Latest posts

Security Wine (бывший - DevSecOps Wine)
23 Apr, 14:10
Немного об ИИшнице 🕵♂️Как давно вы не размышляли об ИИ? В экосистемах, продуктах, сервисах, повседневной работе и личной эффективности - оно повсюду. Но как оно соотносится с Кибербезом и насколько нам стоит бежать/игнорировать/бояться/любить ИИшницу?Готовясь к ИБ-митапу подсобрал некоторый фактаж в презентацию "Безопасника ИИ заменить нельзя терпеть" (см. вложение с содержательными картиночками и графиками в комментариях) + попытал бесплатный гугловский Gemini относительно парадокса Солоу и реальной отдачи от ИТ с точки зрения экономики и общества. Справочно. Суть парадокса Солоу в том, что в 1980е годы его автор показал, что по-видимому любимая ИТшечка НИКАК не влияет на реальную производительность труда, и в этом смысле вся наша индустрия - "странненькая". Денег и ресурсов закачивает в себя много, а выхлопа сравнимого с электричеством илиLinkedinThe Solow Paradox in the Age of AI: Are We Still Waiting for the Productivity Boom?"𝑌𝑜𝑢 𝑐𝑎𝑛 𝑠𝑒𝑒 𝑡ℎ𝑒 𝑐𝑜𝑚𝑝𝑢𝑡𝑒𝑟 𝑎𝑔𝑒 𝑒𝑣𝑒𝑟𝑦𝑤ℎ𝑒𝑟𝑒 𝑏𝑢𝑡 𝑖𝑛 𝑡ℎ𝑒 𝑝𝑟𝑜𝑑𝑢𝑐𝑡𝑖𝑣𝑖𝑡𝑦 𝑠𝑡𝑎𝑡𝑖𝑠𝑡𝑖𝑐𝑠." — 𝑅𝑜𝑏𝑒𝑟𝑡 𝑆𝑜𝑙𝑜𝑤, 𝑁𝑜𝑏𝑒𝑙 𝐿𝑎𝑢𝑟𝑒𝑎𝑡𝑒 𝐸𝑐𝑜𝑛𝑜𝑚𝑖𝑠𝑡 (1987) 𝑀𝑜𝑟𝑒 𝑡ℎ𝑎𝑛 𝑡ℎ𝑟𝑒𝑒 𝑑𝑒𝑐𝑎𝑑𝑒𝑠 𝑙𝑎𝑡𝑒𝑟, 𝑡ℎ𝑒 𝑆𝑜𝑙𝑜𝑤 𝑃𝑎𝑟𝑎𝑑
Security Wine (бывший - DevSecOps Wine)
2 Oct 2025, 14:56
forwarded from @radcop_online
Если вы давно не виделись с командой РАД КОП и хотели бы пообщаться с нами лично, то этот пост для вас 🕵♂️Встречаемся на конференции АБИСС!8 октября наша команда будет участвовать в ежегодной конференции ассоциации АБИСС.Эксперты Александр Осипов и Владимир Алферов выступят в роли спикера и модератора на двух сессиях.⚪ Сессия 5: «Информационная безопасность финансовых организаций»Спикер: Александр Осипов, руководитель направления комплаенса и методологии, ведущий эксперт ПК «РАД КОП»Тема: «Системный подход и трансформация ИБ из статьи расходов в фактор ценности»Александр расскажет, как выстроить ИБ-функцию, которая не тратит ресурсы компании впустую и не создает убытки, а реально увеличивает ценность бизнеса, обеспечивая устойчивость и доверие.⚪ Сессия 6: «Разработка


Security Wine (бывший - DevSecOps Wine)
2 Oct 2025, 14:56edited
‼️ Официальное объявление ниже, в приложении. Если кратко - приходите, потусим и позагружаемся мудротой на профильной конференции по ИБ от АБИСС. Наш кооператив растет и слава богу "шапочку единственного фронтмена" можно снимать - у нас пока не "Ласковый май" с пятью составами музыкантов, но уже уверенная "рок-н-ролл банда". Конкретном мы будем говорить про трансформацию ИБ в нечто явно ценное для организаций + про безопасную разработку и её последние тренды.P.S. Участие для заказчиков и клиентов - бесплатное, насколько я понимаю с обедом и фуршетом по принципу "все включено" 🕵♂️
Security Wine (бывший - DevSecOps Wine)
14 Sept 2025, 08:52
forwarded from @pro_pentest
В этом видео я показываю свой майндмэп по внешней разведке для физического пентеста. Мы разберём основные направления: OSINT — поиск информации в открытых источниках; GEOINT — анализ геолокационных данных и карт; SIGINT — перехват и анализ радиосигналов; А также вспомогательные техники, которые помогают на подготовительном этапе Red Team и физического теста на проникновение.YouTubeOSINT, GEOINT, SIGINT: майндмэп для пентестаВ этом видео я показываю свой майндмэп по внешней разведке для физического пентеста. Мы разберём основные направления: OSINT — поиск информации в открытых источниках; GEOINT — анализ геолокационных данных и карт; SIGINT — перехват и анализ радиосигналов;…
Security Wine (бывший - DevSecOps Wine)
11 Sept 2025, 07:39edited
Искусство ради искусства, или чем полезна безопасность? 🪨🖋 О проблеме результативной ИБ и ценности ИБ для организаций, сегодня в России не говорит только ленивый. Отрасль становится более зрелой. Вендоры, интеграторы и консультанты стараются развивать рынок на фоне общеэкономического кризиса и создавать спрос, несмотря на высокую ставку и другие проблемы. Профессиональное сообщество окончательно сформировалось и превращается в "гильдию безопасников" с собственной спецификой и культурными практиками. Но говорить и знать, и активно делать и применять - разные вещи. Таким образом, фактическая результативность ИБ, способы диалога с руководством или собственниками организаций, взаимодействия с ИТ и бизнесом, подходы к приоритезации задач - продолжают оставаться камнем преткновения для многих.


Security Wine (бывший - DevSecOps Wine)
25 Jun 2025, 11:46edited
Кадры решают все 🤝Находясь на одной ESG конференции (так называется популярная в мире и России повестка: экология-общество-руководство, призванная воплотить тренды чистоты и человеколюбия на Земле) и слушая про пресловутый "дефицит кадров" вспоминаю наш путь мытарств и ошибок. 🪨‼️ С кадрами, как и с devsecops, отлично работает парадигма shift left. Чем раньше мы выявляем подходящего или неподходящего человека, тем лучше и дешевле нам даются последующие коммуникация, интеграция, адаптация и сотрудничество. А в самоуправляемой организации, где рядовые сотрудники включены даже в контур стратегирования и как в "красных отрядах" 1917 могут буквально выбирать своих руководителей - адекватность подбора людей "на входе" становится ещё более критичной.⚙️ Поэк


Security Wine (бывший - DevSecOps Wine)
22 May 2025, 09:42
Не о PHD, а об уровне развития DevOps/DevSecOps в этой стране🕵♂️Пока значительная часть ИБв и всех им сочувствующих находится на PHD, мы предлагаем вашему вниманию опрос: https://anketolog.ru/service/survey/fill/extraLink/98347249/Qq2EcVbF ‼️🤝 Партнер кооператива РАД КОП — компания Экспресс 42 — проводит ежегодное исследование DevOps в России. Когда-то этот канал начинался как производная от DevSecOps и личной потребности автора разобраться в теме. Сегодня, когда мы называемся Security Wine и исследуем вопросы ИБ в широком смысле, мы сохраняем интерес к альма-матер.На наш взгляд, состояние DevOps — хороший индикатор развития отрасли и её зрелости. Через эволюцию этих практик и инструментов можно смотреть на актуальные тренды в ИТ: от состояния внедрения ИИ до возникновения


Security Wine (бывший - DevSecOps Wine)
3 Apr 2025, 08:02edited
🤝 На Территории безопасности в секции Алексея Лукацкого обсуждаем "вечный вопрос" - как оценить результативность ИБ и как нашему брату коммуницировать с лицами принимающими решения 🖋Вариант 1. Смотреть как это устроено у других (сюда же отнесем стандарты и бенчмарки), похожих на тебя, и выделять такой же бюджет, людей, средства защиты, и делать по аналогии❔Вариант 2. Использовать риск-ориентированный подход, рисовать карты рисков, создавать перечни недопустимых событий, мониторить индикаторы и математизироваьь принятие решений❔Вариант 3. Осваивать техники публичных выступлений и эффективно убеждать собственников и топ-руководство в своей полезности для получения карт-бланша❔И как обычно опытные, сильные, крутыеYouTubeСитуационные модели управления ИБ | Рустам Гусейнов4 апреля в Москве прошла конференция "Финтех-2024. Направления развития", которая была организована Kommersant events. В рамках мероприятия с докладом выступил председатель кооператива RAD COP Рустам Гусейнов. В своём выступлении он рассказал об инновационном…
Security Wine (бывший - DevSecOps Wine)
23 Feb 2025, 05:20

Security Wine (бывший - DevSecOps Wine)
20 Feb 2025, 05:17
Service message
20 Feb 2025, 05:17

Security Wine (бывший - DevSecOps Wine)
19 Feb 2025, 13:18
А вы импортозаместили виртуализацию? Тогда мы идем к вам!С момента мая 2022 и 250 Указа прошло почти 3 года. И хотя в рамках некоторых базовых технологий типа отечественного NGFW активно продолжается так называемое развитие и конкуренция, в других областях, больше привязанных не к "железу", а к "софту", российские решения уже достигли определенного уровня зрелости. Речь не только об известных кейсах типа антивируса Касперского, который еще в досанкционные времена успешно конкурировал с западными вендорами на рынках Америки, но и о множестве других продуктов. 2022 подстегнул этот тренд и дал отечественным разработчикам дополнительные шансы "быть замеченными в своем отечестве" на фоне проверенных решений зарубежных поставщиков. И те разработчики, кто начал развитие собственных продуктов заранее, а не под влиянием "дедлайна 1 января 2025 года" получили возможность "разыграться на полную".


Security Wine (бывший - DevSecOps Wine)
18 Feb 2025, 12:45edited
🤝У ИБ есть своя сезонность. Когда работаешь на стороне заказчика или в крупном вендоре - это может не ощущаться. Но в консалтинге в силу привязки проектов к временам года последний квартал - это часто половина годовой выручки или больше. Вот и получается как в "Бриллиантовой руке":- Неужели ты ничего не помнишь? - Почему? Помню! Поскользнулся, потерял сознание, очнулся, гипс...С 30 октября прошло больше 3х месяцев. Год закрыт. Месячный отпуск отгулян. Пора возвращаться в эфир на новом витке восходящей спирали. Продолжим развитие Wine в ключе комплексной ИБ и расширения горизонтов.Цель: минимум 2 поста в неделю, а там видно будет. 🤝P.S. Этот пост не считается. 😁#Рефлексия #Оргвопрос
Security Wine (бывший - DevSecOps Wine)
30 Oct 2024, 06:15
Secrets and Shadows: Leveraging Big Data for Vulnerability Discovery at ScaleПомните, когда Big Data была такой же популярной, как сейчас искусственный интеллект?Очень объемная и интересная статья "Secrets and Shadows: Leveraging Big Data for Vulnerability Discovery at Scale". Автор с высокой степенью детализации описывает исследование, которое началось еще в 2021 году. Оно посвящено двум аспектам: поиску "висящих" DNS-записей (записей, указывающих на освобожденные IP-адреса, что может привести к захвату домена) и поиску hardcoded credentials в больших объемах данных, полученных из открытых источников.В рамках данного поста мы сосредоточимся на аспекте поиска hardcoded credentials, хотя рекомендуем ознакомиться и с кейсом, связанным с DNS-записями.Многие инженеры знакомы с сервисом VirusTotal, созданным для быстрого анализа файлов на предмет вредоносного кода. При загрузке файлаBill Demirkapi's BlogSecrets and Shadows: Leveraging Big Data for Vulnerability Discovery at ScaleModern technologies like the cloud have made rapidly developing scalable software more accessible than ever. What risks has cloud computing introduced for the sake of convenience?
Security Wine (бывший - DevSecOps Wine)
24 Oct 2024, 06:10
Vulncov - A tool that correlates Semgrep scans with Python test code coverageНебольшой тул-эксперимент недельной давности — VulnCov. Его цель — приоритизировать файндинги Semgrep, исключая уязвимости, найденные в "мертвом коде". Для этого тул берет файндинги из Semgrep и объединяет их с результатами работы юнит-тестов Pytest.Чтобы лучше разобраться, проще всего рассмотреть демонстрационный пример, где есть несколько уязвимостей внутри недостижимого участка кода: - Закомментированный роутер #@app.route - Невыполнимое условие if 1 == 2По результатам сканирования Semgrep, по очевидным причинам, выдаст все уязвимости, включая те, что находятся в недостижимом коде. В проекте также есть тесты, которые по итогам выполнения формируют файл coverage.json. Файл coverage из отчета юнит-тестов содержит информацию о том, какие строки кода были выполнены в процессе тестирования, а также


Security Wine (бывший - DevSecOps Wine)
22 Oct 2024, 05:48edited
SLSA provenance и кое-что ещеТак как канал исторически носит название "DevSecOps", самое время вспомнить то, что было активно обсуждаемым в 2021 году — SLSA. Недавно мы наткнулись на репозиторий s3cme — тестовое приложение на Go, в котором реализованы следующие лучшие практики:- Сканирование с помощью Trivy - Сканирование с помощью CodeQL - Сборка и публикация образа с использованием ko (включает генерацию SBOM) - Сканирование уязвимостей образа с использованием trivy с параметром проверки максимальной серьезности - Подпись образа и аттестация с использованием cosign - Генерация происхождения (provenance) SLSA с помощью slsa-framework/slsa-github-generator - Проверка происхождения SLSA с использованием slsa-framework/slsa-verifier и CUE политики через cosign.Напомним, что такое provenance. Всякий раз, когда образ публикуется в реестр, к этому образу прикрепляется аттестация в видеGitHubGitHub - mchmarny/s3cme: Template Go app repo with local test/lint/build/vulnerability check workflow, and on tag image test/build/release…Template Go app repo with local test/lint/build/vulnerability check workflow, and on tag image test/build/release pipelines, with ko generative SBOM, cosign attestation, and SLSA build provenance -...
Security Wine (бывший - DevSecOps Wine)
4 Oct 2024, 11:59
GitHub Users Targeted by New Wave of SpambotsИщите чтиво на выходные? Если вдруг вы увидели спам в комментариях своего репозитория на GitHub на этой неделе, вы не одиноки. Недавно мы писали об атаках на разработчиков, но на этот раз методы напоминают устаревшие практики. Боты оставляют комментарии, предлагая загрузить файлы с платформы MediaFire, содержащие вредоносное ПО. Цель злоумышленников — убедить разработчиков загрузить эти файлы, что в итоге приводит к компрометации системы и аккаунта GitHub.GitHub пытается удалять такие комментарии, но проблема остается. Один из разработчиков создал GitHub Action, который фильтрует подобные комментарии."Это не должно быть задачей мейнтейнеров open-source — предотвращать спам с вредоносным ПО, но пока GitHub не решит эту проблему, я создал небольшой автоматизированный action, которая удаляет подозрительные ссылки из комментариев в задачах."socket.devGitHub Users Targeted by New Wave of Spambots Promoting Malicious DownloadsGitHub is combatting a new spam campaign that exploits issues with links to malicious downloads, highlighting the need for better moderation tools to protect open-source maintainers' time and security.
Security Wine (бывший - DevSecOps Wine)
30 Sept 2024, 06:01
Non-Actionable Findings в 3rd-party Security Scanners...и как их распознатьИнженер Google написал блог-пост о том, как обрабатывать результаты CVE от сканеров безопасности и как распознать те, которые можно спокойно убрать из списка задач на фиксы.Краткий конспект от нашей команды:Rejected уязвимости: Самый простой вариант — исключить уязвимости с пометкой rejected в NVD (например, CVE-2023-4881). Это имеет смысл, когда сканер тащит весь NVD без минимальной фильтрации. Такой случай не особо интересен, двигаемся дальше.Переоценка от мейнтейнеров: Бывает, что NVD отмечает уязвимость как high, а мейнтейнеры ОС считают, что у неё минимальный импакт и не выпускают патчи для своих дистрибутивов Linux. В таких случаях мнение мейнтейнеров может быть более релевантным, и уязвимость можно классифицировать как false positive. Пример — CVE-2018-20657:10-byte memleak, not consideredGoogleBlog: Non-Actionable Findings in 3rd-party Security Scanners...and How to Identify ThemFalse positive are a recurring issue when working with external scanning tools. This blog post discusses the most common types of false positives the AutoVM team at Google has observed in this context and provides instructions on how to identify them.
Security Wine (бывший - DevSecOps Wine)
26 Sept 2024, 06:06edited
How to 10X Your Security (without the Series D)Мы регулярно обращаем внимание на работы и выступления экспертов, за которыми следим, и на этот раз хотим выделить Рами МакКарти, имя которого слышно на конференциях по облачной безопасности. Недавно он опубликовал материалы своего доклада под названием "How to 10X Your Cloud Security (Without the Series D)”, за интригующим заголовком которого скрывается гораздо больше, чем облака. Ключевые тезисы доклада ниже. Запись доступна по ссылкеОсновные "философские идеи" для компаний, стремящихся к быстрому масштабированию:- Занимайтесь тем, что нельзя автоматизировать, и автоматизируйте всё возможное, чтобы эффективно масштабироваться. Не нужно автоматизировать то, что можно сделать быстрее руками. Автоматизируйте те процессы, которые очевидно подвергнуться масштабированию (например, предоставление доступов). - Масштабируйтесь только тогда,Speaker DeckHow to 10X Your Cloud Security (Without the Series D)I’ll summarize and distill the actionable guidance for scaling Cloud Security programs from the vast array of talks and blog posts our there. We'll blaz…
Security Wine (бывший - DevSecOps Wine)
20 Sept 2024, 06:00
Enhancing LinkedIn’s security posture management with AI-driven insightsВ сегодняшнем нашем посте инженеры LinkedIn рассказывают о собственной Security Posture Platform (SPP) — внутренней системе, которая предоставляет динамическое представление об инфраструктуре компании и упрощает управление уязвимостями. Основная цель SPP заключается в предоставлении актуальной картины безопасности всей цифровой экосистемы компании. Платформа интегрируется с существующими инструментами безопасности и автоматизирует сбор и анализ данных, что позволяет оценивать риски практически в режиме реального времени. Это помогает проактивно управлять безопасностью, сокращая количество ручных операций.Ключевые особенности SPP:- Каталогизация активов: SPP собирает данные обо всех цифровых активах компании, включая физические устройства и облачные ресурсы. Это обеспечивает полную видимость инфраструктуры, что

Related Channels
Other channels in the same section of the catalogue.
