- 24
- 5 594
Swordfish Security
Russia
เข้าร่วมเมื่อ 17 ส.ค. 2019
Компания Swordfish Security лидер рынка стратегического консалтинга в области цифровой трансформации процессов разработки защищенного ПО и внедрения технологических практик DevSecOps.
НАША СПЕЦИАЛИЗАЦИЯ: Создание защищенных приложений адаптируя и тиражируя практики SSDL. Их применение гарантирует премиальный уровень защищенности ПО, а максимальная автоматизация процессов при помощи инструментального стека DevSecOps обеспечивает эффективность инженерного процесса разработки.
DEVSECOPS BY SWORDFISH SECURITY: В рамках проектов внедрения процессов DevSecOps наши эксперты помогают Клиентам реализовать интеграцию технологических практик ИБ в DevOps для команд разработчиков c учетом их уровня инженерной зрелости. Применение практик непрерывной интеграции и оркестрации позволяет реализовать измеряемый и хорошо контролируемый непрерывный процесс разработки защищенного ПО.
НАША СПЕЦИАЛИЗАЦИЯ: Создание защищенных приложений адаптируя и тиражируя практики SSDL. Их применение гарантирует премиальный уровень защищенности ПО, а максимальная автоматизация процессов при помощи инструментального стека DevSecOps обеспечивает эффективность инженерного процесса разработки.
DEVSECOPS BY SWORDFISH SECURITY: В рамках проектов внедрения процессов DevSecOps наши эксперты помогают Клиентам реализовать интеграцию технологических практик ИБ в DevOps для команд разработчиков c учетом их уровня инженерной зрелости. Применение практик непрерывной интеграции и оркестрации позволяет реализовать измеряемый и хорошо контролируемый непрерывный процесс разработки защищенного ПО.
Безопасность контейнерных сред | AM Live| Михаил Черешнев
В эфире AM Live Михаил Черешнев, руководитель группы контейнеризации и виртуализации в Swordfish Security, участвует в дискуссии по безопасности контейнерных сред. Спикеры рассказали, какие риски и угрозы нужно учесть при внедрении контейнеризации, какими российскими средствами можно защитить контейнерную инфраструктуру, каковы их функциональные возможности и уровень зрелости.
Смотрите запись эфира, чтобы узнать:
🔸Что такое контейнеры и Container Security
🔸Как меняются угрозы и риски для контейнерной инфраструктуры
🔸Какие бывают уязвимости образов контейнеров
🔸С чем связаны риски нарушения изоляции контейнеров
🔸Ошибки при хранении и обработке секретов внутри контейнеров
🔸Как проводится контроль происходящего внутри контейнера (Container Runtime Security)
🔸Какие существуют российские и международные стандарты и лучшие практики безопасности контейнерной виртуализации
🔸Как можно повысить изоляцию контейнеров
🔸Как проверять содержимое контейнеров на предмет вредоносного кода
🔸Как правильно настроить ролевой доступ к хостам и отдельным контейнерам
🔸Типовые ошибки обновления и патч-менеджмента контейнерных сред
🔸Какие комплексные решения для управления безопасностью контейнерной виртуализации существуют
🔸В чем состоят сложности в логировании и мониторинге действий внутри контейнеров со стороны SOC
🔸Как будут эволюционировать угрозы для контейнерных сред
🔸Как будут развиваться решения для защиты контейнерной виртуализации
🔸Какие требования по защите контейнеризации могут появиться со стороны ФСТЭК России в ближайшее время
⚡️Специально для эфира подготовили Блиц:
Примеры инцидентов, связанных с нарушениями безопасности контейнеров
⭐️ Модератор:
Максим Морарь, Лидер продуктов Nova & StarVault в Orion soft
⭐️Участники:
• Михаил Черешнев, Cloud/Container Security Team Leader, Swordfish Security
• Никита Ладошкин, Руководитель разработки PT Container Security, Positive Technologies
• Дмитрий Евдокимов, Founder&CTO, Luntry
• Артем Чернов, Ведущий системный инженер в К2 Кибербезопасность
• Александр Титов, Генеральный директор, Флант
• Алексей Рыбалко, Специалист по технологиям защиты сред контейнерной разработки, «Лаборатория Касперского»
• Александр Маникайнен, Ведущий системный администратор, Selectel
Тайм-коды:
00:01:47 Представление спикеров
00:07:59 Введение в контейнеры и контейнеризацию
00:09:59 Преимущества контейнеризации
00:12:05 Рынок контейнерной безопасности в России
00:14:13 Угрозы и риски для контейнерной инфраструктуры
00:15:23 Тактики и техники атак
00:16:21 Важность правильной настройки
00:19:37 Уязвимости образов контейнеров
00:24:31 Уязвимости в контейнерах
00:26:47 Уровни защиты контейнеризации
00:32:37 Изоляция в контейнерах
00:35:50 Конфигурирование контейнеров
00:39:01 Примеры использования дистрибутивов
00:42:59 Преимущества контейнеризации
00:47:30 Секреты и проблемы с секретами в контейнерах
00:50:17 Управление секретами в Kubernetes
00:53:24 Аудит и сканирование секретов
00:54:18 Права доступа в контейнерах
00:58:33 Сложности управления RBAC
01:05:11 Сетевое взаимодействие в
Kubernetes
01:06:09 Применение Network Policies
01:07:33 IPS в контейнеризации
01:10:43 Мониторинг контейнеров
01:15:11 Блиц-опрос по инцидентам
01:20:13 Проблемы с Kubernetes и виртуальными машинами
01:23:10 Отчет о вредоносных Docker-демонах
01:24:15 Проникновение в облачного провайдера
01:27:23 Международные и российские стандарты контейнеризации
01:31:25 Регулирование безопасности в разработке ПО
01:32:42 Опыт крупных финансовых организаций
01:35:38 Гибкость и уникальность Kubernetes
01:40:35 Обнаружение уязвимостей в контейнерах
01:42:31 Недекларированные возможности в коде
01:45:09 Патч-менеджмент в контейнерных средах
01:58:49 Обсуждение SOC и сложности в работе с контейнерными средами
02:06:07 Взаимодействие с SOC и использование поведенческого анализа
02:09:59 Покрытие потребностей рынка безопасности
02:13:19 Прогнозы и эволюция угроз
02:18:39 Инструментарий для контроля доступа
02:19:57 Будущее российских решений по защите контейнеризации
02:22:24 Интеграция с облачными инфраструктурами
02:24:06 Векторы развития контейнерной безопасности
02:26:22 Цели на 2025 год
02:28:15 Превращение в CSP
Календарь трансляций AM Live live.anti-malware.ru/
Телеграм: t.me/anti_malware
Сайт Swordfish: swordfish-security.ru/
Телеграм: t.me/secchamps
Смотрите запись эфира, чтобы узнать:
🔸Что такое контейнеры и Container Security
🔸Как меняются угрозы и риски для контейнерной инфраструктуры
🔸Какие бывают уязвимости образов контейнеров
🔸С чем связаны риски нарушения изоляции контейнеров
🔸Ошибки при хранении и обработке секретов внутри контейнеров
🔸Как проводится контроль происходящего внутри контейнера (Container Runtime Security)
🔸Какие существуют российские и международные стандарты и лучшие практики безопасности контейнерной виртуализации
🔸Как можно повысить изоляцию контейнеров
🔸Как проверять содержимое контейнеров на предмет вредоносного кода
🔸Как правильно настроить ролевой доступ к хостам и отдельным контейнерам
🔸Типовые ошибки обновления и патч-менеджмента контейнерных сред
🔸Какие комплексные решения для управления безопасностью контейнерной виртуализации существуют
🔸В чем состоят сложности в логировании и мониторинге действий внутри контейнеров со стороны SOC
🔸Как будут эволюционировать угрозы для контейнерных сред
🔸Как будут развиваться решения для защиты контейнерной виртуализации
🔸Какие требования по защите контейнеризации могут появиться со стороны ФСТЭК России в ближайшее время
⚡️Специально для эфира подготовили Блиц:
Примеры инцидентов, связанных с нарушениями безопасности контейнеров
⭐️ Модератор:
Максим Морарь, Лидер продуктов Nova & StarVault в Orion soft
⭐️Участники:
• Михаил Черешнев, Cloud/Container Security Team Leader, Swordfish Security
• Никита Ладошкин, Руководитель разработки PT Container Security, Positive Technologies
• Дмитрий Евдокимов, Founder&CTO, Luntry
• Артем Чернов, Ведущий системный инженер в К2 Кибербезопасность
• Александр Титов, Генеральный директор, Флант
• Алексей Рыбалко, Специалист по технологиям защиты сред контейнерной разработки, «Лаборатория Касперского»
• Александр Маникайнен, Ведущий системный администратор, Selectel
Тайм-коды:
00:01:47 Представление спикеров
00:07:59 Введение в контейнеры и контейнеризацию
00:09:59 Преимущества контейнеризации
00:12:05 Рынок контейнерной безопасности в России
00:14:13 Угрозы и риски для контейнерной инфраструктуры
00:15:23 Тактики и техники атак
00:16:21 Важность правильной настройки
00:19:37 Уязвимости образов контейнеров
00:24:31 Уязвимости в контейнерах
00:26:47 Уровни защиты контейнеризации
00:32:37 Изоляция в контейнерах
00:35:50 Конфигурирование контейнеров
00:39:01 Примеры использования дистрибутивов
00:42:59 Преимущества контейнеризации
00:47:30 Секреты и проблемы с секретами в контейнерах
00:50:17 Управление секретами в Kubernetes
00:53:24 Аудит и сканирование секретов
00:54:18 Права доступа в контейнерах
00:58:33 Сложности управления RBAC
01:05:11 Сетевое взаимодействие в
Kubernetes
01:06:09 Применение Network Policies
01:07:33 IPS в контейнеризации
01:10:43 Мониторинг контейнеров
01:15:11 Блиц-опрос по инцидентам
01:20:13 Проблемы с Kubernetes и виртуальными машинами
01:23:10 Отчет о вредоносных Docker-демонах
01:24:15 Проникновение в облачного провайдера
01:27:23 Международные и российские стандарты контейнеризации
01:31:25 Регулирование безопасности в разработке ПО
01:32:42 Опыт крупных финансовых организаций
01:35:38 Гибкость и уникальность Kubernetes
01:40:35 Обнаружение уязвимостей в контейнерах
01:42:31 Недекларированные возможности в коде
01:45:09 Патч-менеджмент в контейнерных средах
01:58:49 Обсуждение SOC и сложности в работе с контейнерными средами
02:06:07 Взаимодействие с SOC и использование поведенческого анализа
02:09:59 Покрытие потребностей рынка безопасности
02:13:19 Прогнозы и эволюция угроз
02:18:39 Инструментарий для контроля доступа
02:19:57 Будущее российских решений по защите контейнеризации
02:22:24 Интеграция с облачными инфраструктурами
02:24:06 Векторы развития контейнерной безопасности
02:26:22 Цели на 2025 год
02:28:15 Превращение в CSP
Календарь трансляций AM Live live.anti-malware.ru/
Телеграм: t.me/anti_malware
Сайт Swordfish: swordfish-security.ru/
Телеграм: t.me/secchamps
มุมมอง: 219
วีดีโอ
Fuzzing: почему ваш API должен страдать | PHDays 2024
มุมมอง 194หลายเดือนก่อน
Эфир PHDays: Fuzzing - почему ваш API должен страдать Расскажем, как безболезненно провести фаззинг-тестирование веб-приложений, располагая только спецификацией API (но это неточно). Обсудим существующие решения, выбор инструмента, подготовку к тестированию. Поговорим о решении проблем и об анализе уязвимостей. Спикеры: Владимир Исабеков, Руководитель группы статистического тестирования безопас...
Безопасность цепочки поставок ПO | PHDays | Михаил Черешнев
มุมมอง 134หลายเดือนก่อน
Эфир PHDays 2024: Безопасность цепочки поставок программного обеспечения. Построение процессов с помощью OSS Доклад включает: Обзор стандартов и фреймворков, практики, необходимые технологии, решения, опыт внедрения, будущее. Спикер: Михаил Черешнев, Руководитель группы виртуализации и контейнеризации Swordfish Security Сайт конференции: phdays.com/ Сайт PT: www.ptsecurity.com/ Сайт Swordfish: ...
Как эффективно закрывать риски безопасности API | Запись вебинара
มุมมอง 1704 หลายเดือนก่อน
API стремительно завоевывает популярность благодаря способности обеспечивать удобную и надежную связь между приложениями. Однако такой прямой внешний доступ к актуальным транзакциям и массивам данных ставит их под серьезную угрозу безопасности. Именно поэтому важно выстраивать надежную защиту API с применением лучших ИБ-практик Вы узнаете: - Как эффективно закрывать риски безопасности API из OW...
Как обеспечить безопасность контейнеров в жизненном цикле разработки | Запись вебинара
มุมมอง 4456 หลายเดือนก่อน
Технологии контейнерной виртуализации глубоко проникли в ИТ-ландшафты российского бизнеса, становясь стандартным инструментом запуска различных приложений. Разработчики уже не представляют свою работу без использования Docker и Kubernetes. Но как защитить свои проекты от уязвимостей контейнеров и создать безопасную среду разработки? 21 мая практикующие эксперты ГК Swordfish Security Михаил Чере...
Чем грозит опоздание проверки защищенности и как это предотвратить | Антон Башарин | ТБ Форум
มุมมอง 868 หลายเดือนก่อน
Выступление Антона Башарина, технического директора Swordfish Security, на конференции «Подходы и инструменты управления процессом безопасной разработки. От сертификации СЗИ к сертификации РБПО» в рамках форума «Технологии безопасности» в Москве. Эксперт поговорил о проблемах позднего сканирования защищенности, подходе shift left / shift everywhere и о том, как сократить время устранения уязвим...
Безопасная разработка при использовании Open Source компонентов |Константин Крючков | ТБ Форум
มุมมอง 1308 หลายเดือนก่อน
Выступление Константина Крючкова, руководителя направления безопасности Open Source в ГК Swordfish Security и Product Owner AppSec.Track, на конференции «Доверенные отечественные ИТ-системы и российское ПО для госсектора и ключевых отраслей» в рамках форума «Технологии безопасности» в Москве. Спикер рассказал, как разработка с применением компонентов Open Source сокращает Time-to-market и как в...
ArchDays 2023 MeetUp | Как автоматизация и AI позволяют сократить время устранения уязвимостей
มุมมอง 10011 หลายเดือนก่อน
Сканеры ИБ, внедренные в цикл разработки, выдают массу срабатываний, которые приходится разбирать вручную. Очевидно, что на всё рук не хватает, поэтому ревью проходят только критические срабатывания, а остальные уходят в технический долг. В докладе поговорим о том, как разбор результатов автоматизируется на примере AppSec.Hub и как обстоят дела с эффективностью такой автоматизации. Сайт Swordfi...
OFFZONE 2023 | Swordfish Security Champion
มุมมอง 8211 หลายเดือนก่อน
Видео с нашего стенда на конференции OFFZONE 2023. По каким-то причинам мы его не выложили, исправляемся ) Сайт Swordfish: swordfish-security.ru/ Сайт Академии Swordfish: swordfish-academy.ru/ Сайт OFFZONE: offzone.moscow/ Сайт AppSec.Zone: appsec.zone/ #devops #devsecops #информационнаябезопасность #кибербезопасность #offzone2023 #конференции
Платформа DevSecOps | AppSec.Hub 2023.2 | Что нового?
มุมมอง 208ปีที่แล้ว
Ссылки: Сайт AppSec.Hub: appsec-hub.ru/ Сайт Swordfish Security: swordfishsecurity.ru/ Новый сайт Swordfish: swordfish-security.ru/ Сайт Академии Swordfish: swordfish-academy.ru/ Software Supply Chain Attacks / DevSecOps / SSDLS #DevOps #devsecops #информационнаябезопасность #кибербезопасность #платформаDevSecOps #разработкаПО
Безопасная разработка ПО новые вызовы | PHDays | Юрий Сергеев
มุมมอง 166ปีที่แล้ว
Эфир 20.05. Безопасная разработка ПО новые вызовы 2023 года. Участники: Владимир Кочетков Positive Technologies Денис Кораблев Positive Technologies Юрий Сергеев Swordfish Security Рами Мулейс Yandex Cloud Сайт конференции: phdays.com/ Сайт PT: www.ptsecurity.com/ Сайт Swordfish: swordfish-security.ru/ #devops #devsecops #кибербезопасность #информационнаябезопасность #платформаDevSecOps #разраб...
Платформа DevSecOps | AppSec.Hub 2023.1 | Что нового?
มุมมอง 294ปีที่แล้ว
Очередной релиз Платформы DevSecOps - AppSec.Hub 2023.1 Видео о всех изменениях с главой разработки и владельцем продукта - Антоном Башариным. В этом релизе AppSec.Hub 2023.1. Новая функциональность: - Добавили возможность выполнять принятие риска (Accept risk) для всех типов уязвимостей - теперь можно принять риск не только для SCA уязвимостей, но и для SAST, DAST. А так же создать правило для...
Безопасный DevOps | ТБ Форум
มุมมอง 334ปีที่แล้ว
Доклад Swordfish Security на конференции «Безопасная разработка. Подходы и инструменты управления процессом». Эксперт представил доклад «Безопасный DevOps». Мероприятие прошло 16 февраля 2023 года в Москве в рамках ТБ Форума. Страница мероприятия: www.tbforum.ru/2023/program/sdl Сайт Swordfish: swordfishsecurity.ru Платформа DevSecOps: appsec-hub.ru Блог на Хабр: habr.com/ru/company/swordfish_s...
Платформа DevSecOps | AppSec.Hub 2.1.5 | Что нового?
มุมมอง 138ปีที่แล้ว
Антон Башарин рассказывает и показывает изменения платформы DevSecOps - AppSec.Hub в новом релизе 2.1.5. В релизе 2.1.5: - новые интеграции: добавлен новый инструмент практики SCA для анализа docker-образов Aqua; обеспечена поддержка новых релизов: PT BlackBox 2.4, Solar AppScreener 3.12; - исправление проблем безопасности: CVE-2022-45685, CVE-2022-45693; - улучшения пользовательского интерфейс...
Платформа DevSecOps Релиз 2.1.3 | AppSec.Hub
มุมมอง 79ปีที่แล้ว
В видео рассказываем и показываем, что нового добавилось в релизе 2.1.3 платформы DevSecOps - AppSec.Hub от 16.12.2022. AppSec.Hub - позволяет максимально быстро встроить практики обеспечения информационной безопасности приложений в процесс DevOps и реализовать DevSecOps. Изменения релиза 2.1.3: Интеграция с инструментами: 1. Application Inspector 4.1.1 - проведена интеграция с новой версией ск...
Платформа DevSecOps Релиз 2.1.2 | AppSec.Hub
มุมมอง 1372 ปีที่แล้ว
Платформа DevSecOps Релиз 2.1.2 | AppSec.Hub
Демонстрация платформы DevSecOps - AppSec.Hub
มุมมอง 1.3K2 ปีที่แล้ว
Демонстрация платформы DevSecOps - AppSec.Hub
Интеграция проверок безопасности в DevOps | Software Composition Analysis | Open Source Analysis
มุมมอง 1843 ปีที่แล้ว
Интеграция проверок безопасности в DevOps | Software Composition Analysis | Open Source Analysis
Representation of Russia for Sonatype PKO2021
มุมมอง 783 ปีที่แล้ว
Representation of Russia for Sonatype PKO2021
DevSecOps или как встроить проверки информационной безопасности в микросервисы.
มุมมอง 3004 ปีที่แล้ว
DevSecOps или как встроить проверки информационной безопасности в микросервисы.
"DevSecOps: как сделать бизнес-кейс" RUS offzone2019
มุมมอง 1595 ปีที่แล้ว
"DevSecOps: как сделать бизнес-кейс" RUS offzone2019
"Когда охотник становится жертвой" offzone2019
มุมมอง 1135 ปีที่แล้ว
"Когда охотник становится жертвой" offzone2019