24.07.2024  Жаркое лето информационной безопасности в СПбГУТ

23.07.2024  Оглушительный успех онлайн-курса по подготовке к экзамену на статус «Сертифицированный специалист по кибербезопасности»

08.07.2024  Российские ученые поделились передовым опытом на Байкальской конференции «Информационные и математические технологии в науке и управлении»

02.07.2024  В авангарде цифровой безопасности: «Эшелон» принял участие в 33-й конференции МиТСОБИ

04.06.2024  Сертифицированный специалист по кибербезопасности – первый российский экзамен для лидеров кибербезопасности

20.05.2024  Научный совет Российской академии наук «Информационная безопасность»

20.05.2024  Насколько технологии SOC доступны каждой организации?

13.05.2024  Эксперты ГК "Эшелон" выступят в прямом эфире AM Live

01.05.2024  ГК «Эшелон» приняла участие в межведомственной конференции по информационной безопасности в КВВУ им. С.М.Штеменко

18.04.2024  Пользователи VM-решений ожидают максимально полное детектирование уязвимостей!

01.08.2022

Закладки, уязвимости и недекларированные возможности программ – что хуже и как с этим бороться?


На YouTube-канале «Global Digital Space» опубликована запись трансляции, посвященная теме борьбы с внедрением закладок в исходном коде публичных репозиториев.

В дискуссии приняли участие: Дмитрий Гадарь («Тинькофф Банк»), Рустэм Хайретдинов (BI.ZONE), а от компании «Эшелон» - заместитель генерального директора Виталий Вареница. Модератором встречи выступил известный блогер по проблемам информационной безопасности Алексей Лукацкий.

Основные вопросы дискуссии.

  1. В чем разница между закладкой, уязвимостью и недекларированной возможностью (НДВ)? Эксперты сошлись на том, что четкую границу между данными понятиями не имеет смысла проводить.

  2. Где граница между доверием разработчикам и паранойей поиска закладок? Доверие участники посчитали непозволительной роскошью.

  3. Можно ли отслеживать наличие закладок в публичных репозиториях? Эксперты предложили использовать фреймворк SLSA (Supply chain Levels for Software Artifacts), проводить статический и динамический анализ кода (SAST, DAST), а также code review.

  4. Как все-таки действовать в процессе CI/CD при выявлении закладок и вредоносов в опенсорсе? Переходить на предыдущую версию, создавать свою версию программного пакета с устраненной проблемой – такие варианты были выбраны экспертами.

  5. Кто отвечает за вопрос безопасной разработки – разработчики или внешняя часть в безопасности? Безопасность – дело каждого… разработчика, специалиста по безопасности и контролера.

С более подробной расшифровкой самых горячих вопросов состоявшейся дискуссии можно ознакомиться в нашем корпоративном блоге.


Возврат к списку