Полная обновляемая подборка материалов по безопасной разработке, DevSecOps и SSDLC на русском языке.
- Каналы
- Чаты
- Статьи
- Доклады
- Подкасты
- Стандарты и нормативные документы
- Курсы
- Инструменты
- Инструменты для моделирования угроз (Threat modeling)
- Статические анализаторы приложений (SAST)
- Динамические анализаторы приложений (DAST)
- Поиск секретов
- Анализаторы сторонних компонентов (SCA)
- Тестирование по принципам Behaviour Driven Development
- Сканеры Docker образов
- Проверка Docker / Kubernetes на соответствие
- Безопасность Kubernetes
- Container Runtime
- Коммерческие комплексные решения Cloud Native Security Platform
- Runtime Security
- IAST
- Fuzzing
- Vulnerability Management
- Compliance-as-code
- IAC Security
- Безопасность AWS
- Безопасность GCP
- Другие общие подборки по DevSecOps инструментам
- [2020-10-01] Как написать правила для Checkmarx и не сойти с ума, Юрий Шабалин, Swordfish Security
- [2020-09-18] Pysa: как избежать проблем безопасности в коде Python,перевод Graham Bleaney, Sinan Cepel,SkillFactory
- [2020-09-17] Строим безопасную разработку в ритейлере. Опыт одного большого проекта, Иван Старосельский, Solar Security
- [2020-09-14] От Threat Modeling до безопасности AWS - 50+ open-source инструментов для выстраивания безопасности DevOps, Денис Якимов, Swordfish Security
- [2020-09-10] DevSecOps: организация фаззинга исходного кода, Дмитрий Евдокимов,Никита Кныжов,Павел Князев, Digital Security
- [2020-08-26] DevSecOps: принципы работы и сравнение SCA. Часть первая, Денис Якимов, Swordfish Security
- [2020-08-20] Безопасность npm пакетов, Слава Фомин, ДомКлик,2,3
- [2020-05-28] (S)SDLC, или Как сделать разработку безопаснее, Ярослав Александров, Ростелеком Solar,2
- [2020-05-26] DevOps vs DevSecOps: как это выглядело в одном банке, Техносерв
- [2020-04-22] Как сэкономить время и силы на внедрении стандартов безопасной разработки с помощью OWASP SAMM, OZON
- [2020-03-24] Используем Zap Baseline Scan для непрерывного сканирования сайта на уязвимости, Александр Тютин
- [2020-02-04] Какая разница между DevOps и DevSecOps?
- [2020-02-04] Статическое тестирование безопасности опенсорсными инструментами, Александра Сватикова, Одноклассники, [доклад]
- [2020-01-13] Использование сканера уязвимостей в используемых библиотеках Dependency-Check в GitlabCI, Пацев Антон
- [2019-12-17] Практические ответы на нетривиальные вопросы, или Как внедрять DevSecOps в организации со сложным IT-ландшафтом, ВТБ
- [2019-12-12] «Hello, Checkmarx!». Как написать запрос для Checkmarx SAST и найти крутые уязвимости, Maxim Tyukov, DINS
- [2019-04-18] Страх и ненависть DevSecOps, доклад Юрия Шабалин, перевод в текст Александра Титова
- [2018-01-11] Как внедрить Secure Development Lifecycle и не поседеть. Рассказ Яндекса на ZeroNights 2017, Яндекс
- [2017-09-17] Мечтают ли WAF’ы о статанализаторах, Владимир Кочетков, PT
- [2016-07-08] Ищем уязвимости в коде: теория, практика и перспективы SAST, Владимир Кочетков, PT
- [2014-05-29] Об анализе исходного кода и автоматической генерации эксплоитов, Владимир Кочетков, PT
- [2020-07-15] Валидация Kubernetes YAML на соответствие лучшим практикам и политикам, перевод Amit Saha, Flant
- [2020-06-10] Контейнеры для приложений: риски безопасности и ключевые решения по защите, Денис Якимов, КРОК
- [2020-03-10] Как автоматизировать безопасность контейнеров в стиле Policy as Code с помощью CRD, перевод Niteen Kole, Mail.ru
- [2019-12-30] Seccomp в Kubernetes: 7 вещей, о которых надо знать с самого начала, перевод Paulo Gomes, Flant
- [2019-09-27] Азбука безопасности в Kubernetes: аутентификация, авторизация, аудит, Олег Вознесенский, Flant
- [2019-09-12] Выход за пределы pod'а в Kubernetes через монтирование логов, перевод Daniel Sagi, Flant
- [2019-08-28] 33+ инструмента для безопасности Kubernetes, перевод статьи Mateo Burillo, Flant
- [2019-08-07] Безопасность Helm, доклад Александра Хаерова, Chainstack, [доклад]
- [2019-07-04] Способы и примеры внедрения утилит для проверки безопасности Docker, Павел Канн, Swordfish Security
- [2019-06-26] Обзор утилит безопасности Docker, Павел Канн, Swordfish Security
- [2019-05-29] Безопасность Docker, Павел Канн, Swordfish Security
- [2019-04-29] Введение в сетевые политики Kubernetes для специалистов по безопасности, перевод статьи Reuven Harrison, Flant
- [2019-04-21] Шпаргалки по безопасности: Docker, Acribia
- [2019-01-18] 9 лучших практик по обеспечению безопасности в Kubernetes, Андрей Сидоров, Flant
- [2018-09-11] Понимаем RBAC в Kubernetes, перевод статьи Javier Salmeron, Flant
- [2018-07-25] 11 способов (не) стать жертвой взлома в Kubernetes, перевод статьи Andrew Martin, Flant
- [2017-10-03] Проблемы безопасности Docker, Перевод от Игоря Олемского, Southbridge
- [2017-09-15] Обеспечение сетевой безопасности в кластере Kubernetes,перевод Ahmet Alp Balkan, Southbridge
- [2017-02-17] Контейнеры и безопасность: seccomp, Андрей Емельянов, Selectel
- [2020-08-26] SAST, борьба с потенциальными уязвимостями, Андрей Карпов, PVS-Studio
- [2020-08-26] Внедрение SAST: теория vs практика, Ярослав Александров, Ростелеком-Solar
- [2020-07-30] DevSecOps. Чего нам не хватает. Сергей Белов, Acronis
- [2020-07-30] Мы начинаем DevSecOps, Юрий Шабалин, Swordfish Security
- [2020-06-01] DevSec. Встраивание ИБ в конвейер разработки, Александр Садыков,Станислав Косарев,Антон Гаврилов, «Инфосистемы Джет»
- [2020-05-12] DevSecOps. Общее погружение, Антон Гаврилов,Александр Краснов, «Инфосистемы Джет»
- [2019-12-25] DevSecOps или как встроить проверки информационной безопасности в микросервисы, Антон Башарин, Swordfish Security
- [2019-12-24] DevOps-SecOps, Анатолий Карпенко
- [2019-12-24] DevSecOps: tips and tricks, Юрий Шабалин, Swordfish Security
- [2019-08-23] AppSec как код, Антон Башарин и Юрий Шабалин, Swordfish Security
- [2019-07-03] SAST и Application Security: как бороться с уязвимостями в коде, Сергей Хренов, PVS-Studio
- [2019-07-03] Как построить безопасность SDLC без SDLC, Иван Афанасьев, BI.Zone
- [2018-09-23] Страх и ненависть DevSecOps, Юрий Шабалин, Swordfish Security, DevOps Moscow meetup, [слайды]
- [2018-09-23] Security Compliance & DevOps, Степан Носов, IPONWEB, DevOps Moscow meetup, [слайды]
- [2018-02-24] Теория и практика формального моделирования уязвимостей, Владимир Кочетков, PT,слайды
- [2020-12-04] Ломаем прил-е в Docker и строим безопасный пайплайн Gitlab, Денис Якимов, Павел Канн, Swordfish Security
- [2020-11-30] Защита Kubernetes со всех сторон, Даниил Бельтюков, Digital Security
- [2020-05-27] Облачный пентест: Методики тестирования Amazon AWS, Вадим Шелест, Digital Security
- [2020-05-27] Использование seccomp для защиты облачной инфраструктуры, Антон Жаболенко, Яндекс.Облако
- [2020-05-26] SecOps. Защита кластера. Юрий Семенюков, Анастасия Дитенкова, Виктор Пучков, «Инфосистемы Джет»
- [2020-04-22] Обеспечение безопасности микросервисной архитектуры в Kubernetes, Олег Маслеников, ЦИАН
- [2020-01-16] У вас есть кластер Kubernetes, но нет майнера на подах? Тогда мы идем к вам! Антон Булавин, Semrush
- [2019-12-10] Заделываем дыры в кластере Kubernetes, Павел Селиванов, Southbridge
- [2019-05-17] Непрерывный статический анализ, Иван Пономарев
- [2019-02-27] Безопасность в Kubernetes, Дмитрий Лазаренко, Mail.Ru Cloud Solutions
- [2019-02-08] Управление секретами при помощи Hashicorp Vault в Авито, Сергей Носков, Авито
- [2018-10-30] Мониторинг безопасности сайтов, Григорий Земсков, Ревизиум
- [2018-10-05] Безопасность в Kubernetes. Проект Kaniko. Лаборатория ПИТ
- [2018-07-23] Статический анализ: ищем ошибки... и уязвимости? Сергей Васильев, PVS-Studio
- [2017-04-22] Хайлоад и безопасность в мире DevOps: совместимы ли? Юрий Колесов, security-gu.ru
- [2016-07-04] Проникновение в Docker с примерами, Дмитрий Столяров, Flant
- SecOps - второе пришествие, Денис Якимов, Swordfish Security
- Про DevSecOps, Барух Садогурский, JFrog
- Мобильный SSDLC, Юрий Шабалин, Swordfish Security
- SDCast #96, Юрий Шабалин, Swordfish Security
- "ГОСТ 58412 Разработка безопасного ПО. Угрозы безопасности информации при разработке ПО"
- "ГОСТ 56939 Разработка безопасного ПО. Общие требования."
- Проект стандарта "Руководство по реализации мер по разработке безопасного программного обеспечения"
- ISO IEC 27034
Моделирование угроз в контексте Secure Development Lifecycle представляет из себя процесс анализа архитектуры ПО на предмет наличия в ней потенциальных уязвимостей и небезопасных технологий. Чтобы сократить расходы на добавление дополнительного функционала с точки зрения безопасности, решением может являться внедрение процесса проверок ИБ еще на этапе проектирования архитектуры. На этом же этапе формируются требования со стороны специалистов по безопасности приложений, которые в дальнейшем пойдут в backlog.
- OWASP Threat Dragon
- Pytm
- Materialize threats tool
- Threatspec
- Raindance
- Microsoft Threat Modeling Tool
- Theagile
Статический анализатор кода - инструмент, сообщающий об уязвимости приложения, ориентируясь на исходные коды приложения.
Динамический анализатор кода - инструмент, сообщающий об уязвимости приложения, ориентируясь на ответы сервера по заданным запросам.
- PortSwigger Burp Suite
- NetSparker
- Acunetix
- WebInspect
- PT AI
- Veracode Dynamic Analysis
- Tenable Web App Scanning
Инструмент для поиска чувствительной информации.
Анализатор сторонних компонентов - инструмент, который осуществляет поиск уязвимостей в сторонних open-source компонентах, подключенных к проекту.
Фреймворк, позволяющий описывать проверки по методологии BDD.
Инструменты, направленные на поиск уязвимостей в образах контейнеров.
Инструмент для проверки хоста/dockerd/сборки на соответствии (CIS/PCI DSS и другие).
Инструмент для проверки безопасности Kubernetes.
Инструмент для отслеживания поведения контейнеров в Runtime.
- Aqua CSP
- Aqua CSPM
- Prisma Cloud Compute
- NeuVector
- Sysdig
- Tenable.io Container Security
- McAfee Container Security
- TrendMicro CloudOne
- Qualys Container Security
Инструмент для проверки веб-приложений в режиме runtime
Инструмент, совмещающий практики SAST и DAST.
Практика тестирования приложения, при которой на вход программе подаются данные, которые могут привести к неопределенному поведению.
Инструмент, собирающий и агрегирующий результаты проверки сторонних инструментов.
Практика представления требований безопасности через декларативное описание в виде кода с целью дальнейшей непрерывной оценки на соответствие.
Практика тестирования декларативного описания инфраструктуры через конфигурационные файлы на соответствие требования безопасности.
Инструменты для проверки безопасности AWS.
- My-arsenal-of-aws-security-tools
- Awesome AWS S3 Tools
- Cloud Security Tools by Cloudberry Engineering
Инструменты для проверки безопасности GCP.