НОВОСТИ Состав табаско: материалы с митапа Backend United #6 по безопасности

Alvaros
Онлайн
Регистрация
14.05.16
Сообщения
21.452
Реакции
101
Репутация
204
Привет! Это отчёт с шестой встречи Backend United. В этот раз митап был посвящён вопросам безопасности и получил название «Табаско». Спикеры из Skyeng, Авито, Тинькофф и Яндекс.Облака рассказывали про то, как начинающим прокачаться в вопросах безопасности, работу с Sentry и организацию процессов по поиску и устранению уязвимостей разработчиками.


Под катом — ссылки на видеозаписи выступлений с таймкодами для удобной навигации и ссылки на презентации спикеров.


seqjbb3utnt0nrckwnivqdlzxr4.jpeg



Безопасность web-приложений: как ломать и не ломаться — Денис Юрьев, Skyeng



Денис рассуждал, насколько актуальны вопросы безопасности для разработчика из большой компании и как начинающим в них прокачаться. На примере разных проектов он показал вещи, которые разработчики могут обнаружить и успеть поправить — от неправильной настройки заголовков nginx и XSS до DDoS.



— Представление спикера и темы
— Насколько актуален вопрос безопасности для разработчика: почему стало плохо веб-сервису Толику
— Варианты решений: как сделать так, чтобы Толику хорошо жилось в будущем
— Внешние уязвимости и как их ловить: транспорт и веб-сервер
— Сторонние уязвимости и что с ними делать: подключаемые пакеты в приложении и системные модули в ОС
— Внутренние уязвимости и что с ними делать: код приложения
— Итоги, советы и отправные точки


Single quote injection to find them all — Александр Трифанов, Авито



Бодрый сказ об опыте Авито в обнаружения атак на базы данных в реальном времени по ошибкам в Sentry.



— Представление спикера и темы
— SQL-injections, способы их обнаружения и почему эти способы могут не сработать
— Схемы обнаружения уязвимостей в монолитной и микросервисной архитектуре Авито
— Как выглядит атака на базу данных
— Error tracking software на примере Sentry, наш велосипед и схема его работы
— Примеры ложных срабатываний и какое отношения к ним имеют объявления пользователей
— Улучшаем признаки атаки на базу данных и распознаем означает ли атака уязвимость
— Выводы


Security Training & Awareness в Тинькофф — Елена Клочкова, Тинькофф



Доклад о том, как в Тинькофф проводят обучение безопасности и повышают интерес сотрудников к поиску и устранению уязвимостей.



— Представление спикера и темы
— Как всё работало два года назад, что уже было в AppSec и какие были проблемы
— Что нужно было сделать для решения проблем
— Выбор и выстраивание процессов по поиску уязвимостей: онбординг новых сотрудников, security champions, internal bug-bounty и другие инициативы
— Итоги внедрения новых процессов
— Новая проблема: найденных уязвимостей больше, чем фиксов
— Эволюция процесса по устранению уязвимостей
— Результаты внедрения политики устранения уязвимостей


DevSecOps для облачного провайдера: опыт Яндекс.Облака — Антон Жаболенко, Яндекс.Облако



Антон поделился типовыми кейсами безопасности для облачного провайдера. Из доклада вы также узнаете, как внедрённые процессы безопасности в Яндекс.Облаке помогают бороться с различными угрозами.



— Представление спикера и темы
— Особенности безопасности облаков
— Подход к обеспечению безопасности Яндекс.Облака
— Security development lifecycle в Яндекс.Облаке
— Типовые уязвимости облачных сервисов
— Application Sandboxing
— Complience и разработка
— Production access control hardenings


До скорых встреч!
 
Сверху Снизу