Swordfish Security
Swordfish Security
  • 24
  • 5 594
Безопасность контейнерных сред | AM Live| Михаил Черешнев
В эфире AM Live Михаил Черешнев, руководитель группы контейнеризации и виртуализации в Swordfish Security, участвует в дискуссии по безопасности контейнерных сред. Спикеры рассказали, какие риски и угрозы нужно учесть при внедрении контейнеризации, какими российскими средствами можно защитить контейнерную инфраструктуру, каковы их функциональные возможности и уровень зрелости.
Смотрите запись эфира, чтобы узнать:
🔸Что такое контейнеры и Container Security
🔸Как меняются угрозы и риски для контейнерной инфраструктуры
🔸Какие бывают уязвимости образов контейнеров
🔸С чем связаны риски нарушения изоляции контейнеров
🔸Ошибки при хранении и обработке секретов внутри контейнеров
🔸Как проводится контроль происходящего внутри контейнера (Container Runtime Security)
🔸Какие существуют российские и международные стандарты и лучшие практики безопасности контейнерной виртуализации
🔸Как можно повысить изоляцию контейнеров
🔸Как проверять содержимое контейнеров на предмет вредоносного кода
🔸Как правильно настроить ролевой доступ к хостам и отдельным контейнерам
🔸Типовые ошибки обновления и патч-менеджмента контейнерных сред
🔸Какие комплексные решения для управления безопасностью контейнерной виртуализации существуют
🔸В чем состоят сложности в логировании и мониторинге действий внутри контейнеров со стороны SOC
🔸Как будут эволюционировать угрозы для контейнерных сред
🔸Как будут развиваться решения для защиты контейнерной виртуализации
🔸Какие требования по защите контейнеризации могут появиться со стороны ФСТЭК России в ближайшее время
⚡️Специально для эфира подготовили Блиц:
Примеры инцидентов, связанных с нарушениями безопасности контейнеров
⭐️ Модератор:
Максим Морарь, Лидер продуктов Nova & StarVault в Orion soft
⭐️Участники:
• Михаил Черешнев, Cloud/Container Security Team Leader, Swordfish Security
• Никита Ладошкин, Руководитель разработки PT Container Security, Positive Technologies
• Дмитрий Евдокимов, Founder&CTO, Luntry
• Артем Чернов, Ведущий системный инженер в К2 Кибербезопасность
• Александр Титов, Генеральный директор, Флант
• Алексей Рыбалко, Специалист по технологиям защиты сред контейнерной разработки, «Лаборатория Касперского»
• Александр Маникайнен, Ведущий системный администратор, Selectel
Тайм-коды:
00:01:47 Представление спикеров
00:07:59 Введение в контейнеры и контейнеризацию
00:09:59 Преимущества контейнеризации
00:12:05 Рынок контейнерной безопасности в России
00:14:13 Угрозы и риски для контейнерной инфраструктуры
00:15:23 Тактики и техники атак
00:16:21 Важность правильной настройки
00:19:37 Уязвимости образов контейнеров
00:24:31 Уязвимости в контейнерах
00:26:47 Уровни защиты контейнеризации
00:32:37 Изоляция в контейнерах
00:35:50 Конфигурирование контейнеров
00:39:01 Примеры использования дистрибутивов
00:42:59 Преимущества контейнеризации
00:47:30 Секреты и проблемы с секретами в контейнерах
00:50:17 Управление секретами в Kubernetes
00:53:24 Аудит и сканирование секретов
00:54:18 Права доступа в контейнерах
00:58:33 Сложности управления RBAC
01:05:11 Сетевое взаимодействие в
Kubernetes
01:06:09 Применение Network Policies
01:07:33 IPS в контейнеризации
01:10:43 Мониторинг контейнеров
01:15:11 Блиц-опрос по инцидентам
01:20:13 Проблемы с Kubernetes и виртуальными машинами
01:23:10 Отчет о вредоносных Docker-демонах
01:24:15 Проникновение в облачного провайдера
01:27:23 Международные и российские стандарты контейнеризации
01:31:25 Регулирование безопасности в разработке ПО
01:32:42 Опыт крупных финансовых организаций
01:35:38 Гибкость и уникальность Kubernetes
01:40:35 Обнаружение уязвимостей в контейнерах
01:42:31 Недекларированные возможности в коде
01:45:09 Патч-менеджмент в контейнерных средах
01:58:49 Обсуждение SOC и сложности в работе с контейнерными средами
02:06:07 Взаимодействие с SOC и использование поведенческого анализа
02:09:59 Покрытие потребностей рынка безопасности
02:13:19 Прогнозы и эволюция угроз
02:18:39 Инструментарий для контроля доступа
02:19:57 Будущее российских решений по защите контейнеризации
02:22:24 Интеграция с облачными инфраструктурами
02:24:06 Векторы развития контейнерной безопасности
02:26:22 Цели на 2025 год
02:28:15 Превращение в CSP
Календарь трансляций AM Live live.anti-malware.ru/
Телеграм: t.me/anti_malware
Сайт Swordfish: swordfish-security.ru/
Телеграм: t.me/secchamps
มุมมอง: 219

วีดีโอ

Fuzzing: почему ваш API должен страдать | PHDays 2024
มุมมอง 194หลายเดือนก่อน
Эфир PHDays: Fuzzing - почему ваш API должен страдать Расскажем, как безболезненно провести фаззинг-тестирование веб-приложений, располагая только спецификацией API (но это неточно). Обсудим существующие решения, выбор инструмента, подготовку к тестированию. Поговорим о решении проблем и об анализе уязвимостей. Спикеры: Владимир Исабеков, Руководитель группы статистического тестирования безопас...
Безопасность цепочки поставок ПO | PHDays | Михаил Черешнев
มุมมอง 134หลายเดือนก่อน
Эфир PHDays 2024: Безопасность цепочки поставок программного обеспечения. Построение процессов с помощью OSS Доклад включает: Обзор стандартов и фреймворков, практики, необходимые технологии, решения, опыт внедрения, будущее. Спикер: Михаил Черешнев, Руководитель группы виртуализации и контейнеризации Swordfish Security Сайт конференции: phdays.com/ Сайт PT: www.ptsecurity.com/ Сайт Swordfish: ...
Как эффективно закрывать риски безопасности API | Запись вебинара
มุมมอง 1704 หลายเดือนก่อน
API стремительно завоевывает популярность благодаря способности обеспечивать удобную и надежную связь между приложениями. Однако такой прямой внешний доступ к актуальным транзакциям и массивам данных ставит их под серьезную угрозу безопасности. Именно поэтому важно выстраивать надежную защиту API с применением лучших ИБ-практик Вы узнаете: - Как эффективно закрывать риски безопасности API из OW...
Как обеспечить безопасность контейнеров в жизненном цикле разработки | Запись вебинара
มุมมอง 4456 หลายเดือนก่อน
Технологии контейнерной виртуализации глубоко проникли в ИТ-ландшафты российского бизнеса, становясь стандартным инструментом запуска различных приложений. Разработчики уже не представляют свою работу без использования Docker и Kubernetes. Но как защитить свои проекты от уязвимостей контейнеров и создать безопасную среду разработки? 21 мая практикующие эксперты ГК Swordfish Security Михаил Чере...
Чем грозит опоздание проверки защищенности и как это предотвратить | Антон Башарин | ТБ Форум
มุมมอง 868 หลายเดือนก่อน
Выступление Антона Башарина, технического директора Swordfish Security, на конференции «Подходы и инструменты управления процессом безопасной разработки. От сертификации СЗИ к сертификации РБПО» в рамках форума «Технологии безопасности» в Москве. Эксперт поговорил о проблемах позднего сканирования защищенности, подходе shift left / shift everywhere и о том, как сократить время устранения уязвим...
Безопасная разработка при использовании Open Source компонентов |Константин Крючков | ТБ Форум
มุมมอง 1308 หลายเดือนก่อน
Выступление Константина Крючкова, руководителя направления безопасности Open Source в ГК Swordfish Security и Product Owner AppSec.Track, на конференции «Доверенные отечественные ИТ-системы и российское ПО для госсектора и ключевых отраслей» в рамках форума «Технологии безопасности» в Москве. Спикер рассказал, как разработка с применением компонентов Open Source сокращает Time-to-market и как в...
ArchDays 2023 MeetUp | Как автоматизация и AI позволяют сократить время устранения уязвимостей
มุมมอง 10011 หลายเดือนก่อน
Сканеры ИБ, внедренные в цикл разработки, выдают массу срабатываний, которые приходится разбирать вручную. Очевидно, что на всё рук не хватает, поэтому ревью проходят только критические срабатывания, а остальные уходят в технический долг. В докладе поговорим о том, как разбор результатов автоматизируется на примере AppSec.Hub и как обстоят дела с эффективностью такой автоматизации. Сайт Swordfi...
OFFZONE 2023 | Swordfish Security Champion
มุมมอง 8211 หลายเดือนก่อน
Видео с нашего стенда на конференции OFFZONE 2023. По каким-то причинам мы его не выложили, исправляемся ) Сайт Swordfish: swordfish-security.ru/ Сайт Академии Swordfish: swordfish-academy.ru/ Сайт OFFZONE: offzone.moscow/ Сайт AppSec.Zone: appsec.zone/ #devops #devsecops #информационнаябезопасность #кибербезопасность #offzone2023 #конференции
Платформа DevSecOps | AppSec.Hub 2023.2 | Что нового?
มุมมอง 208ปีที่แล้ว
Ссылки: Сайт AppSec.Hub: appsec-hub.ru/ Сайт Swordfish Security: swordfishsecurity.ru/ Новый сайт Swordfish: swordfish-security.ru/ Сайт Академии Swordfish: swordfish-academy.ru/ Software Supply Chain Attacks / DevSecOps / SSDLS #DevOps #devsecops #информационнаябезопасность #кибербезопасность #платформаDevSecOps #разработкаПО
Безопасная разработка ПО новые вызовы | PHDays | Юрий Сергеев
มุมมอง 166ปีที่แล้ว
Эфир 20.05. Безопасная разработка ПО новые вызовы 2023 года. Участники: Владимир Кочетков Positive Technologies Денис Кораблев Positive Technologies Юрий Сергеев Swordfish Security Рами Мулейс Yandex Cloud Сайт конференции: phdays.com/ Сайт PT: www.ptsecurity.com/ Сайт Swordfish: swordfish-security.ru/ #devops #devsecops #кибербезопасность #информационнаябезопасность #платформаDevSecOps #разраб...
Платформа DevSecOps | AppSec.Hub 2023.1 | Что нового?
มุมมอง 294ปีที่แล้ว
Очередной релиз Платформы DevSecOps - AppSec.Hub 2023.1 Видео о всех изменениях с главой разработки и владельцем продукта - Антоном Башариным. В этом релизе AppSec.Hub 2023.1. Новая функциональность: - Добавили возможность выполнять принятие риска (Accept risk) для всех типов уязвимостей - теперь можно принять риск не только для SCA уязвимостей, но и для SAST, DAST. А так же создать правило для...
Безопасный DevOps | ТБ Форум
มุมมอง 334ปีที่แล้ว
Доклад Swordfish Security на конференции «Безопасная разработка. Подходы и инструменты управления процессом». Эксперт представил доклад «Безопасный DevOps». Мероприятие прошло 16 февраля 2023 года в Москве в рамках ТБ Форума. Страница мероприятия: www.tbforum.ru/2023/program/sdl Сайт Swordfish: swordfishsecurity.ru Платформа DevSecOps: appsec-hub.ru Блог на Хабр: habr.com/ru/company/swordfish_s...
Платформа DevSecOps | AppSec.Hub 2.1.5 | Что нового?
มุมมอง 138ปีที่แล้ว
Антон Башарин рассказывает и показывает изменения платформы DevSecOps - AppSec.Hub в новом релизе 2.1.5. В релизе 2.1.5: - новые интеграции: добавлен новый инструмент практики SCA для анализа docker-образов Aqua; обеспечена поддержка новых релизов: PT BlackBox 2.4, Solar AppScreener 3.12; - исправление проблем безопасности: CVE-2022-45685, CVE-2022-45693; - улучшения пользовательского интерфейс...
Платформа DevSecOps Релиз 2.1.3 | AppSec.Hub
มุมมอง 79ปีที่แล้ว
В видео рассказываем и показываем, что нового добавилось в релизе 2.1.3 платформы DevSecOps - AppSec.Hub от 16.12.2022. AppSec.Hub - позволяет максимально быстро встроить практики обеспечения информационной безопасности приложений в процесс DevOps и реализовать DevSecOps. Изменения релиза 2.1.3: Интеграция с инструментами: 1. Application Inspector 4.1.1 - проведена интеграция с новой версией ск...
Платформа DevSecOps Релиз 2.1.2 | AppSec.Hub
มุมมอง 1372 ปีที่แล้ว
Платформа DevSecOps Релиз 2.1.2 | AppSec.Hub
Демонстрация платформы DevSecOps - AppSec.Hub
มุมมอง 1.3K2 ปีที่แล้ว
Демонстрация платформы DevSecOps - AppSec.Hub
Интеграция проверок безопасности в DevOps | Software Composition Analysis | Open Source Analysis
มุมมอง 1843 ปีที่แล้ว
Интеграция проверок безопасности в DevOps | Software Composition Analysis | Open Source Analysis
Representation of Russia for Sonatype PKO2021
มุมมอง 783 ปีที่แล้ว
Representation of Russia for Sonatype PKO2021
DevSecOps или как встроить проверки информационной безопасности в микросервисы.
มุมมอง 3004 ปีที่แล้ว
DevSecOps или как встроить проверки информационной безопасности в микросервисы.
"DevSecOps: как сделать бизнес-кейс" RUS offzone2019
มุมมอง 1595 ปีที่แล้ว
"DevSecOps: как сделать бизнес-кейс" RUS offzone2019
"Когда охотник становится жертвой" offzone2019
มุมมอง 1135 ปีที่แล้ว
"Когда охотник становится жертвой" offzone2019
"AppSec как код" offzone 2018
มุมมอง 2475 ปีที่แล้ว
"AppSec как код" offzone 2018
Sonatype Все на борт!
มุมมอง 2765 ปีที่แล้ว
Sonatype Все на борт!