ch
Feedback
Security Wine (бывший - DevSecOps Wine)

Security Wine (бывший - DevSecOps Wine)

前往频道在 Telegram

https://radcop.online/ "Security everywhere!" 🍷Канал, в котором публикуются материалы о "выращивании" безопасности в организации (а начиналось все с безопасного DevOps и shift security left!) По всем вопросам: @surmatmg

显示更多
6 746
订阅者
无数据24 小时
+127
+4530
帖子存档
An Integrated Approach to Embedding Security into DevOps А еще Стивен Гейтс поделился неплохим маркетинговым материалом от Checkmarx по безопасной разработке с точки зрения best practice и того, что они умеют - AST. #bestpractice #dev

Политики безопасности AppSec и отслеживание метрик. В продолжении к переводу о ведении политики безопасности приложений. Стивен Гейтс из Checkmarx пишет о том, что должна включать политика безопасности. https://securityboulevard.com/2020/03/discussing-appsec-policies-within-devsecops/ В частности он упоминает важность формализации того, как необходимо управлять и отслеживать показатели эффективности (KPI). Частью KPI является знание того, какие области нуждаются в улучшении, а какие нет. Это позволяет организациям определить, соблюдается ли политика AppSec. Вспомнил доклад Юрия Шабалина и Антона Башарина с OFFZONE 2018 про безопасность как код. Там, в частности, они довольно наглядно рассказывают про метрики безопасности, о том какие инструменты могут помочь команде разработке и как их эффективно использовать. https://youtu.be/wfHJyqhTW1o #bestpractice #ops

Обеспечение соответствия и ведение политик (BSIMM - Governance, Compliance & Policy) Подготовил вторую часть перевода из блока Управления (Governance) фреймворка BSIMM. На этот раз лучшие практики обеспечения соотвтетствия, будь это PCI DSS, HIPPA, либо внутренние требования заказчика - о том, что из себя представляет политика безопасности, об уровне обслуживания (SLA) подрядчиков и важности постоянного изменения политики на основе фидбека из SDLC. Друзья, пишите мне в личку, насколько вам интересно и полезно читать такой перевод, стоит ли идти по переводу последовательно, либо отбирать самое интересное (например то, что касается анализа архитектуры, code review, тестирования). https://github.com/dvyakimov/BSIMM_ru #bsimm #compliance #dev #ops

Выложены доклады с BSidesSF 2020 (San Francisco) BSides это множество глобальных некоммерческих конференций по безопасности http://www.securitybsides.com/w/browse/#view=ViewAllObjects Так как конференции делаются "камунити для камунити", то и тематика, и уровень сильно варьируются, но это позволяет многим найти то, что интересно. Я для себя отметил Fantastic AWS Attacks and Where to Find Them https://www.youtube.com/watch?v=IOyV8ww-lKM How to Kill an AWS Access Key https://www.youtube.com/watch?v=aZ7fsHaKASw k-rail: A Tool to Manage K8s Securely at Speed https://www.youtube.com/watch?v=WqZhbx0_zOc Real Time Vulnerability Alerting https://www.youtube.com/watch?v=cQMnUH1oBDA Все доклады доступны тут https://www.youtube.com/playlist?list=PLbZzXF2qC3RvlcHIxrqrsN1XhwHX8SQ-g Программа https://bsidessf.org/schedule.html

CyberRange CyberRange - большая open-source лаборатория, позволяющая начинающим и опытным специалистам погрузиться в безопсно
CyberRange CyberRange - большая open-source лаборатория, позволяющая начинающим и опытным специалистам погрузиться в безопсность разработки. Для инсталяции необходимо заполнить форму, указав номер аккаунта AWS, после чего для вас станут доступны инстансы, включающие ряд уязвимых приложений, среду для атаки и аудита защищенности. Инициализация проекта осуществляется через Terraform. Видео: https://youtu.be/Ed1ujM3xWNg #practice #ops #attack

Как на Elastic Beanstalk задать самые строгие правила по шифрованию TLS: https://aws.amazon.com/blogs/security/how-to-control-tls-ciphers-in-your-aws-elastic-beanstalk-application-by-using-aws-cloudformation/ SSL security policy для ELB: https://docs.aws.amazon.com/elasticloadbalancing/latest/classic/elb-security-policy-table.html
- Namespace:  aws:elb:policies:TLSHighPolicy
  OptionName: SSLReferencePolicy
  Value:      ELBSecurityPolicy-TLS-1-2-2017-01
SSL security policy для ALB: https://docs.aws.amazon.com/elasticloadbalancing/latest/application/create-https-listener.html
- Namespace:  aws:elbv2:listener:443
  OptionName: SSLPolicy
  Value:      ELBSecurityPolicy-FS-1-2-Res-2019-08
#Beanstalk #CloudFormation #security

Securing Vault with HSM on Kubernetes https://banzaicloud.com/blog/vault-hsm/ #kubernetes #k8s #vault

AWS Security Monitoring, Logging, and Alerting Если нужно серьёзно разобраться с безопасностью всей вашей разнообразной AWS инфраструктуры, то есть немало Security & Compliance сервисов: GuardDuty Inspector Amazon Macie Security Hub Detective А также тех, что работают с логами, конфигурациями, событиями: CloudWatch CloudTrail Config Возникает справедливый вопрос — как разобраться в этом зоопарке сервисов, какие связки, для чего и какие использовать? Очень рекомендую начать разбираться в теме AWS security с этой статьи: https://disruptops.com/what-you-need-to-know-about-aws-security-monitoring-logging-and-alerting/ Расписаны различные пути получения security данных, разбитых по типу на slow path и fast path мониторинг и почему это важно. Также все сервисы и источники данных разбиты по полезности с рекомендациями по применению для прод-непрод окружений. В общем, детальная и глубокая статья, без воды от известного профи в безопасности. p.s. Замечу, что статья лета прошлого года и в ней ещё нет свежедобавленного сервиса по безопасности Amazon Detective (что не меняет сути). #security

GitOps Security with k8s-security-configwatch k8s-security-configwatch - это Github Action, который позволяет контролировать изменения в конфигурационный файлах Kubernetes и выделять то, что может нанести вред безопасности кластера. Список атрибутов, отслеживаемых утилитой: - privileged - HostPID - HostIPC - HostNetwork - capabilities - ReadOnlyRootFileSystem - RunAsUser (root/non-root) - RunAsGroup (root/non-root) - volume types Для каждого атрибута K8s-security-configwatch выдает, было ли изменение и появился ли пробел в безопасности. Статья от Sysdig про то, что такое GitOps, GitHub Actions и примеры работы k8s-security-configwatch: https://sysdig.com/blog/gitops-k8s-security-configwatch/ #tools #k8s #ops

Epic list of AWS security tools Не так давно я выкладывал пост с большой подборкой бесплатных инструментов, встраиваемых в Сo
Epic list of AWS security tools Не так давно я выкладывал пост с большой подборкой бесплатных инструментов, встраиваемых в Сontainer-based SDLC. Так вот я нашел еще более мощную подборку. На этот раз это список инструментов по AWS Security: hardening, assessment, inventory, audit, forensics, incident responce. https://github.com/toniblyx/my-arsenal-of-aws-security-tools #tools #aws #ops #attack

S3 и защита от копирования (обнаружение утечки данных) Когда в приватном бакете находятся важные данные и вам нужно максимально быстро узнать, если кто-то вдруг получил к ним доступ - такая задача решается с помощью CloudTrail + Events (CloudWatch Events или EventsBridge): https://darkbit.io/blog/2020/02/18/simple-dlp-for-amazon-s3 Включаем CloudTrail, создаём SNS топик, запускаем в него эвенты на CopyObject с помощью EventsBridge, и прикручиваем лямбду, чтобы слала алерты сразу в Slack. Предотвратить копирование так не получится, однако смысл в том, что мы можем контролировать и если кто-то поломает какую-то часть нашей системы, попытавшись скопировать в легальное место (например, какой-то "нормальный", но поломанный аккаунт организации) - мы об этом сможем узнать и принять какие-то действия. p.s. DLP = Data Loss Prevention #security #s3 #EventsBridge #DLP

HashiTalks 2020 Shifting Terraform Configuration Security Left - про безопасную конфигурацию, проблемы статического анализа Terraform, инструменты с открытым исходным кодом, которые могут помочь в тестировании Vault Response Wrapping Makes The "Secret Zero" Challenge A Piece Of Cake - что такое "Secret Zero" в разрезе Vault, о методе Vault AppRole и как настроить и использовать функцию переноса wrapped-токенов Moving Security and Sanity Left by Testing Terraform with InSpec - как проверить корректность деплоя с помощью InSpec, как не испортить нервишки и добавить тесты в уже существующую инфраструктуру Securing AWS Accounts With HashiCorp Vault - как создавать разрешения с помощью AWS и использовать HashiCorp Vault вместе с динамическими секретами для генерации доступа и секретных ключей Using an Image Release Process for Security Wins - создание защищенных образов машин Amazon с помощью HashiCorp Packer. Полная программа следующим постом (лучше поздно, чем никогда) #talks #aws #vault #ops

Command and KubeCTL: Real-World Kubernetes Security for Pentesters - Mark Manning (Shmoocon 2020) Тактика, методы и инструменты для анализа и взлома кластеров Kubernetes, перехват трафика service mesh, обход фильтров системных вызовов во время выполнения, цепные атаки, которые идут от компрометации среды сборки до взлома продуктивных приложений. Здесь же практические советы и рекомендации от NCC Group. https://youtu.be/cRbHILH4f0A #k8s #video #ops #attack

Стратегия и метрики (BSIMM - Governane, Strategy & Metrics) Первый блок в Governance посвящен практике «Стратегия и метрики» и включает планирование, распределение ролей и обязанностей, определение целей безопасности программного обеспечения, определение бюджетов, а также определение метрик и гейтов. Выложил перевод первого блока на Github. У меня не стояла цель сделать максимально дословный перевод. Первостепенно я хотел предоставить возможность быстро ориентировоться во фреймворке, чтобы, в случае чего, оперативно найти нужный тезис в оригинале. По этой причине в репозитории вы можете найти майнд-карту Xmind для удобства использования, и по этой же причине вы не найдете некоторых предложений, которые есть в первоисточнике. https://github.com/dvyakimov/BSIMM_ru #bsimm #dev #ops

BSIMM Building Security In Maturity Model (BSIMM) - модель оценки безопасности жизненного цикла ПО, результат сбора лучших пр
BSIMM Building Security In Maturity Model (BSIMM) - модель оценки безопасности жизненного цикла ПО, результат сбора лучших практик за несколько лет от более чем 100 различных организаций. Основная цель - количественная оценка действий, осуществляемых реальными инициативами в области безопасности программного обеспечения, чтобы помочь более широкому сообществу разработчиков программного обеспечения безопасности планировать, осуществлять и оценивать собственные инициативы. Модель включает 119 видов деятельности, сгруппированных в четыре области: Управление (Governance) , Сведения (Intelligence), Точки взаимодействия SSDL (SSDL Touchpoints) и Развертывание (Deployment). Каждая область разделена на 3 уровня в зависимости от степени зрелости организации. В силу того, что на текущий момент BSIMM не переведен на русский, но представляет большую ценность для грамотного выстраивания процессов, я решил взяться за перевод фреймворка. Об этом в следующем посте. #bsimm #bestpractice #checklist #dev #ops

Security along the Container-based SDLC Большая подборка из 71 open-source инструментов, встраиваемых в Container-based SDLC:
Security along the Container-based SDLC Большая подборка из 71 open-source инструментов, встраиваемых в Container-based SDLC: SAST, DAST, WAF, IAM, всевозможные сканнеры кофигураций, PKI (даже sandboxing есть). Заслуживает того, чтобы сохранить себе. https://holisticsecurity.io/2020/02/10/security-along-the-container-based-sdlc #tools #ops #dev

Как автоматизировать безопасность контейнеров в стиле Policy as Code с помощью CRD Внедрение Kubernetes custom resource defin
Как автоматизировать безопасность контейнеров в стиле Policy as Code с помощью CRD Внедрение Kubernetes custom resource definitions (CRDs) позволит решить вопросы с определением политик безопасности как кода на первоначальном этапе сборки и выкатки приложений, автоматизировать их применение при выкатке приложений в продакшен-среду. CRD можно использовать для внедрения глобальных политик безопасности, которые определяют поведение приложений и настраивают безопасность нескольких используемых кластеров Kubernetes https://habr.com/ru/company/mailru/blog/490796/ #k8s #article #ops

"Kubernetes Security" by Liz Rise, Michael Hausenblas В книге разбираются концепции безопасности k8s, включая глубокую защиту, минимальные привилегии и ограничение поверхности атаки. Обзор того, как защитить кластер, как Kubernetes использует аутентификацию и авторизацию. Книга научит, как защищать образы контейнеров от известных уязвимостей и злоупотреблений со стороны третьих лиц, применять политики на уровне времени выполнения контейнеров, а также на уровне сети, даст краткое изложение того, как обрабатывать конфиденциальную информацию. В дополнение от себя вот классный ресурс для тех кто хочет побольше узнать о безопасности k8s: https://kubernetes-security.info/ #literature #k8s #ops