TGViewer
Channel Public Channel
DevSecOps Talks

DevSecOps Talks

@devsecops_weekly

Рассказываем об актуальном в мире DevSecOps. Канал DevSecOps-команды "Инфосистемы Джет"
Subscribers
8.05K
Photos
98
Videos
2
Links
1.4K

Showing posts older than #522 · Back to latest

Older Posts 20 shown
Post #521 1.64K
Использование Alpine в качестве base image

Всем привет!

Ivan Velichko поделился своими размышлениями об использовании Alpine в качестве базового образа.

Началось с того, что он задал вопрос в Twitter о том, используют ли компании Alpine. Большинство ответили, что «Да!». Следующий вопрос был более общий – что важнее при выборе «основы»: быстрая сборка, общее количество CVE, иное. Варианты «Сборка» и «Количество CVE» были практически идентичны! И, напоследок, Ivan подготовил еще один вопрос: «Я использую Alpine, потому что…». И вот тут вариант ответа «5 Mb!» выбился в лидеры со значительным отрывом.

На основе такого опроса можно попробовать сделать несколько выводов:
🍭 Размеры образа важны, т.к. это ускоряет процесс, сокращает количество CVE (спорно, но скорее всего в более минималистичных образах количество CVE меньше)
🍭 Alpine – не единственный, хоть и очень удобный, выбор в качестве base image. Есть и альтернативы – тот же distroless (про который мы писали тут) или использование DockerSlim (которые еще генерирует AppArmor и Seccomp профили по резлуьтатам работы)

Подробности – в статье от Ivan, крайне рекомендуем к прочтению, как и весть его блог. Множество ценной и полезной информации, подаваемой в простом и удобном для восприятия формате.
Iximiuz In Pursuit of Better Container Images: Alpine, Distroless, Apko, Chisel, DockerSlim, oh my! How to make container images better? What does a better container image really mean? Image size vs the number of vulnerabilites. Pros and cons of using Alpine as a base image. Alpine and distroless alternatives.
  • 👍 4
Post #520 1.36K
X-AST: разновидности

Всем привет!

По ссылке доступна очень лаконичная статья от PVS-Studio, посвященная разновидностям Application Security Testing (AST).

Рассматриваются такие подходы и практики, как:
🍭 SAST: Static Application Security Testing
🍭 DAST: Dynamic Application Security Testing
🍭 IAST: Interactive Application Security Testing
🍭 MAST: Mobile Application Security Testing. В статье не рассматривается, но если Вам интересно узнать, что это такое, то рекомендуем прочитать про Stingray. Ссылка на документацию.

Если Вы уже все про это знаете, то ничего нового точно не найдете. С другой стороны, если Вы немного «путаетесь» в аббревиатурах – самое то! Автор отлично все описал, просто и понятно, указал на плюсы и минусы тех или иных подходов, а в заключении собрал все в единую и наглядную таблицу.
PVS-Studio Виды Application Security Testing. Как не запутаться среди SAST, DAST и IAST Какие плюсы есть у SAST? Чем он отличается от DAST? Что такое IAST? Что значат все эти слова?! Об этом (и не только) расскажем в статье-разборе основных видов Application Security Testing (далее AST).
  • 👍 3
  • 👏 1
Post #519 1.73K
Abusing Source Code Management Systems.pdf8.6 MB
И, как обещали, тот самый «Controlling the Source: Abusing Source Code Management Systems».

Документ состоит из следующих разделов:
🍭 Source code management systems
🍭 GitHub enterprise (Background / Attack Scenarios)
🍭 GitLab enterprise (Background / Attack Scenarios)
🍭 Bitbucket (Background / Attack Scenarios)
🍭 SCMKit (использование на различных этапах kill-chain)
🍭 Defensive considerations

Всего ~ 111 страниц текста.
  • 👍 2
Post #518 1.49K
Безопасность Source Code Management (SCM) систем

Привет!

В статье приведена краткая выжимка из исследования «Controlling the Source: Abusing Source Code Management Systems», посвященная теме защиты SCM. Само исследование мы приложим в следующем посте.

Рассматриваются варианты компрометации наиболее популярных SCM-систем (GitHub, GitLab, Bitbucket). Например, для GitLab аналитика состоит из следующих разделов:
🍭 Reconnaissance
🍭 User Impersonation
🍭 Promoting User to Admin Role
🍭 Modifying CI/CD Pipeline
🍭 SSH Access

Отдельный раздел посвящен использованию утилиты
SCMKit, которая может быть использована для воспроизведения и автоматизации рассмотренных сценариев. Рекомендуем обратить внимание и детально ознакомиться с ее возможностями, которые описаны в repo.

В завершении – общие рекомендации о том, как повысить уровень информационной безопасности SCM-систем.
Security Intelligence Controlling the Source: Abusing Source Code Management Systems Learn how Source Code Management (SCM) systems play a vital role within organizations — and how some of the most popular SCM systems are attacked today.
  • 👍 2
Post #517 1.2K
Supply Chain Awesome

Всем привет!

В repo собраны материалы, посвященные безопасности Supply Chain – от общих статей с практиками до конкретных инструментов, которые можно использовать.

Если не знакомы с термином "Supply Chain" - ничего страшного. Если упростить, то это цепочка поставки программного обеспечения, в том числе, использование внешних компонентов. Атаки на Supply Chain зачастую связаны с попыткой модифицировать/изменить/дополнить часто используемый компонент.

Подборка структурирована по следующим блокам:
🍭 Policy. Полезные статьи/книги
🍭 Incidents/Threats. Описание угроз, реальные примеры (включая Dependency Confusion и Log4j)
🍭 Solutions. Различные frameworks и средства автоматизации, которые можно использовать для повышения безопасности supply chain
🍭 Organizations. «Открытые» сообщества, которые занимаются тематикой
🍭 Reports and summaries. Отчеты и whitepapers

А если этого мало – рекомендуем обратить внимание на блог компании ChainGuard. В нем можно найти много интересного ☺️
GitHub GitHub - chainguard-dev/ssc-reading-list: A reading list for software supply-chain security. A reading list for software supply-chain security. - chainguard-dev/ssc-reading-list
  • 👍 1
Post #516 1.19K
Визуализация сети k8s в Grafana

Всем привет!

В статье описывается подход, использование которого позволит строить графики, отображающие сетевое взаимодействие pods в… Grafana!

Все достаточно просто:
🍭 Использование k8spacket, в качестве инструмента сбора информации. Он представляет из себя ПО, написанное на Golang, которое умеет взаимодействовать с кластером Kubernetes. Устанавливается в качестве DaemonSet и каждые 10 секунд опрашивает об изменениях.
🍭 Node API Plugin для Grafana. Он позволит построить графы зависимостей.
🍭 И, конечно же, наборы Dashboards для Grafana, которые можно найти в repo k8spacket.

Сведения об установке, возможностях фильтрации и примеры отображения информации можно найти в статье.
Medium TCP packets traffic visualization for kubernetes by k8spacket and Grafana Do you know what your k8s cluster does when you are not watching? Who establishes the TCP communication with him? Who is called by him…
  • 👍 4
Post #515 1.37K
Faraday: vulnerability management tool

Всем привет!

Faraday – решение, которое позволяет агрегировать информацию по уязвимостям и работать с ними в соответствии с используемым в Компании процессом по управлению уязвимостями.

Решение обладает достаточно приятным web-интерфейсом и большим количеством plugins, которые можно использовать для импорта данных по уязвимостям. Например:
🍭 Bandit
🍭 Grype
🍭 Nikto
🍭 ZAP и многие другие

Полный перечень доступных plugins
можно посмотреть тут. Если чего-то не хватает, то можно написать свой. Faraday написан на Python, есть инструкции в документации о том, как писать plugins.

Также в документации можно найти сведения о возможностях решения (их достаточно много и точно не описать в ТГ-посте), про его установку/настройку.

А если хочется ознакомиться с решением «быстро и в целом», то рекомендуем вот эту статью.
GitHub GitHub - infobyte/faraday: Open-source and AI-powered cybersecurity tools for offensive security, vulnerability management, and… Open-source and AI-powered cybersecurity tools for offensive security, vulnerability management, and autonomous pentesting. Built by hackers in Latin America, used worldwide. - infobyte/faraday
  • 👍 5
Post #514 1.55K
STRIDE и ASVS

Всем привет!

Для моделирования угроз можно использовать разные методологии и практики. Одним из часто встречающихся инструментов является STRIDE.

Его использование позволяет обобщенно взглянуть на то, какие угрозы могут быть актуальны для приложения. Дальше – надо выбрать mitigations (контроли, меры защиты, контрмеры и т.д. – наименования не так важны).

Чтобы упростить процесс Автор repo сделал собственный mapping между STRIDE и Application Security Verification Standard (ASVS).

Процесс выглядит примерно так:
🍭 Моделирование угроз с использованием STRIDE и Rapid Threat Modelling (личное предпочтение Автора, можно выбрать наиболее интересную Вам)
🍭 Использование таблицы-mapping STRIDE и ASVS, чтобы понять, где и какие контроли искать
🍭 Адаптация требований под проект

Больше деталей
по процессу, также как и сами материалы (включая небольшую книгу про Rapid Threat Modelling) можно найти в repo.

P.S. Проект только в начале своего пути ☺️
GitHub GitHub - mllamazares/STRIDE-vs-ASVS: 🖇️ equivalence table between OWASP ASVS standard and STRIDE threat modeling methodology. 🖇️ equivalence table between OWASP ASVS standard and STRIDE threat modeling methodology. - mllamazares/STRIDE-vs-ASVS
  • 👍 2
Post #513 1.34K
Kubernetes Hardening при помощи Policy Engine

Всем привет!

Существует много разных подборок с политиками ИБ (и не только), которые можно реализовать при помощи Policy Engine. С одной стороны, это очень хорошо, т.к. есть где «подсмотреть» и что переиспользовать. С другой – не очень, т.к. не всегда понятно, что из этого реально полезно, а что решает локальной задачи в Компании N.

Материалы, приведенные в статье, могут быть полезны, при формировании первого перечня подходящих проверок. В ней описывается что можно контролировать.

Например:
🍭 block-endpoint-edit-default-role
🍭 disallowanonymous
🍭 read-only-root-filesystem
🍭 block-nodeport-services и другие

Пример
реализации политик осуществлен с помощью Gatekeeper. Однако, ничего не мешает использовать наиболее удобный Вам инструмент: Kyverno, Datree, Kubewarden и т.д.
Medium Gatekeeper | K8 hardening backlog This blog summarizes a backlog that features recommendations for hardening the Kubernetes cluster (both on-prem and cloud) and showcases a…
  • 👍 3
Post #512 1.1K
Pixie: network visibility and observability

Всем привет!

Pixie – инструмент, созданный с использованием все больше и больше набирающей популярность технологии eBPF. Является «Sandbox Project» CNCF.

При помощи Pixie можно:
🍭 Получить информацию о traffic flow внутри кластера, отследить DNS-request
🍭 Собрать данные об использовании ресурсов кластера (CPU, Sent/Received Traffic и т.д.)
🍭 Изучить Service Performance: HTTP requests, HTTP Errors, HTTP Latency и т.д.
🍭 Request Tracing (предоставление информации о full-body requests) и многое другое

Решение обладает web-интерфейсом и документацией, в которой описано как установить/настроить и использовать Pixie. Из приятного – разработчики отдельно приложили Software Bill of Materials, правда только со сведениями о лицензиях.

Если хочется чуть больше – можно ознакомиться со статьей, в которой Автор использует Pixie для анализа сети.
GitHub GitHub - pixie-io/pixie: Instant Kubernetes-Native Application Observability Instant Kubernetes-Native Application Observability - pixie-io/pixie
  • 👍 2
Post #511 1.48K
Обеспечение безопасности Deployments k8s

Всем привет!

В статье собраны рекомендации, использование которых позволит повысить уровень информационной безопасности Deployments в Kubernetes.

Рассматриваются следующие области:
🍭 Использование Service Account, запрет automountServiceAccountToken
🍭 Использование Security Context, описание наиболее значимых из доступного множества
🍭 Использование Distroless и Container-Optimized Images, сканирование образов на наличие уязвимостей и мисконфигураций
🍭 Использование Pod Security Admission (или любого другого Policy Engine наподобие OPA/Gatekeeper или Kyverno)
🍭 Корректное использование Secrets

Из материалов статьи можно составить неплохой check list для последующего анализа Deployments и формирования планов по устранению ИБ-дефектов.
ARMO How to secure Kubernetes Deployment? | ARMO In this blog post, we’ll explore how to secure ‌Kubernetes deployments and applications in general
  • 👍 5
Post #510 1.23K
The Kubernetes Network Model

Всем привет!

По ссылке доступен ресурс, посвященный тематике сети в Kubernetes. Материал состоит из следующих разделов:
🍭 Network Model
🍭 CNI
🍭 Services
🍭 In(En)gress
🍭 Network Policies
🍭 IPv6
🍭 DNS

Каждый раздел, в свою очередь «раскрывается» еще на несколько областей.
Например, Services -> Headless, ClusterIP, NodePort, LoadBalancer, ServiceMeshes и Optimisations. И да! Есть лабораторные работы, которые можно поделать, попутно изучая материал.

P.S. Увы, некоторые разделы не заполнены (например, Network Policies) и Автору требуется помощь. Возможно, это будете Вы ☺️
The Kubernetes Networking Guide The Kubernetes Network Model :: The Kubernetes Networking Guide High-level overview of cluster networking components
  • 👍 3
Post #509 1.15K
Создание plugins для ArgoCD

Всем привет!

В статье приводится пример создания plugin для ArgoCD. Автор захотел использовать kbld (утилита, которая «транслирует» tag в digest образа) с меньшим количеством действий.

Есть несколько способов создания plugin:
🍭 Добавление конфигурации в «основной» ConfigMap ArgoCD. Подходит для простых доработок, в несколько строк кода
🍭 Добавление plugin в качестве sidecar для repo-server pod. Подходит для «продвинутых» plugin

Т.к. kbld достаточно простая утилита, Автор выбрал первый вариант и решил его реализовать. Как он это делал, что куда добавлял и как модифицировал kind: Application ArgoCD – все это описано в статье. В итоге получился лаконичный механизм использования инструмента.

P.S. Если вы не слышали про kbld и зачем он нужен, то можно ознакомиться с этой статьей, где все подробно описано.
_CLOUD How To create an Argo CD Plugin? Using Carvel's kbld as an example
  • 👍 4
Post #508 1.23K
PathToGitOps.pdf1.1 MB
The Path to GitOps от Red Hat Developer

Привет!

В приложении можно скачать книжку о том, что такое GitOps, зачем он нужен и как его можно реализовать.

Содержание книги:
🍭 What is GitOps
🍭 Tools of the Trade
🍭 Templating
🍭 Git Workflows
🍭 Repository and Directory Structures
🍭 CI/CD with GitOps
🍭 Handling Secrets

В книге ~ 45 страниц, все достаточно хорошо структурировано и много ссылок на полезные источники по каждой из рассматриваемых глав.
  • 🔥 6
Post #507 2K
Istio Handbook

Всем привет!

Очень неплохой материал, посвященный Istio – статьей его язык не поворачивается назвать, т.к. материала очень много, но это и не полноценная книга.

В материале содержится информация о:
🍭 What Does Istio Do?
🍭 Introduction to Istio
🍭 Istio’s Architecture
🍭 How to Use Istio in Practice
🍭 How to Run the Services on the Mesh
🍭 Ingress Gateway – How to Admit Traffic into the Mesh
🍭 Observability
🍭 Traffic Management – Canary Deployments
🍭 Istio Security

Много схем, примеров, кусков кода и пояснений по каждому из вышерассмотренных блоков.
Самое то для ознакомления с технологией и до вдумчивого чтения официальной документации.
freeCodeCamp.org Learn Istio – How to Manage, Monitor, and Secure Microservices By Rinor Maloku Three years ago, I wrote an article titled "Back to Microservices with Istio" for Google Cloud Community. I published it there to reach people interested in the latest technologies built on top of Kubernetes. At that point, Istio was...
  • 👍 4
Post #506 1.09K
iftree: визуализация сетевых интерфейсов

Привет!

Понимание того, как работает сеть в контейнерах и оркестраторах может быть достаточно сложным процессом. В том числе это зависит от того, что много «объектов» и нет какой-либо визуализации, чтобы посмотреть на «картинку целиком».

С этим может помочь iftree – утилита, которая позволяет визуализировать veth/bridge и предоставлять данные в разных форматах:
🍭 Диаграмма (предоставляются данные для генерации в Graphviz)
🍭 Текст
🍭 Таблица

Инструмент достаточно минималистичный, но может пригодиться для изучения.
GitHub GitHub - t1anz0ng/iftree: iftree help understand container networks by visualizing network interfaces( veth bridge lo ) relation… iftree help understand container networks by visualizing network interfaces( veth bridge lo ) relation , output in text, table, images and dot language. - t1anz0ng/iftree
  • 👍 5
Post #505 1.28K
KubeEye: обнаружение и аудит ресурсов k8s

Всем привет!

KubeEye – утилита, которая позволяет обнаруживать и проводить аудит конфигураций ресурсов Kubernetes. «Внутри», как обычно, используются OPA-правила.

При помощи KubeEye
можно:
🍭 Проводить аудит на соответствие лучшим практикам
🍭Идентифицировать проблемы в Control Plane компонентах
🍭Анализировать состояние nodes и идентифицировать, например, disk pressure

«Из коробки» доступно порядка 30 правил, например: PrivilegeEscalationAllowed, CanModifyWorkloads, ImageTagIsLatest, NodeStatus, KubeletStatus и другие. Также использование инструмента подразумевает возможность создания собственных проверок.

Прочитать про установку, конфигурацию и ознакомиться с планами дальнейшего развития (roadmap) можно в repo проекта.
GitHub GitHub - kubesphere/kubeeye: KubeEye aims to find various problems on Kubernetes, such as application misconfiguration, unhealthy… KubeEye aims to find various problems on Kubernetes, such as application misconfiguration, unhealthy cluster components and node problems. - kubesphere/kubeeye
  • 👍 2
Post #504 1.2K
Развитие SAST-программы в Razorpay

Всем привет!

В статье описан путь, которые прошли и продолжают проходить ребята из Razorpay при реализации практики статического анализа исходного кода.

Началось все с того, что они решили выбрать какой инструмент им подойдет. Для этого они определили перечень критериев и… самое интересное, что «наличие встроенных правил для анализа» вообще никак не влияло на выбор целевого решения! Почему это так - описано в статье.

Далее – как обычно: как они настраивали, когда сканировали, как работали с командами. Схемы, графики, описания. Особенно хочется отметить, что в их случае top-down подход не сработал, а bottom-up дал первые результаты.

Также в статье есть интересный блок, посвященный «внутренней продаже услуги» как руководству, так и командам разработки.

В итоге, за год ребята прошли путь от 0 «подключенных» приложений до 200!!!
Medium Building a SAST program at Razorpay’s scale The inner workings of how we build a Static Application Security Testing program at Razorpay
  • 🔥 2
  • 👍 1
  • 👎 1
Post #503 2.95K
Distroless Images: подход ChainGuard

Всем привет!

Distroless очень интересный концепт, который может быть полезен как для ИТ, так и для ИБ. Началось все с вопроса: «Насколько маленьким может быть образ?». И дело даже не в его размере, а в том, чтобы оставить только нужное и исключить ненужное.

Например, зачем в запущенном контейнере пакетные менеджеры и bash? (опустим вопросы debug). Именно в этом (если упростить) и заключается концепция distroless – в образ контейнера помещается только ПО и те зависимости, на которые оно «опирается» при работе.

Одними из первопроходцев был Google. Ребята от ChainGuard,
в свою очередь, предлагают альтернативный подход к построению таких образов:
🍭 Google предлагает использовать multistage build
🍭 ChainGuard предлагают использовать apko и mélange

Такой подход должен сократить вероятность возникновения ошибки или того, что что-то будет «забыто» при сборке образа. Ребята уже подготовили несколько примеров своих образов, а сама статья дает неплохую справку о том, зачем вообще использовать distroless, если вам хочется больше деталей.
www.chainguard.dev Unchained: Our Blog Read the latest software supply chain & open source security updates, from our opinions on security technologies to research & remedies for the biggest threats.
  • 👍 1
Post #502 2.92K
Infra: управление доступом к Kubernetes и не только

Всем привет!

Основная задача проекта Infra – управление доступом. Пока что только к Kubernetes.

Решение предоставляет набор стандартных ролей: cluster admin, admin, edit, view, logs, exec, port-forward, которые могут назначаться пользователям. При этом можно не только предоставлять права, но и отзывать их. А если набор стандартных ролей вам не подходит – можно добавить собственные.

Поддерживается интеграция с Okta, AzureAD, OIDC, Google в качестве identity provider. В планах добавить поддержку GitHub/Lab.

В итоге получилось минималистичное решение, которое решает достаточно важную задачу. Подробнее можно ознакомиться с ним при изучении документации.

Особенно советуем уделить внимание страницам с “Coming Soon” и “Roadmap” – согласно им, у разработчиков весьма амбициозные планы. Например, доработка для управления доступом к PostgreSQL, MongoDB, SSH, RDP и т.д
GitHub GitHub - infrahq/infra: Infra provides authentication and access management to servers and Kubernetes clusters. Infra provides authentication and access management to servers and Kubernetes clusters. - infrahq/infra
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →