ISACARuSec – Telegram
ISACARuSec
2.27K subscribers
1.76K photos
13 videos
303 files
5.62K links
Канал направления ИБ Московского отделения ISACA

Направление канала новости ISACA, новости в области управления ИБ в России и мире, обмен лучшими практиками.

https://engage.isaca.org/moscow/home

Связь с администрацией
@popepiusXIII
Download Telegram
что делать для предотвращения риска впо в опенсорсе #cisoforum
telegramm и github источники где перечислены известны пакеты с впо
Forwarded from SecAtor
Очередной нокдаун нанесен экосистеме сообщества открытого исходного кода.
 
На этот раз российский разработчик Виктор Мухачев npm-пакета event-source-polyfill решил выразил протест российским пользователям, в связи с проведением военной операции на Украине.
 
17 марта также известный как Yaffle добавил фрагмент кода в свою популярную библиотеку
 
Polyfill реализует существующие функций JavaScript в веб-браузерах, которые могут их не поддерживать. Пакет расширяет API-интерфейсы EventSource от Mozilla для других браузеров, в которых эта концепция может отсутствовать. Polyfill используется более чем в 135 000 репозиториях GitHub и загружается более 600 000 раз в неделю на npm.
 
Однако вновь вышедшая версия 1.0.26 event-source-polyfill запускает антивоенные сообщения пользователям из России через 15 секунд после старта и по-прежнему доступна на npm и GitHub. Приложение с обновленным кодом отображает основные тезисы антироссийской пропаганды, рекламу BBC и содержит ссылку на петицию Change.org с примерно аналогичным содержанием, которую подписали якобы 1,2 миллиона.
 
Печальнее другое, в частности, исследователи Checkmarx надолго после инцидента с polyfill нашли последователей из числа разработчиков npm с миллионами еженедельных загрузок, среди которых оказались es5-ext и styled-components.
 
Как отмечают многие исследователи, грубое нарушение этических границ и проявленный саботаж отдельных разработчиков в целом подрывают и без того шаткое доверие к библиотекам с открытым исходным кодом, что на фоне участившихся атак на цепочки зависимостей вызывает более критическую реакцию участников сообщества, нежели понимание и поддержку.
Выкладываю презентацию, которую читал на CISO Forum 2022
Forwarded from Dan Belgrad
Коллеги, как мы помним, среда должна быть безопасной! Сегодня вышла новая часть нашего гайда по построению безопасной инфраструктуры - "Безопасность Kubernetes"

https://cloud.yandex.ru/docs/overview/security/domains/kubernetes

Это уникальный гайд по безопасности, который раскрывает такие темы, как:

- сетевая безопасность
- аутентификация и управление доступом
- безопасная конфигурация
- шифрование данных и управление секретами
- политики безопасности
- сбор, мониторинг, анализ аудитных логов и др.

Гайд подкреплен ссылками на наши решения из Security Solution Library, которые вы можете использовать согласно инструкциям. Будьте с нами, будьте в безопасности!
«Закрываем вопросы безопасности в Kubernetes», бесплатный вебинар
15 апреля в 19.00 (мск)


В прямом эфире рассмотрим как можно с помощью бесплатных kubernetes operators с открытым исходным кодом закрыть такие вопросы безопасности как:
—Compliance scans
— Vulnerability Scans,
—Sensitive data scans,
—Kubernetes Resources Checks,
—RBAC Management,
—Process Control,
—Network Control,
—File System Control и др.


🦸 Спикер: Дмитрий Евдокимов, Founder и CTO компании Luntry

🔑 Вопросы спикеру можно задавать в этом чате.
Ссылка на трансляцию: https://www.youtube.com/watch?v=ypQizm0IsBc

⚙️ Добавить напоминание в гугл-календарь

Овладеть Kubernetes со всех сторон можно здесь: https://slurm.club/3rmoHtQ
У SANS новый постер вышел - по главным метрикам в корпоративной и облачной ИБ и по модели зрелости процесса управления уязвимостями
👍1