пишут что надо разбираться в “security”, можете объяснить что лежит за этим? В каких именно областях девопсу надо разбираться в безопасности?
так или иначе стоит разобраться: - с файрволом - selinux - network-type в docker (особое внимание на host-network) - разобраться, что есть куча сервисов, у которых нет авторизации - например, эластик и монга если их раскрыть на весь интернет (или даже интранет) - данные утекут и может прилететь большой штраф по gdpr (ну кроме репутационных потерь) - Еще стоит обратить внимание, что часто в обновлениях пакетов приходят CVE, поэтому нужно своевременно обновлять пакетики, а еще лучше какой-то мониторинг этого иметь или регулярное сканирование. - Стоит иметь анализ логов, т.к. там часто много интересного можно отловить если мы про энтерпрайз - ну во-первых там много проприетарных инструментов. во-вторых - обычно там шифт, с его контейнерами без рута и egress-полиси (безопасность любит) что еще стоит иметь ввиду да, как правило прод без интернета, вся доставка приложений и пакетов через свой репозиторий, который (в идеале) сканируется на безопасные версии пакетов. ну и классика, типа смены дефолтных паролей в docker-compose
еще неплохая история - поискать готовые инструменты для сканирования на политики безопасности (несколько пролетало тут, но и сам вопрос стоит сюда адресовать - https://t.me/devsecops_ru) на их основе тоже можно неплохо подучиться
если не секрет - а в чём мотивация ?
если не секрет - это сбер ?
Обсуждают сегодня