Алексей Рыбалко — Профилирование и защита современных приложений
Ближайшая конференция SafeCode:
#safecode #appsec #безопасностьприложений #IT #conference #jugrugroup
Современное ПО представляет собой взаимодействие множества компонентов, разделенных на микросервисы. Вместе эти компоненты создают поверхность для атак, потенциал для нецелевого использования ПО. Для защиты от атак необходимо сформировать понимание, что входит в состав ПО и что есть целевое использование такого ПО.
На помощь для решения задачи приходит инструментарий профилирования, подписи и применения созданных профилей для защиты ПО от подмены и иных воздействий.
Процесс профилирования ПО:
1. Разработчики и DevOps собирают состав ПО (Software Bill Of Materials, SBOM) и описывают взаимодействие компонент внутри контейнера (процессов execv()) и между микросервисами (сетевые доступы).
2. Сделать это можно и нужно автоматизированно с помощью сканера в конвейере CI/CD, после чего сохранить по стандарту CycloneDX или SPDX.
3. Подпись результата сборки (с помощью Notary или Cosign).
4. Разрешаем запуск только подписанного содержимого.
5. Аудит и жесткое применение правил.
Защита ПО как итог профилирования:
* Образ подменить в теории возможно, но цифровая подпись будет нарушена.
* В работающий контейнер через уязвимость возможно получить доступ, но сделать ничего не получится в силу работы профиля блокировки процессов execv().
Скачать презентацию с сайта —
4 views
2959
990
10 hours ago 00:07:49 10
[GERA AMEN] GERA AMEN — СОЛНЦЕ ВСТАЛО [Music Video]
21 hour ago 00:02:24 15
«Ждём и верим только в победу!» Поддержка семьи даёт силу бойцам СВО
22 hours ago 00:22:01 1
Камбоджа. Ноябрь 2024.Прогулка по озеру Тонлесап
1 day ago 00:19:01 180
Bearking KANATA 160F❗ Рыбалка в декабре❗ Река Уфа❗
1 day ago 00:30:02 548
РАЗБОРКИ С катушкой ELEGANCE feeder pro series V2 5000 вердикт - годно
3 days ago 00:17:55 800
Поймать с Первого Заброса! Такая Рыбалка с Утра и Вечером на Спиннинг! Ловля с берега.