AppSECT.A.
378 subscribers
435 photos
9 videos
129 links
Блог Ильи Шмакова

geminishkv.tech

- AppSec Toolchain
- DevOps
- Процессы DevSecOps
- Infosec Risks
- PMI
- Кулуарный ИБ

AppSec Teamlead СберСпасибо @sberbank

Лидер findevsecops.ru @fintechassociation

Преподаватель @bmstu1830, @miptru
Download Telegram
Салюты,
На базе, скоро будет классная инфа по мероприятию, мы готовимся и совсем скоро будет очень комфортная история для всех 🫶

Вместо бейджей у нас новомодные браслеты 😅

#meetup #appsec #devsecops
🔥5
I likely that 😅🤣
Forwarded from BESSEC {CEO}
Когда у тебя плохой день, просто вспомни, что где-то есть человек, который сейчас работает на твоей старой работе

#meme
🤣8
Немножко новостей, от меня постик будет чуть попозже, пока наслаждаемся инфо от @fintechassociation
#Солар и Ассоциация ФинТех назвали победителей премии по безопасной разработке.

Ассоциация ФинТех, группа компания «Солар» и сообщество FinDevSecOps при участии 15 экспертов из крупнейших российских ИТ- и ИБ-компаний определили победителей премии «Security UP: Безопасность начинается с кода».

🗣️ Руководитель управления развития технологий Ассоциации ФинТех Олег Моргун: Сейчас тема безопасной разработки выходит на первый план: такой подход позволяет компаниям эффективно противостоять любым угрозам и успешно решать задачи по достижению технологического суверенитета. Номинированные на премию проекты разнообразны по контексту: от создания ИТ-системы и внедрения процессов безопасной разработки до фреймворка по её построению. Одни проекты реализованы для единственного заказчика, другие компании создали сервис, доступный внешним участникам. Уверен, что победители премии станут хорошим примером для отрасли и зададут тренд на использование лучших DevSecOps-практик, а также вдохновят участников рынка на новые амбициозные проекты.

Победители премии «Security UP: Безопасность начинается с кода»:

✅ «Фундамент безопасности: DevSecOps-революция» − «Почта России»
✅ «Страховой щит: зрелые практики безопасности в страховом бизнесе» − страховая компания «Росгосстрах»
✅ «Региональный импульс: развитие DevSecOps в регионах» − ГКУ МО «Центр информационной безопасности Московской области»
✅ «Открытые горизонты: Open Source в безопасности ПО» − системный интегратор «Инфосистемы Джет»
✅ «Архитекторы безопасности: интеграция DevSecOps» −
компания Faberlic/Эксперт
✅ «Технологический прорыв: новые горизонты
безопасности ПО» − СберТех
✅ Победителем в номинации «Новые герои безопасной
разработки» стала крупнейшая российская частная энергетическая
компания «Т Плюс»
✅ В специальной номинации «Знак качества АФТ» победила компания «Инфосистемы Джет».

Премию в номинации «Знак качества АФТ» вручила Татьяна Билык, директор технологических проектов Ассоциации ФинТех. Она подчеркнула: «Коллеги провели большую работу по анализу существующих методологий и нормативной базы – свели все в единый фреймворк и выложили в открытый доступ (open source). Их решение полностью соответствует целям сообщества FinDevSecOps».

В состав членов жюри премии вошли 15 экспертов в сфере кибербезопасности и безопасной разработки из крупных организаций ИТ- и финансового сектора. В их числе: Максим Кожокарь, начальник Управления прикладных платформ Департамента информационных технологий, Банк России, Денис Макрушин, директор по продуктам безопасной разработки SourceCraft, Яндекс, Виктор Бобыльков, директор по кибербезопасности MTS Web Services, Илья Шмаков, руководитель направления AppSec ЛАНИТ.

Проекты участников премии также получили экспертную оценку со стороны Дмитрия Кузнецова, директора безопасности цифровых решений Альфа-Банка, Сергея Демидова, заместителя председателя правления по ИБ «Московской биржи», Степана Дудника, руководителя центра развития платформенных решений Страхового Дома ВСК. Лучшие проекты по безопасной разработке также определили Татьяна Билык, директор технологических проектов Ассоциации ФинТех, Владимир Высоцкий и Антон Прокофьев, руководители по развитию бизнеса и операционной поддержке ПО Solar appScreener ГК «Солар», Федор Герасимов, эксперт по безопасной разработке ИТ-холдинга Т1, Равиль Зулькарнаев, руководитель отдела безопасной разработки ИТ-холдинга Т1, Анастасия Доронина, специалист по взаимодействию с сообществом РБПО компании «Базальт СПО», Юрий Шабалин, старший директор по развитию ИИ-технологий ГК Swordfish Security, Александр Гадай, руководитель службы консалтинга Swordfish Security.
🔥7
Красивое 🙃
Forwarded from infosec
• При переходе в сервисы Яндекса с включенным VPN пользователи видят страницу-заглушку, которая не позволяет перейти в сервис. Если посмотреть код данной страницы, то можно найти отсылку к роману-антиутопии Д. Оруэлла "1984". Такие вот забавные пасхалки...

• Кстати, хочу напомнить, что книгу Оруэлла "1984" можно бесплатно скачать в нашей группе, ну или читать онлайн.

#Оруэлл
🔥5
Уууу, еще дополнения
Forwarded from Sachok
⚡️ AppSec врывается в топ: код – новая линия обороны! ⚡️

"Солар", Ассоциация Финтех и сообщество FinDevSecOps подвели итоги премии “Security UP: Безопасность начинается с кода”. И знаете что? Похоже, до всех дошло: теперь безопасность кода – это не просто модное слово, а реальная экономия времени и денег.

Тут дело не только в compliance, хотя регуляторы внимательно следят. Просто уязвимости в проде бьют по бюджету так, что мало не покажется. Поэтому фокус смещается на превентивные меры – компании вшивают безопасность в код ещё на этапе разработки.

По делу:

Около 40 проектов от ритейла и энергетики до страховых компаний и госструктур. Показательно, что тема важна для всех.
Кто судил: Эксперты из Банка России, Яндекса, Ланита, Мосбиржи, MWS Cloud. Ребята, понимающие в вопросе.
Сколько сэкономили: По данным “Солара”, проекты с серьёзным подходом к AppSec сэкономили более 10 млрд рублей, предотвратив гораздо больше проблем. Это вам не шутки!

Победители (лучшие в своём деле):

* “Почта России”: За комплексный подход к созданию масштабируемой DevSecOps-инфраструктуры.
* “Росгосстрах”: За создание платформы управления безопасностью релизов
* “Инфосистемы Джет”: За инициативы в области Open Source решений для безопасности контейнеризации и вклад в развитие open-source фреймворка. Open Source — это карма +10.
* ГКУ МО «Центр информационной безопасности Московской области»: за значительный прогресс в развитии DevSecOps в регионах
* Faberlic: за внедрение принципов Security-by-Design при разработке ПО.
* СберТех: за систему непрерывного мониторинга уязвимостей
* Т Плюс: победитель в номинации “Новые герои безопасной разработки” за проект по трансформации AppSec.

Что ещё интересно: победители смогут протестировать ИИ-плагин в составе Solar appScreener. Искусственный интеллект в мире AppSec – это перспективно. Будем наблюдать за развитием.

В сухом остатке: DevSecOps – это не просто тренд. Это эффективный способ снизить риски и сохранить деньги. Учитесь, внедряйте, будьте в курсе, и да пребудет с вами безопасный код! 🛡️
🔥5
Forwarded from DevSecOps Talks
Фреймворки DAF и JCSF победили в премии Security UP: «Безопасность начинается с кода»!

Привет, друзья! Спешим похвастаться: наши фреймворки оценили на премии Security UP: «Безопасность начинается с кода», организованной ГК "Солар", Ассоциацией ФинТех и сообществом FinDevSecOps:
🦴Фреймворк оценки зрелости безопасности контейнерной инфраструктуры Jet Container Security Framework (JCSF) победил в номинации «Открытые горизонты: Open Source в безопасности ПО»
🦴Фреймворк оценки зрелости процессов безопасной разработки DevSecOps Assessment Framework (DAF) получил знак качества Ассоциации ФинТех.

Мы очень рады, что наш вклад в open source оценили столь уважаемые эксперты в области DevSecOps! Это очень вдохновляет нас и, надеемся, вас тоже на развитие безопасной разработки и DevSecOps в наших компаниях и во всем мире. Make DevSecOps great again!
🔥4
А пока я готовлю материалы по вчерашнему митапу, хочу поделиться приятностью и милотой от коллег 😅🫡🙃

#meetup #paper #appsec #devsecops #specialty #toolchain #conf #compliance #gost
🔥5
Ну в целом в ИБ как то так сейчас

#lol
🤣4
Нормально, чеб нет
Forwarded from SecuriXy.kz
🚧 GitHub releases - попал под «железный зановес»?

С казахстанских IP не качаются бинарники из GitHub Releases. Сам github.com открывается, страницы листаются, а ссылки /releases/download/* виснут или рвутся. Через VPN - скачивается нормально.

Проверил на свежем релизе:
https://github.com/r3nzsec/irflow-timeline/releases/download/v1.0.5/IRFlow.Timeline-1.0.5-universal-mac.zip

Попросил коллег из разных городов и провайдеров РК - картина одинаковая.

🔍 Технически это выглядит как точечная DPI-блокировка поддомена objects.githubusercontent.com (Azure Blob CDN, куда редиректят все релизы) по SNI. Сам github.com на Fastly - живой, для видимости. В той же РФ ровно такое поведение ловят с 2024 года…

Так то побоку, но ломает установку тулз через go install / pip с VCS, скачивание бинарей.

Снова "технические работы у оператора" или уже тестируем новую итерацию железного занавеса? Если у кого-то в РК качается без VPN - напишите, соберу статистику по провайдерам.

#network #infosec #kazakhstan #github
🔥5
🏆 Security UP: премия за DevSecOps «по-взрослому»

Салюты,
Забегался, замотался, но наконец то переварил, давай разберем, что же было на митапе.

Ассоциация ФинТех, ГК «Солар» и сообщество FinDevSecOps подвели итоги первой премии «Security UP: Безопасность начинается с кода». Награждали компании, которые не просто «ставят сканеры», а реально встроили безопасную разработку в процессы за 2024–2025 годы. Вот тут почитай инфоповод, а я пока дам кратко выжимку.


В жюри — 15 человек из топовых игроков рынка: Банк России, Яндекс (SourceCraft), МТС, Альфа‑Банк, Московская биржа, ЛАНИТ, ВСК, Т1, «Базальт СПО», Swordfish Security и др. То есть не «формальная комиссия», а люди, которые сами строят AppSec/DevSecOps у себя.

Мы собрали около 40 заявок, из них только самые подходящие дошли до защиты. Оценивали по нескольким критериям: зрелость DevSecOps‑подхода, техническая глубина, измеримый эффект для бизнеса и возможность масштабирования практик на другие команды и отрасли. Над этими проектами работало 70+ AppSec‑инженеров.

Кто победил?

• «Фундамент безопасности: DevSecOps‑революция» — Почта России. Ну если серьозно, тут ребята ушли от своего текущего состояния, потому что большая программа трансформации разработки: единая нормативка, роль ответственных за безопасность ПО, охват DevSecOps‑подходом всего жизненного цикла сотен сервисов и миллионов строк кода
• «Страховой щит: зрелые практики безопасности в страховом бизнесе» — Росгосстрах: DevSecOps‑платформа и модель управления безопасностью релизов
• «Региональный импульс: развитие DevSecOps в регионах» — Центр ИБ Московской области: внедрение практик безопасной разработки в госорганах Подмосковья с упором на масштабируемость подхода для других регионов
• «Открытые горизонты: Open Source в безопасности ПО» — Инфосистемы Джет: open‑source фреймворки для безопасности сред контейнеризации и DevSecOps‑процессов, выложенные в открытый доступ, плюс спецприз «Знак качества АФТ» за методологию
• «Архитекторы безопасности: интеграция DevSecOps» — Faberlic: Security‑by‑Design в разработке, как проект по внедрению безопасной архитектуры и процессов на уровне компании
• «Технологический прорыв: новые горизонты безопасности ПО» — СберТех: Система непрерывного мониторинга и устранения уязвимостей в продуктах, рассчитанная на масштабирование внутри финсектора.
• «Новые герои безопасной разработки» — Т Плюс: трансформация AppSec в крупной частной энергетической компании, как автоматизация и повышение эффективности процессов безопасной разработки


Посмотри видосики, они какие то залипательные 😁

#meetup #paper #appsec #devsecops #specialty #toolchain #conf #compliance #gost
🔥4
Media is too big
VIEW IN TELEGRAM
Ну и сам контент 🤔
🔥3
Короче, в тему Артемия Лебедева, задумка была прикольная, вот с этой надписью, но с самим интерлиажем ребята чет пропустили задумку, если бы выделили "ИИллюзий", то было бы вообще пушечно, а так да - прикольная тема описывающая именно то, что и обсуждалось

Ну как есть 🙃
🤣4