Mentionsy Mentionsy
Bezpieczny Kod Podcast
Bezpieczny Kod Podcast

Hakowanie CI/CD, Raport Orange i stan DevSecOps wg. DataDog - BKP #4

08.05.2024 ·50 min 28 s · 13 rozdziałów

Dołącz do społeczności bezpieczników: https://bezpiecznykod.pl/discord 📌 Sprawdź też: Strona firmowa - https://bezpiecznykod.pl Szkolenie online ABCD - https://abcdevsecops.pl Szkolenie online OTWA - https://ofensywnetestowanie.pl 🔔 Subskrybuj kanał: https://www.youtube.com/@BezpiecznyKod?sub_confirmation=1 🔗 Referencje: https://johnstawinski.com/2024/04/15/fixing-typos-and-breaching-microsofts-perimeter/ https://cert.orange.pl/wp-content/uploads/2024/04/Raport_CERT_Orange_Polska_2023.pdf https://openssf.org/blog/2024/04/15/open-source-security-openssf-and-openjs-foundations-issue-alert-for-social-engineering-takeovers-of-open-source-projects/ https://www.cisa.gov/news-events/news/lessons-xz-utils-achieving-more-sustainable-open-source-ecosystem https://googleprojectzero.blogspot.com/2024/04/the-windows-registry-adventure-1.html https://old.reddit.com/r/netsec/comments/1c78m8i/on_windows_registry_by_researcher_who_got_50_cves/ https://www.datadoghq.com/state-of-devsecops/

Przegląd problemu CI/CD

Podróżnicy omawiają zagrożenia związane z CI/CD, szczególnie w kontekście self-hostowanych runnery'ów.

5:27
Historia ataku na Microsoft

Krzysztof opisuje atak na Microsoft, wykorzystujący self-hostowane runnery w repozytorium DeepSpeed.

4:58
Analiza zagrożeń w CI/CD

Krzysztof i Andrzej dyskutują o skalę zagrożeń i konsekwencjach użycia self-hostowanych runnery'ów.

3:42
Raport Orange i zagrożenia w sieci

Krzysztof omawia raport Orange, skupiając się na trendach w atakach phishingowych i IoT.

2:17
Analiza zagrożeń IoT

Krzysztof i Andrzej analizują zagrożenia związane z IoT, w tym botnet Mirai i przyszłość CRA.

6:07
Segmentacja sieci i bezpieczeństwo IoT

Krzysztof kontynuuje rozmowę o zagrożeniach IoT, podkreślając brak segmentacji sieci i ryzyko związane z wprowadzeniem wszystkich urządzeń na jednej sieci lokalnej.

0:56
Analiza zagrożeń w sieci mobilnej

Krzysztof i Andrzej analizują zagrożenia w sieci mobilnej, skupiając się na Androidie i iOS, podkreślając różne poziomy bezpieczeństwa i zagrożenia.

5:37
Raport Orange i bezpieczeństwo open source

Krzysztof omawia raport Orange, skupiając się na zagrożeniach w open source, a następnie przechodzi do analizy ataku XZ i zaleceń OpenSSF.

6:13
Badania Juru i metodyki badawczej

Krzysztof opisuje badania Juru Jurczyka na temat podatności w Windowsie, podkreślając ważność metodyki badawczej i jej zastosowanie w badaniu bezpieczeństwa.

6:51
Raport State of DevSecOps

Krzysztof omawia raport State of DevSecOps, skupiając się na zagrożeniach w ekosystemie Javy i Mavena, a także na problemach związanych z zarządzaniem podatnościami.

5:21
Korzyści i problemy CVSS

Rozmowa o problemach z oparciem o CVSS w systemie managamentu podatności i propozycje rozwiązania w postaci EPSS.

1:22
Użycie krótko żyjących poświadczeń

Wskazania na zbyt częste użycie długotrwałych poświadczeń w środowiskach CI/CD i propozycje automatyzacji wyszukiwania sekretów.

0:48
Automatyzacja wyszukiwania sekretów

Opis automatyzacji procesu wyszukiwania sekretów w logach, podkreślenie biznesowego aspektu tego procesu.

0:37

Rozdziały i streszczenia generowane automatycznie. Pełna transkrypcja nie jest publikowana — wyszukaj frazę, aby zobaczyć dopasowane fragmenty.