поспорить, ибо все-таки фолзит или неприменимо. Но большую часть приходится таки чинить
источник

J

Jn.R in DevSecOps - русскоговорящее сообщество
Спасибо
источник
2021 October 07

c

corsars in DevSecOps - русскоговорящее сообщество
Кто все эти люди ?
источник

VS

Vasilyev Sergey in DevSecOps - русскоговорящее сообщество
Боты-с 🧐
источник

V

Vit in DevSecOps - русскоговорящее сообщество
Не похожи)
источник
2021 October 08

as

alex suslin in DevSecOps - русскоговорящее сообщество
а ты попробуй заговори с ними
источник

YG

Yurii Galantnui in DevSecOps - русскоговорящее сообщество
Кто здесь?
источник