AppSECT.A.
378 subscribers
435 photos
9 videos
129 links
Блог Ильи Шмакова

geminishkv.tech

- AppSec Toolchain
- DevOps
- Процессы DevSecOps
- Infosec Risks
- PMI
- Кулуарный ИБ

AppSec Teamlead СберСпасибо @sberbank

Лидер findevsecops.ru @fintechassociation

Преподаватель @bmstu1830, @miptru
Download Telegram
Мирного неба 🙏
Вечная память
❤‍🔥9
Салюты,
NASA сделало прикольное, побалуйся, ты сможешь увидеть какие именно фото космоса или природы тебе подходит под твое имя 🙃

#lol
🔥7
Салюты,
Вышел с отпуска, в процессе еще немного поделюсь классным контентом и уже с завтра возвращаюсь в бой, а пока вот это всех нас ждет 😅🙃

#lol
🔥6
Кстати, тут будет прикольная внутрянка по митапу среди ЛАНИТ, будем толкать за ИБ на примерах технических кейсов, я поделюсь с тобой материалами и ты сможешь посмотреть о чем мы говорим в #кулуарка (хештег есть хештег)

Будем с моим классным мидлом рассказывать:

• Построение процесса безопасной разработки ПО: методология и практика внедрения

• Автоматизация проверок ИБ в CI/CD: архитектура, инструменты, результаты

#meetup #appsec #devsecops #specialty
🔥5
Media is too big
VIEW IN TELEGRAM
Немного кайфового под пиратов 🙃
🔥5
Салюты,
Вот именно поэтому пророчили Терминатора и поэтому развиваются ИИ 😅😁

#lol
🤣8
Салюты, неплохое начало дня 😆

#lol
🤣8
Салюты,
Немного интересного, сейчас готовлю материалы для выступления, о котором говорил тут, на пока поделюсь с тобой частичным контентом.

#appsec #devsecops #meetup #reco #specialty
🔥5
Вдохновляйся 🙃

#lol
🤣5
А ведь не поспоришь

#lol
🤣8
Ой эй 😟
Forwarded from СофтТех
ФАС раскрыла картель при закупках ПО

Антимонопольная служба выявила картельный сговор при проведении торгов ПО для государственных нужд. Общая сумма начальных максимальных цен контрактов в результате сговора составила 236 млн руб.

В качестве нарушивших антимонопольное законодательство называются три компании:

▶️ ООО «Бизнес Стандарт»
▶️ ООО АКБ «Барьер»
▶️ ООО «Сэйвит Эдьюкейшн»

Особый интерес вызывают последние две: АКБ «Барьер» и «Сэйвит Эдьюкейшн» — обе находятся в списке активов группы «Софтлайн».

Конкретно компании обвиняются в отказе от конкуренции при участии в торгах: компании выбирали единую модель поведения, что выражалось в минимальном снижении от начальной максимальной цены контракта.

В ходе расследования ФАС выяснилось, что компании использовали единую цифровую инфраструктуру, синхронизировали поведение на торгах. Также влияние оказала аффилированность учредителей и устойчивые финансово-хозяйственные взаимоотношения между ответчиками.

Коллеги из TAdviser взяли комментарий у «Софтлайна» и те отметили, что речь идет о самостоятельных юридических лицах с разными направлениями деятельности и историей владения. На момент процедур, к которым существуют претензии, компании находились вне структуры владения группой «Софтлайн»:

ГК «Софтлайн» не имеет никакого отношения к тендерным процедурам и заключению контрактов во время принадлежности указанных активов предыдущим владельцам. Совершенно справедливо, что никакие должностные лица ГК «Софтлайн» не подвергнуты ответственности за эти, состоявшиеся до приобретения указанных предприятий, правонарушения.


В перспективе за картельный сговор компаниям грозит оборотный штраф от 10% до 50% от начальной цены торгов, а также в случае, если ущерб признают крупным, вплоть до 7 лет лишения свободы для руководителя📌

💻 СофтТех в Telegram | в MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
😱3
приятные мелочи, но все же мило ;)
🔥10❤‍🔥2
🏆 Управление Findings: реальность метрик

Когда toolchain начинает лить сотни срабатываний — команда быстро перестаёт им доверять и ценность AppSec резко падает. Думаю, что все таки стоит разобраться с тем, как это полечить, поэтому возьмем кейсы на базе моей практики.

На конфе я рассказал кулуарно как это считается, почему именно такой подход выбрал и что же важно для него. Давай смотреть на метрики:

• False Positive Rate = (закрыто как FP / всего срабатываний) × 100% - на ruleset пороги инструмента (SQL Injection, XSS, SSRF и т.д.)

Реко:
— ≤ 15% — инструмент адекватно считает (если вы делали качественно и не все в исключение отправляли)
— 15–30% — жёлтая зона, нужна донастройка правил
— > 30% — красная зона, следовательно немедленный аудит правил инструмента
— < 5% — проверьте False Negative или что-то повалилось


• FPR по CWE: FPR(CWE XXX) = FP / все сработки × 100% - отдельные критичные моменты, которые подходят чисто под вашу специфику и стек. Если FPR по CWE > 30%, то добавляйте sink/ source whitelist, context-aware фильтры, исключения по аннотациям для правила сработки.

Пример:
— CWE-89 (SQL Injection) — низкий FPR при правильном парсинге AST, но высокий при regex
— CWE-79 (XSS) — FPR зависит от контекста вывода HTML/ JS/ attr
— CWE-22 (Path Traversal) — высокий FPR из-за ложных taint-цепочек в ORM
— CWE-611 (XXE) — низкий FPR и частый FN из-за кастомных XML
— CWE-502 (Insecure Deserialization) — один из самых назойливых FPR


• Risk-based приоритизация срабатываний: Priority Score = CVSS × EPSS × Reachability × Business Impact

Коэффициенты:
— EPSS — вероятность эксплуатации в 30 дней (0.0–1.0)
— Reachability: 1.0  — endpoint достижим снаружи/ из смежного контура;  0.2  — изолирован, нет маршрута
— Business Impact:  2.0  — external API, user data;  1.0  — internal сервис;  0.5  — dev/ test среда

Пример:
— Score = 7.5 × 0.65 × 1.0 × 2.0 = 9.75 → CRITICAL и акцент на приоритете, который эксплуатируем


• Где нет CVSS/ EPSS, то используем: AppSec Priority = Severity × Confidence (подтверждение сработки по уровню) × Reachability × Business Impact

Итого: минимальный процесс внедрения будет следующий

• Считать FPR отдельно по каждому критическому CWE — раз в спринт, общий раз в крватал или H (полугодие)
• CWE с FPR > 30% на аудит правила, не отключение
• Для каждого срабатывания считать AppSec Priority Score
• Порог для сути, где берём в работу немедленно: Priority Score > 10
• Пересматривать Confidence-коэффициенты под свой инструмент по типу 1.0  — High,  0.5  — Medium,  0.1  — Low


#appsec #reco #devsecops #specialty #paper #research #toolchain
🔥6
Салюты,
Сегодня «сияем»

#lol
🤣6