ISACARuSec – Telegram
ISACARuSec
2.26K subscribers
1.78K photos
13 videos
308 files
5.66K links
Канал направления ИБ Московского отделения ISACA

Направление канала новости ISACA, новости в области управления ИБ в России и мире, обмен лучшими практиками.



Связь с администрацией
@popepiusXIII
Download Telegram
Forwarded from Security Wine (бывший - DevSecOps Wine) (Denis Yakimov)
Common Threat Matrix for CI/CD Pipeline

В рамках доклада “Attacking and Securing CI/CD Pipeline” на конференции CODE BLUE 2021 Opentalks вышла матрица угроз MITRE ATT&CK для CI/CD: Threat Matrix for CI/CD Pipeline. Частично она переиспользует идеи, предложенные SLSA, расширяя перечень потенциальных угроз и мер безопасности. Про многое я писал в серии постов по моделированию угроз CI/CD [1,2,3] и возможности извлечения секретов из CI.

Очень понравился перечень мер безопасности, который сильно пересекается с тем, что прорабатывал я в рамках аналогичной активности (но не успел пока выложить в открытый доступ). Не стоит забывать, что создание модели угроз и требований ИБ для таких широких процессов, как сборка и деплой - это всегда про кастомизацию. Кому-то будет важно ограничить прямой доступ к CD, отделив процесс отдельной системой (например, AWX, для которого есть свой набор security практик) и закрыв PAM'ом. Для кого-то верификация сигнатур в CI/CD может быть очень дорогим процессом и они ограничиваются проставлением метатэгов на уровне централизованного репозитория артефактов. Сама по себе мера "Hardening CI/CD pipeline servers" может завезти вереницу проверок и возможных "переключателей" (пример вариации настроек).

#ops
Forwarded from Ilya Alekseyev
Коллеги, добрый день!

10 ноября в онлайн-формате пройдет мероприятие “Enterprise Open Source Summit #21: Взгляд со стороны бизнеса на открытый исходный код”.

Там можно будет послушать живые выступления Mark Shuttleworth (CANONICAL/UBUNTU, Founder & CEO), Frank Karlitschek (NEXTCLOUD, Founder & CEO), Philipp Reisner (LINBIT/DRBD, Founder & CEO), Michael Meeks (COLLABORA, Founder & MD), Alberto Martí (OPENNEBULA, Founder & VP of Open Source Community Relations) и зарядиться боди-позитивоом, почему OpenSource Enterprise Edition не менее важен для развития коммьюнити проектов OSS.

Прямая ссылка для регистрации на мероприятие: https://hopin.com/events/enterprise-open-source-event

Посмотреть описание и программу мероприятия на русском языке можно тут: https://www.fgts.ru/page/enterprise-open-source-summit

Мероприятие будет проходить на русском и английском языках. Выступления на английском будут сопровождаться русскими субтитрами.

ВАЖНО: В качестве респекта со стороны организаторов к российскому OpenStack-коммьюнити, предлагаем воспользоваться дискаунт-кодом OPENSTACK2021, который дает 100% скидку на участие.
https://nordicvirtualsummit.com/agenda/ бесплатный саммит по безопасности Microsoft с акцентом в Azure