Size: a a a

2021 April 26

AZ

Anton Zadorozhniy in Data Engineers
Основной вектор всех атак про которые я знаю, скомпрометированные приложеньки
источник

PM

Polina Maslova in Data Engineers
Гит раннерами вроде. Ну и разработчики внутренние
источник

AZ

Anton Zadorozhniy in Data Engineers
Ну вот смотреть что можно подложить туда полезного
источник

PM

Polina Maslova in Data Engineers
Если только кто-то совсем внутренний решит, что пора пойти во все тяжкие
источник

AZ

Anton Zadorozhniy in Data Engineers
В узких кругах известен случай когда через скомпрометированную машину разработчика положили полезный питонячий скрипт, а на кластере у людей аутбаунд был не ограничен...
источник

PM

Polina Maslova in Data Engineers
спасибо за вектор. у нас исходящий тоже ограничен ☺️
источник

ME

Max Efremov in Data Engineers
Интересно, а до подписей кода ещё нигде не дошли? Чтобы в кластере выполнялся только подписанный код, а подписи надо собрать у разработчика, тимлида и девопса? Тогда нало ломать троих или центр сертификатов)
источник

AZ

Anton Zadorozhniy in Data Engineers
Мы в AnalyticOps дошли, подписываем пиклфайлы с моделями
источник

ME

Max Efremov in Data Engineers
CI/CD подписывает артефакты?
источник

AZ

Anton Zadorozhniy in Data Engineers
Но там был кейс контрактора, у него не было доступа к кластеру вообще, он писал приложение которое потом ещё ревьюили, троян прошёл ревью и его задеплоили)
источник

AZ

Anton Zadorozhniy in Data Engineers
Да
источник

ME

Max Efremov in Data Engineers
Ревью уровня lgtm 😁
источник

ME

Max Efremov in Data Engineers
Зато найти просто, кто и когда
источник

AZ

Anton Zadorozhniy in Data Engineers
Там была строка в requirements.txt чтоли, как-то замаскировано
источник

AZ

Anton Zadorozhniy in Data Engineers
Само приложение продолжало работать
источник

PM

Polina Maslova in Data Engineers
Страшный сон безопасника. А он как запустился то
источник

ME

Max Efremov in Data Engineers
Это почти атака на цепочку поставок) для этого надо пакеты из публичных репозиториев себе в локальный выкачивать по аппруву и юзать только его...
источник

AZ

Anton Zadorozhniy in Data Engineers
Таких деталей я уже не знаю
источник

AZ

Anton Zadorozhniy in Data Engineers
Мне рассказывали в рамках историй про то что всякие блекдак и коверити свой хлеб не зря едят, и полезны не только для бэкенда, но и для аналитики
источник

AS

Aleksey Semjonich in Data Engineers
может ссылка есть ознакомиться, интересная  тема
источник