Hakowanie CI/CD, Raport Orange i stan DevSecOps wg. DataDog - BKP #4
Dołącz do społeczności bezpieczników: https://bezpiecznykod.pl/discord 📌 Sprawdź też: Strona firmowa - https://bezpiecznykod.pl Szkolenie online ABCD - https://abcdevsecops.pl Szkolenie online OTWA - https://ofensywnetestowanie.pl 🔔 Subskrybuj kanał: https://www.youtube.com/@BezpiecznyKod?sub_confirmation=1 🔗 Referencje: https://johnstawinski.com/2024/04/15/fixing-typos-and-breaching-microsofts-perimeter/ https://cert.orange.pl/wp-content/uploads/2024/04/Raport_CERT_Orange_Polska_2023.pdf https://openssf.org/blog/2024/04/15/open-source-security-openssf-and-openjs-foundations-issue-alert-for-social-engineering-takeovers-of-open-source-projects/ https://www.cisa.gov/news-events/news/lessons-xz-utils-achieving-more-sustainable-open-source-ecosystem https://googleprojectzero.blogspot.com/2024/04/the-windows-registry-adventure-1.html https://old.reddit.com/r/netsec/comments/1c78m8i/on_windows_registry_by_researcher_who_got_50_cves/ https://www.datadoghq.com/state-of-devsecops/
Podróżnicy omawiają zagrożenia związane z CI/CD, szczególnie w kontekście self-hostowanych runnery'ów.
Krzysztof opisuje atak na Microsoft, wykorzystujący self-hostowane runnery w repozytorium DeepSpeed.
Krzysztof i Andrzej dyskutują o skalę zagrożeń i konsekwencjach użycia self-hostowanych runnery'ów.
Krzysztof omawia raport Orange, skupiając się na trendach w atakach phishingowych i IoT.
Krzysztof i Andrzej analizują zagrożenia związane z IoT, w tym botnet Mirai i przyszłość CRA.
Krzysztof kontynuuje rozmowę o zagrożeniach IoT, podkreślając brak segmentacji sieci i ryzyko związane z wprowadzeniem wszystkich urządzeń na jednej sieci lokalnej.
Krzysztof i Andrzej analizują zagrożenia w sieci mobilnej, skupiając się na Androidie i iOS, podkreślając różne poziomy bezpieczeństwa i zagrożenia.
Krzysztof omawia raport Orange, skupiając się na zagrożeniach w open source, a następnie przechodzi do analizy ataku XZ i zaleceń OpenSSF.
Krzysztof opisuje badania Juru Jurczyka na temat podatności w Windowsie, podkreślając ważność metodyki badawczej i jej zastosowanie w badaniu bezpieczeństwa.
Krzysztof omawia raport State of DevSecOps, skupiając się na zagrożeniach w ekosystemie Javy i Mavena, a także na problemach związanych z zarządzaniem podatnościami.
Rozmowa o problemach z oparciem o CVSS w systemie managamentu podatności i propozycje rozwiązania w postaci EPSS.
Wskazania na zbyt częste użycie długotrwałych poświadczeń w środowiskach CI/CD i propozycje automatyzacji wyszukiwania sekretów.
Opis automatyzacji procesu wyszukiwania sekretów w logach, podkreślenie biznesowego aspektu tego procesu.
Rozdziały i streszczenia generowane automatycznie. Pełna transkrypcja nie jest publikowana — wyszukaj frazę, aby zobaczyć dopasowane fragmenty.
Kliknij, aby znaleźć fragmenty, w których pada.
Dołącz do społeczności bezpieczników: https://bezpiecznykod.pl/discord 📌 Sprawdź też: Strona firmowa - https://bezpiecznykod.pl Szkolenie online ABCD - https://abcdevsecops.pl Szkolenie online OTWA - https://ofensywnetestowanie.pl 🔔 Subskrybuj kanał: https://www.youtube.com/@BezpiecznyKod?sub_confirmation=1 🔗 Referencje: https://johnstawinski.com/2024/04/15/fixing-typos-and-breaching-microsofts-perimeter/ https://cert.orange.pl/wp-content/uploads/2024/04/Raport_CERT_Orange_Polska_2023.pdf https://openssf.org/blog/2024/04/15/open-source-security-openssf-and-openjs-foundations-issue-alert-for-social-engineering-takeovers-of-open-source-projects/ https://www.cisa.gov/news-events/news/lessons-xz-utils-achieving-more-sustainable-open-source-ecosystem https://googleprojectzero.blogspot.com/2024/04/the-windows-registry-adventure-1.html https://old.reddit.com/r/netsec/comments/1c78m8i/on_windows_registry_by_researcher_who_got_50_cves/ https://www.datadoghq.com/state-of-devsecops/