Security Wine (бывший - DevSecOps Wine)
описание
https://radcop.online/ "Security everywhere!" 🐛🦋Канал, в котором публикуются материалы о "выращивании" безопасности в организации (а начиналось все с безопасного DevOps и shift security left!) По всем вопросам: @surmatmg
7 129
подписчиков
Охват к подписчикам
91,0%
ERR
Реакции к просмотрам
0,32%
505 на 25 постов
Пересылки к просмотрам
0,83%
1 301
Постов в день
0,0
всего 26
Где отзываются чаще
доля реакций к просмотрам- 23 февр. 2025 г.без подписи0,78%
- 20 февр. 2025 г.без подписи0,66%
- 2 сент. 2024 г.без подписи0,62%
- 23 апр.Немного об ИИшнице 🕵♂️ Как давно вы не размышляли об ИИ? В экосистемах, продуктах, сервисах, повседневной работе и личной эффективности - оно повсюду. Но как оно соотносится с Кибербезом и насколько нам стоит бежать/игнорировать/бояться/любить ИИшницу? Готовясь к ИБ-митапу подсобрал некоторый фактаж в презентацию "Безопасника ИИ заменить нельзя терпеть" (см. вложение с содержательными картиночками и графиками в комментариях) + попытал бесплатный гугловский Gemini относительно парадокса Солоу и реальной отдачи от ИТ с точки зрения экономики и общества. Справочно. Суть парадокса Солоу в том, что в 1980е годы его автор показал, что по-видимому любимая ИТшечка НИКАК не влияет на реальную производительность труда, и в этом смысле вся наша индустрия - "странненькая". Денег и ресурсов закачивает в себя много, а выхлопа сравнимого с электричеством или двигателем внутреннего сгорания не дает. Более того, имеет тенденцию становится "вещью в себе", которая самоподдерживает свое существование. И в этом смысле активное развитие ИИ внедрений делает старый парадокс актуальным как никогда вновь. Если кратко подсобирать тезисы: А. Цикл хайпа и Гартнер никто не отменял. Любая "сквозная технология" (или претендующая на это) порождает характерную социальную динамику, на которой пытаются заработать производители, консультанты, внедренцы, что создает ажиотаж пользоватей сродни "дефицита лопат в эпоху золотой лихорадки"; Б. ИИшница точно имеет свою область успешного применения, и точно не является "чудом", в том смысле, что все достоверные кейсы её полезной реализации (не считая капитализации NVIDIA и т.п., если их можно считать полезными) завязаны на нелюбимые многими: люди-процессы-технологии и все классические проблемы скучных разработок-внедрений-сопровождений; В. Заменит ли ИИница конкретно вас, как сложится будущее, будет ли создан Super AI и СкайНет, или все упрется в дефицит чипов, электричества, технологическое плато или глупость человеческую - вопросы больших систем, теории хаоса и личного и группого выборов (на уровнях конкретных личностей, организаций, сообществ, государств). Одно можно сказать точно. Ценность усиления естественного интеллекта, задачи разностороннего развития личности, компетенции по управлению вниманием и внутренним психологическим состоянием, эмоциональная зрелость - сегодня становятся ценны как никогда. По планете шагает вероятная "сквозная технология", и чтобы оставаться на волне и не сходить с ума, нужно учиться примиряться с жизнью, применять ИИшницу в тех вопросах, где она вполне релевантна и хотя бы немного заглядывать в зоны ближайшего развития. А проверить насколько роботы могут заменить конкретно вашу работу и решить куда ставить запятую в предложении: Безопасника ИИ заменить нельзя терпеть, можно по адресу: https://willrobotstakemyjob.com/ Stand Firm, товарищи. Пока так 🤝 P.S. Презентация создавалась с помощью AI, так что не обессудьте от шероховатостей 😇0,56%
- 18 февр. 2025 г.🤝У ИБ есть своя сезонность. Когда работаешь на стороне заказчика или в крупном вендоре - это может не ощущаться. Но в консалтинге в силу привязки проектов к временам года последний квартал - это часто половина годовой выручки или больше. Вот и получается как в "Бриллиантовой руке": - Неужели ты ничего не помнишь? - Почему? Помню! Поскользнулся, потерял сознание, очнулся, гипс... С 30 октября прошло больше 3х месяцев. Год закрыт. Месячный отпуск отгулян. Пора возвращаться в эфир на новом витке восходящей спирали. Продолжим развитие Wine в ключе комплексной ИБ и расширения горизонтов. Цель: минимум 2 поста в неделю, а там видно будет. 🤝 P.S. Этот пост не считается. 😁 #Рефлексия #Оргвопрос0,52%
- 25 июн. 2025 г.Кадры решают все 🤝 Находясь на одной ESG конференции (так называется популярная в мире и России повестка: экология-общество-руководство, призванная воплотить тренды чистоты и человеколюбия на Земле) и слушая про пресловутый "дефицит кадров" вспоминаю наш путь мытарств и ошибок. 🪨 ‼️ С кадрами, как и с devsecops, отлично работает парадигма shift left. Чем раньше мы выявляем подходящего или неподходящего человека, тем лучше и дешевле нам даются последующие коммуникация, интеграция, адаптация и сотрудничество. А в самоуправляемой организации, где рядовые сотрудники включены даже в контур стратегирования и как в "красных отрядах" 1917 могут буквально выбирать своих руководителей - адекватность подбора людей "на входе" становится ещё более критичной. ⚙️ Поэкспериментировав с разными подходами: от "как здорово, что все мы здесь сегодня собрались" до "берем крутых профессионалов с репутацией" и пообжигавшись на всех возможных практиках, мы выработали следующую схему подбора: А. Подбор в кооп всегда конкурсный (исключения возможны, но в суперредких случаях, когда человек либо приводит гарантированную клиентскую базу, либо передает внутрь какую-то супер технологию и практику, либо имеет длительный анамнез работы с кооперативом как фрилансер и проявился в разных ситуациях с лучшей стороны ❤️); Б. Подбор построен на онлайн-игре в Zoom, где соискатели решают максимально релевантный их роли кейс в составе команд из 2-3 человек (дополнительно проверяется кооперативность игроков). В одной команде - другие конкурсанты, соревнующиеся за роль (например, пентестеры пытаются взломать тестовый сайт; менеджеры проектов решают задачу реорганизации сквозного бизнес-процесса; аналитики вычитывают документы ⏳); В. Оценки лучших и наиболее адекватных для конкретной роли людей ставятся не только кооператорами, но и самими участниками игры, с использованием релевантных для роли аргументов и обоснований (мы спрашиваем участников: кого на ваш взгляд надо взять на роль и почему, т.е. люди не отчуждаются от процесса и не превращаются в "коней, которым смотрят зубы"❔). 🖋Под капотом подхода лежит синтез трех инструментов: фреймворка вертикального развития У. Торберта, теории мотивации В. Герчикова и интерпретации процессного бизнеса в изложении М. Рыбакова. И пока полет, идущий по нарастающей с марта 2025 года, показывает отличные результаты (полностью мы поймем как это работает года через три!). Люди, отобранные по конкурсу априори гораздо более открыты к сотрудничеству, лучше переносят стресс характерный для консалтинговых компаний, а главное четко понимают "во что они вписались" и какой конкурс был на их место. Сами соискатели, прошедшие игру, отзываются о ней позитивно, и что наиболее интересно: в 60% случаях советуют взять другого человека. А иногда просят создать общий чат с другими игроками - так им нравится формат обмена опытом и синхронизации. 🌄 А как вы относитесь к "групповушке" в хорошем смысле этого слова? Был ли у вас подобный опыт? На какие роли? В каких организациях? М.б. были кейсы неудач? Давайте обменяемся мудротой 🤝 P.S. Во вложении - пример второго этапа подбора. Психометрическое тестирование ПИФ Экопси. Результаты которого, вместе с рекомендациями по персональному развитию, выдаются всем участникам, которым мы готовы сделать оффер (это позволяет нам причесать субъективный взгляд "приемной комиссии" об некий "объективный" внешний измеритель). #Люди #HR #КадрыРешаютВсе0,43%
- 30 сент. 2024 г.Non-Actionable Findings в 3rd-party Security Scanners...и как их распознать Инженер Google написал блог-пост о том, как обрабатывать результаты CVE от сканеров безопасности и как распознать те, которые можно спокойно убрать из списка задач на фиксы. Краткий конспект от нашей команды: Rejected уязвимости: Самый простой вариант — исключить уязвимости с пометкой rejected в NVD (например, CVE-2023-4881). Это имеет смысл, когда сканер тащит весь NVD без минимальной фильтрации. Такой случай не особо интересен, двигаемся дальше. Переоценка от мейнтейнеров: Бывает, что NVD отмечает уязвимость как high, а мейнтейнеры ОС считают, что у неё минимальный импакт и не выпускают патчи для своих дистрибутивов Linux. В таких случаях мнение мейнтейнеров может быть более релевантным, и уязвимость можно классифицировать как false positive. Пример — CVE-2018-20657: 10-byte memleak, not considered important to be fixed by upstream, so no patch is available as of 2023-06-02 Отсутствие импакта на используемую ОС: NVD может показывать широкий диапазон уязвимых версий пакета, но не учитывать влияние на конкретную версию ОС. Если сканер использует только данные NVD и игнорирует статусы not affected от ОС, то он может ложно сработать на уязвимость, которой на самом деле нет (пример CVE-2023-52426) Кастомные патчи от ОС: Иногда сканеры не учитывают кастомные патчи, которые ОС выпускает для фиксов. Например, сканер видит версию Python 3.6.10 как уязвимую, но Ubuntu выпустила патч с версией 3.6.9-1~18.04ubuntu1.1. Внешние сканеры, использующие NVD вместо базы уязвимостей от Ubuntu, могут ложно считать патченную версию Python уязвимой. Неполная информация об уязвимости пакета: Некоторые фиды, как Debian, репортят уязвимости только для исходных пакетов. Сканеры часто ошибаются, считая уязвимыми все связанные бинарные пакеты, даже если они не содержат уязвимых библиотек. Например для уязвимости CVE-2024-6387 затрагивается только OpenSSH-серверы, но Debian отмечает уязвимым исходный пакет "openssh". В итоге даже системы с установленным только "openssh-client" будут ошибочно помечены как уязвимые, хотя уязвимых библиотек там нет. Нерелевантные к безопасности срабатывания: Некоторые сканеры репортят пакеты, не связанные с безопасностью. Например, Trivy репортит файндинги из Debian LTS (DLA) о таких вещах, как обновления часовых поясов или новые GPG-ключи, которые не влияют на безопасность. Отсутствие этих обновлений не создает рисков для безопасности. А какие классификации используете вы? Может быть расширим и углубим список "гугла"? #sca #supplychain0,34%
- 22 июл. 2024 г.без подписи0,33%
- 13 авг. 2024 г.без подписи0,31%
- 2 окт. 2025 г.‼️ Официальное объявление ниже, в приложении. Если кратко - приходите, потусим и позагружаемся мудротой на профильной конференции по ИБ от АБИСС. Наш кооператив растет и слава богу "шапочку единственного фронтмена" можно снимать - у нас пока не "Ласковый май" с пятью составами музыкантов, но уже уверенная "рок-н-ролл банда". Конкретном мы будем говорить про трансформацию ИБ в нечто явно ценное для организаций + про безопасную разработку и её последние тренды. P.S. Участие для заказчиков и клиентов - бесплатное, насколько я понимаю с обедом и фуршетом по принципу "все включено" 🕵♂️0,30%
- 30 окт. 2024 г.Secrets and Shadows: Leveraging Big Data for Vulnerability Discovery at Scale Помните, когда Big Data была такой же популярной, как сейчас искусственный интеллект? Очень объемная и интересная статья "Secrets and Shadows: Leveraging Big Data for Vulnerability Discovery at Scale". Автор с высокой степенью детализации описывает исследование, которое началось еще в 2021 году. Оно посвящено двум аспектам: поиску "висящих" DNS-записей (записей, указывающих на освобожденные IP-адреса, что может привести к захвату домена) и поиску hardcoded credentials в больших объемах данных, полученных из открытых источников. В рамках данного поста мы сосредоточимся на аспекте поиска hardcoded credentials, хотя рекомендуем ознакомиться и с кейсом, связанным с DNS-записями. Многие инженеры знакомы с сервисом VirusTotal, созданным для быстрого анализа файлов на предмет вредоносного кода. При загрузке файла VirusTotal выводит сообщение: By submitting data ... you are agreeing ... to the sharing of your sample submission with the security community Вопрос извлечения и анализа загруженных файлов в VirusTotal достаточно прост: используя инструмент Retrohunt и написав YARA-правило, можно извлекать образцы из ранее загруженных файлов на основе регулярных выражений. Учитывая, что захардкоженные секреты часто имеют определенные regexp паттерны, это идеальный способ их идентификации в загруженных файлах. Однако автор пошел дальше, стремясь извлечь и те секреты, которые не поддаются стандартным паттернам. Для этого он искал косвенные признаки, такие как строки вида [a-zA-Z0-9]{32} для поиска потенциальных API-ключей. Он также создал конвейер на базе AWS Lambda для автоматизированного извлечения и проверки валидности секретов из Retrohunt. Избегая подробностей, в результате было просканировано 5 миллионов файлов, в которых было обнаружено более 15 тысяч секретов, включая ключи OpenAI, AWS и GitHub. Хотя статья и результаты исследования впечатляют, особенно заслуживают внимания дальнейшие действия автора. В попытке устранить выявленные секреты он решил воспользоваться функционалом GitHub. Платформа, предоставляющая открытые репозитории, может стать источником утечек конфиденциальной информации, которая быстро попадает в руки злоумышленников. В связи с этим GitHub сотрудничает с различными вендорами для оперативного отзыва таких секретов через интеграцию. Однако, поскольку GitHub не предоставляет API для массового отзыва секретов, автор был вынужден использовать кратковременные Gist'ы для публикации всех найденных данных. Идея заключалась в том, чтобы создать настолько коротко живущий Gist, который GitHub успел бы обработать для отзыва секретов, прежде чем их могли бы скомпрометировать. Тем не менее, из-за большого количества созданных Gist'ов, аккаунт автора попал под теневой бан, что лишило его возможности видеть создаваемые публикации. К счастью, несмотря на это ограничение, процесс отзыва секретов продолжал успешно работать, что позволило автору безопасно удалять ключи без дополнительных рисков. Цитата исследователя: Облачные провайдеры недостаточно защищают клиентов от неправильных настроек, которые они сами провоцируют. Хотя клиент создает эти уязвимости, то, как спроектированы платформы, напрямую определяет, могут ли такие проблемы возникать вообще. Вместо того чтобы брать на себя ответственность и внедрять безопасные настройки по умолчанию, большинство провайдеров полагаются на несколько предупреждений в документации, которые большинство пользователей никогда не прочитает. Это исследование показывает, что этого далеко недостаточно, а также подчеркивает возрастающий риск злоупотреблений в случае использования жестко закодированных секретов. А завершим мы пост цитатой статьи о том, что такое "The Security at Scale Mindset": - Начните с уязвимости, а не с цели. - Работайте в обратном направлении, используя креативные источники данных. - Должны присутствовать взаимосвязи, указывающие на целевой класс уязвимостей. - Должна быть возможность поиска по этим данным в масштабах. #secrets0,29%
- 2 окт. 2025 г.Если вы давно не виделись с командой РАД КОП и хотели бы пообщаться с нами лично, то этот пост для вас 🕵♂️ Встречаемся на конференции АБИСС! 8 октября наша команда будет участвовать в ежегодной конференции ассоциации АБИСС. Эксперты Александр Осипов и Владимир Алферов выступят в роли спикера и модератора на двух сессиях. ⚪ Сессия 5: «Информационная безопасность финансовых организаций» Спикер: Александр Осипов, руководитель направления комплаенса и методологии, ведущий эксперт ПК «РАД КОП» Тема: «Системный подход и трансформация ИБ из статьи расходов в фактор ценности» Александр расскажет, как выстроить ИБ-функцию, которая не тратит ресурсы компании впустую и не создает убытки, а реально увеличивает ценность бизнеса, обеспечивая устойчивость и доверие. ⚪ Сессия 6: «Разработка безопасного ПО» Модератор: Владимир Алферов, руководитель направления безопасности приложений ПК «РАД КОП». Эта сессия обещает быть насыщенной, вместе с экспертами обсудим: 🔗 Требования приказа ФСТЭК № 117 — практические шаги внедрения процессов РБПО Башарина Екатерина, руководитель группы аудита и стратегии, Swordfish Security 🔗 Практико-ориентированный подход в обучении специалистов безопасной разработки Насонов Виталий, начальник отдела безопасной разработки, ООО «СИГМА» 🔗 Возможен ли Sec между Dev и Ops? Васин Александр, начальник управления комплексной защиты информации, ПАО «МКБ» 🔗 Бизнес-прозрачность безопасности приложений через метрики и автоматизацию Султанов Денис, руководитель направления безопасности приложений, Компания БКС А в конце сессии вместе с докладчиками и приглашенным гостем председателем ПК «РАД КОП» Рустамом Гусейновым обсудим эффект синергии людей, процессов и технологий в области безопасной разработки ПО 🤝 Ждем встречи с вами, чтобы поделиться лучшими практиками и пообщаться вживую ❤️ #АБИСС #DevSecOps0,28%