es
Feedback
DevSecOps Talks

DevSecOps Talks

Ir al canal en Telegram

Рассказываем об актуальном в мире DevSecOps. Канал DevSecOps-команды "Инфосистемы Джет"

Mostrar más
7 839
Suscriptores
Sin datos24 horas
+357 días
+9730 días
Archivo de publicaciones
REGO: логические операторы и сообщения Всем привет! Продолжение материалов от SNYK, посвященных использованию REGO (про первую часть мы писали тут). На этот раз Авторы знакомят с такими концептами, как: 🍭 Multiple queries: объединение различных rules для оценки данных 🍭 Настройка и использование значений по умолчанию 🍭 Добавление сообщений к результатам работы правил Вторая часть, как и первая богата на примеры, пояснения и исходный код для самостоятельного повторения (которое также можно реализовать локально или с использованием REGO Playground)

Обход Admission Controller через ephemeral containers Всем привет! В статье Автор предлагает рассмотреть возможный способ обхода Admission Controller (на примере OPA/Gatekeeper) с использованием Ephemeral Containers. Алгоритм весьма простой: 🍭 Создание политик, которые запрещают устанавливать privileged: true для containers и initContainers, создание pod 🍭 Попытки модификации спецификации созданного pod для добавления ephemeralContainer. Безуспешные patch, edit, т.к. большинство спецификации pod является неизменяемым 🍭 Однако, kubectl debug сработает, а при более детальном рассмотрении окажется, что он использует тот же самый patch 🍭 Формирование запроса определенного вида и реализовать его с использованием curl. К pod будет добавлен ephemeralContainer, обладающий флагом privileged: true (при работающих политиках) В чем же разница? Ответ прост – иной api endpoint, который как раз и позволит модифицировать спецификацию контейнера через curl запрос. В завершении статьи Автор рассказывает, что необходимо добавить в политике Gatekeeper, чтобы вышеописанное не получилось.

🧨22-23 ноября в Москве состоится большая конференция про сети и инфру IT Elements 🔎Мы нашли для вас интересные доклады по тематике DevOps от вендоров и представителей крупных компаний: 22.11 🔹DevNetOps. Автоматизация процесса эксплуатации и внедрения сети. Дискуссия 23.11 🔹Open Source Software в больших компаниях — Александр Краснов, технический директор платформы Штурвал, Лаборатория Числитель 🔹Эволюция инструментов автоматизации — Алексей Крылов, DevOps Competence Lead 🔹Deckhouse Kubernetes Platform: надежная инфраструктура Enterprise-уровня для ускорения бизнеса — Аксенов Константин, директор департамента разработки платформы Deckhouse, Флант 🔹Переход к platform engineering для инфраструктурных команд — Карапет Манасян, глава платформы разработки, MOEX Group 🔹Инфраструктурные платформы: взгляд бизнеса. Круглый стол 🔹Сквозь облака: Как инфраструктура становится кодом, а DevOps-платформа мостом к новым горизонтам — Александр Подмосковный, руководитель центра компетенций технологий взаимодействия с клиентом 🔹Infra as a Code: как мечтать, чтобы всё сбылось — Андрей Пономарев, эксперт, МойОфис ✅Участие бесплатное, но надо успеть зарегистрироваться до 20 ноября. Подробная программа, спикеры и регистрация на сайте конференции.

Написание собственного Admission Webhook Всем привет! По ссылке доступна статья, в которой пошагово объясняется и демонстрируется как создать собственный Admission Webhook. Суть очень простая – проверка наличия Liveness Probes и Readiness Probes. Автор предлагает следующие шаги для его Python-проекта: 🍭 Создание контейнера с REST API сервером, который будет обрабатывать запросы и содержать всю «логику» 🍭 Выпуск сертификатов, генерация caBundle 🍭 Создание Namespace, Secret, Deployment 🍭 Регистрация готового webhook через создание ValidatingWebhookConfiguration 🍭 Тестировние! Может родиться вопрос: «Зачем все это нужно, если аналогичное можно реализовать на Kyverno / OPA Gatekeeper и реализовать быстро?». Все так, но реализуя это самостоятельно можно в разы лучше понять, что происходит «под капотом» и как оно устроено. А еще это очень весело! 😊

MITRE SAF: Security Automation Framework Всем привет! MITRE SAF – проект, который представляет из себя как набор технологический решений, так и общий взгляд на выстраивание DevSecOps-практик. Все структурировано по следующим разделам: 🍭 Plan. Создание и управление Security Baselines с использованием Vulcan 🍭 Harden. Реализация созданных Security Baselines с использованием Ansible, Terraform, Inspec 🍭 Validate. Проверка реализованных Security Baselines с использованием Inspec и других средств анализа 🍭 Normalize. Приведение результатов данных, полученных из разных средств анализа к единому виду – OASIS Heimdall Data Format (OHDF). Есть готовые «конвертеры» для GoSec, Nikto, SNYK, SonarQube, SARIF и не только (реализуется с использованием утилиты SAF-cli) 🍭 Visualize. Представление полученных данных в графическом виде с использованием Heimdall Помимо инструментария на сайте можно ознакомиться с рекомендациями по реализации практик DevSecOps (согласно описанному выше подходу). Наборы библиотек для hardening или validate и много чего интересного. Настоятельно рекомендуем Вам ознакомиться с сайтом и тем, что он предлагает ☺️ Такое не получится уместить в одном посте ☺️

REGO: Основы Всем привет! SNYK анонсировал цикл статей, посвященных знакомству и использованию REGO – того самого языка, на котором пишутся политики для OPA. Первая статья посвящена совсем-совсем основам и включает в себя: 🍭 Общее описание логики работы 🍭 Inputs и Rules 🍭 Queries 🍭 «Вычисление» правила и формирование результата Каждый раздел содержит в себе примеры кода и крайне детальные пояснения. В конце авторы показывают, как этим можно воспользоваться либо с REGO Playground или через cli-утилиту. Если вы хотели погрузиться в эту тему, но не знали с чего начать – эта статья самое «то». Следующие статьи серии будут посвящены более сложному синтаксису и правилам. Будем держать Вас в курсе!

SBOM Benchmark Всем привет! На сайте можно ознакомиться с перечнем решений, при помощи которых можно генерировать SBOM, а также с их условной «оценкой». Оценка формируется на основании критериев: 🍭 NTIA-Minimum-Elements 🍭 Structural 🍭 Sharing 🍭 Quality и Semantic Для каждого из представленных решений есть дополнительная информация: в каких спецификациях можно создать SBOM, поддерживаемые ими форматы и что может выступать в качестве «источника» для генерации (пакет, repo, образ контейнера и т.д.). Также можно предложить решение по генерации SBOM самому через соответствующую процедуру.

Kyverno: теперь не только для Kubernetes Всем привет! Небольшой пятничный пост с очень приятной новостью, если вы любите и используете Kyverno! Одним из самых частых комментариев в сравнении Kyverno с OPA/Gatekeeper был примерно такой: «OPA работает со всем, а Kyverno позволяет анализировать только ресурсы Kubernetes!». Теперь это не так! Недавно был анонсирован проект Kyverno JSON, который позволяет анализировать любые данные формата JSON! Для этого есть: 🍭 CLI для анализа, например, в CI 🍭 REST API для принятия решений 🍭 Golang library для адаптации под собственные нужды Сам проект находится в repo, документация доступна по ссылке. Кстати, в repo есть ссылка на playground, чтобы быстро попробовать «как это работает».

Top System Programming Vulnerabilities Всем привет! По ссылке можно ознакомиться с еще одним top’ом уязвимостей. Про первую часть с примерами, характерными для API, мы писали тут. Подборка включает в себя: 🍭 Buffer overflow 🍭 Pointer Initialization 🍭 Incorrect Type Conversion 🍭 Format String Vulnerability Как и в первой подборке, в этой приводятся примеры того,«как не надо» делать и «как надо». В качестве «подопытных» рассматриваются языки: C++, C и Rust.

Платформа «Штурвал» прошла сертификацию CNCF по Kubernetes! Разработчик ПО «Лаборатория Числитель» стал участником сообщества Cloud Native Computing Foundation. Платформа «Штурвал» получила официальный международный статус Certified Kubernetes Software Conformance. 🔔Для прохождения сертификации поставщикам решений необходимо предоставить результаты тестирования своего продукта на соответствие требованиям CNCF. Сертификация гарантирует, что продукт поддерживает требуемые API и версии Kubernetes. Для компаний, которые используют Kubernetes, это означает, что их приложения будут совместимы с сертифицированным CNCF-дистрибутивом. 🚩Большинство ведущих мировых производителей корпоративного программного обеспечения и провайдеров облачных вычислений имеют сертифицированные предложения Kubernetes. Среди продуктов, сертифицированных CNCF по Kubernetes, — VMware Tanzu, Red Hat OpenShift, Rancher Kubernetes и другие.

Kuik: kube-image-keeper (cache для образов) Всем привет! Наверное, каждый сталкивался с неприятным сообщением: «You have reached your pull rate limit». Решение, на первый взгляд, достаточно очевидное – поднять собственный registry, в котором будет находиться все необходимое. Но что если и этого недостаточно? Если, например, свой registry «откажет»? Или как уследить за всеми образами, которые должны там быть? Размышляя над этими вопросами, команда Enix пришла к тому, что нужно создать image caching solution. Далее – все как обычно 😊 Посмотрев на то, что предлагает community, команда пришла к выводу (невероятно, но факт!), что надо делать свое. Так появился kuik – kube-image-keeper, состоящий их трех основных частей: 🍭 Mutating webhook, добавляющий информацию об используемом реестре 🍭 Controller, который создает CachedImages CR 🍭 Другой controller, который скачивает образы из CachedImages CR Таким образом у ребят получилось создать автоматизированное управление cache’ем для всех используемых образов. Больше информации, включая детальное описание проблематики, различные архитектуры, которые попробовала команда, и описание процесса получения образов можно найти в статье. А если хочется попробовать kuik в действии, то его можно найти на GitHub.

Kubernetes Explorer Всем привет! Мы уже не раз писали про невероятные материалы, которые подготавливает Ivan Velichko, доступные на сайте iximiuz.com. Сегодня же хочется рассказать про его проект k’exp - Kubernetes Explorer. Он позволяет «изучать» и «наблюдать» за тем, что происходит внутри кластера. Например: 🍭 Посмотреть на процесс создания ресурса 🍭 Увидеть, что происходит при изменении количества реплик 🍭 Получить информацию об объекте и не только Информацию о том, как установить, настроить и использовать решение можно найти в GitHub Repo проекта. Кстати, можно и без установки - через Kubernetes Playground 😊

Security Insights Specification Всем привет! И снова материал от OpenSSF. На этот раз ребята решили, что информации в SECURITY.md и CONTRIBUTING.md не всегда достаточно и представили свой формат (увы, это yaml 😊) Security Insights Specification представляет собой машиночитаемый файл, который, в том числе удобен и для человека. Формат сгруппирован по следующим разделам: 🍭 Project Lifecycle 🍭 Contribution Policy 🍭 Documentation 🍭 Distribution Points 🍭 Security Artefacts и не только По каждому разделу можно добавить релевантную информацию по ИБ. Например, указать какие инструменты используются для идентификации ИБ-дефектов или с кем можно (нужно) связаться в случае нахождения уязвимости. С полной версией спецификации можно ознакомиться в repo.

Network Chaos Engineering в k8s Всем привет! Chaos Engineering довольно интересная дисциплина, в рамках которой осуществляется имитация событий, которые могут привести к существенным последствиям. Цель упражнения очень простая – получится ли быстро идентифицировать причину проблемы и также быстро ее устранить? В статье команда Coroot демонстрирует использование Chaos Mesh для имитации следующих сценариев: 🍭 Network partitioning. Потеря всех пакетов от Сервиса А к Сервису Б 🍭 Network delay. Увеличение задержки при передаче данных 🍭 Packet loss. Потеря 30% пакетов, передаваемых от Сервиса А к Сервису Б Особенно полезно, что в статье описана логика идентификации указанных событий. Подобные тесты могут быть полезны для тестирования ваших observability решений. Про сам Coroot мы писали тут (open source инструмент, позволяющий получить видимость того, что происходит в кластерах Kubernetes).

OWASP API Security Top 10, 2023: примеры Всем привет! По ссылке можно ознакомиться с наглядными примерами по Top-10 OWASP API Security, 2023. Материал включает разбор: 🍭 API1:2023 - Broken Object Level Authorization 🍭 API2:2023 - Broken Authentication 🍭 API3:2023 - Broken Object Property Level Authorization 🍭 API4:2023 - Unrestricted Resource Consumption 🍭 API5:2023 - Broken Function Level Authorization 🍭 API6:2023 - Unrestricted Access to Sensitive Business Flows 🍭 API7:2023 - Server Side Request Forgery 🍭 API8:2023 - Security Misconfiguration 🍭 API9:2023 - Improper Inventory Management 🍭 API10:2023 - Unsafe Consumption of APIs Для каждой уязвимости приводится как compliant, так и uncompliant пример реализации на .NET и Java, что позволяет лучше разобраться в том, что происходит.

Vet: анализ open source Всем привет! Vet – молодой проект, цель которого – повышение безопасности при использовании open source компонентов. Можно сказать, что это некоторый агрегатор, который: 🍭 Собирает общую информацию об open source компоненте 🍭 Собирает информацию из OpenSSF Scorecard 🍭 Получает информацию об уязвимостях с osv.dev и deps.dev Далее, при помощи CEL-политик, осуществляется анализ для идентификации ИБ-дефектов. Можно «подключать» разные наборы правил : OSS Best Practices, CIS Benchmark, OpenSSF Scorecard, SLSA (в работе), MITRE (в работе). Ознакомиться с документацией проекта можно по ссылке. Главное не забывать, что он все еще развивается, поэтому на некоторых вкладках информации не будет.

Semgrep: Secrets Всем привет! Расширение продуктовой линейки Semgrep – к статическому анализатору (SAST) и анализатору open source компонентов (SCA) добавился еще один продукт – Semgrep Secrets. «О, еще один!» - можете подумать Вы. Однако, если верить описанию, это «чуть больше, чем просто регулярки». Он обладает функционалом семантического анализа и возможностью проверки «использования» секрета. Это позволяет сократить количество "шума" в результатах. Например: 🍭 Не только найти password, но и «понять», что он находится в параметрах new pg() 🍭 Найти переменные, которые передаются при установлении соединения с базой данных и убедиться, что переменные представляют из себя hardcoded string 🍭 Найти api-key и проверить, что он является активным и может быть использован Все эти примеры и не только отлично описаны в статье. Единственный нюанс – решение доступно в public beta через запрос команде Semgrep. Станет ли он платным (как SCA) или будет доступен массам бесплатно (хотя бы частично) – пока непонятно.

Gittuf: защита Git Всем привет! Еще один интересный и новый проект от OpenSSFgittuf! Он использует некоторые концепты The Update Framework (TUF) для того, чтобы повысить безопасность git-репозиториев. Например: 🍭 Выступает в роли единой «точки доверия» для распространения публичных ключей. Например, верификация commit, подписей tags 🍭 Контролирует внесение изменений в ветку (branch) или в процесс создания tag 🍭 Управляет доступом к файлам. Например, какие пользователи могут вносить изменения в определенные файлы репозитория Проект находится в стадии активной разработки, многое пока не реализовано. Согласно описание – пока что это alpha и НЕ рекомендуется использовать ее в production-окружениях. С краткой документацией можно ознакомиться тут. Отдельно можно обратить внимание на roadmap продукта – если это будет реализовано, то получится весьма полезный инструмент.

Microsoft Kubernetes Threat Matrix Всем привет! Продолжаем тематику моделирования угроз. Сегодняшний пост будет посвящен проекту Kubernetes Threat Matrix от Microsoft. Инструмент достаточно известный, но лишнее напоминание не повредит. Он уже пережил несколько доработок, последняя из которых была в конце 2022 года. Добавили новые техники: 🍭 Static pods 🍭 Collecting data from pod 🍭 Container service account 🍭 Exposed sensitive interfaces Помимо этого, реализован mapping между Kubernetes Threat Matrix и наработками MITRE ATT&CK. Еще одним удобством стал web-интерфейс, с которым можно ознакомиться по ссылке.

Моделирование угроз для Software Supply Chain Всем привет! OpenSSF продолжает радовать отличными наработками по безопасности цепочки поставки программного обеспечения. На этот раз – моделью угроз! Для проработки материала была создана рабочая группа, которая решала задачу: «Как, с точки зрения потребителя, выстроить защиту против современных угроз ИБ, характерных для цепочки поставки ПО?». Результатом стала Initial Threat Model, в которой отражены угрозы для: 🍭 Consumption of 3rd Party Code 🍭 Infrastructure Threats (Developer Machine, SCM, Build System, Build, Private Repository, Staging/Production Environment) Материал все еще находится в стадии разработки (можно наблюдать в «real-time» режиме), но даже в таком виде содержит много интересных мыслей.