«security» etiketlenmiş sorular

BT Güvenliği, Bilgi Güvenliği veya DevSecOps ile ilgili sorular için.

5
.Tf ve .tfstate’deki sırları nasıl yönetebilirim?
MySQL kullanıcılarının ve bağışların bir listesini tutmak için Terraform MySQL Sağlayıcısını kullanmak istiyorum . .tfVe .tfstatedosyalar hem düz metin olarak MySQL şifreleri saklamak istiyor gibi görünüyor. .Tf ile ilgili olarak: Anladığım kadarıyla, .tfdosyalar revizyon kontrolünde yaşıyor ve bir ekip tarafından tutuluyor. Sırlar içindeyken bu uygulama nasıl farklılık gösterir .tf? Bu …

6
Liman işçisi üretimde çalışırken göz önünde bulundurulması gereken en iyi ve kapsamlı uygulamalar nelerdir?
Son olarak, Docker'a o kadar aşıksınız ki, iş açısından kritik öneme sahip çevrimiçi üretim sistemlerinizi hassas müşteri verileriyle Docker Swarm'a taşımak istiyorsunuz. Bazıları çoktan bile yapmış olabilir. Diğer kuruluş, kök modunda çalışan üretim süreçlerini yasaklayan bir politika ile bunu karşılayamaz. Docker üretim ortamı için göz önünde bulundurulması gereken yapı taşlarının …

4
Ansult-kasa şifresi nereye yazılır?
Projemizde sızan şifreler veya anahtarların sızmasını önlemek için makul bir kasa kullanmayı planlıyoruz. Buradaki fikir, tüm hassas verilerimizi düz bir dosyaya koymak ve daha sonra gitmeden önce bir şifre kullanarak bu dosyayı bir kasa kullanarak şifrelemek. Dosyanın şifresini çözmek için kasa şifresini zorlayabilmemiz gerekiyor, 3 olasılık düşünüyorum: Bir sunucu ortam …

2
SecOps Nedir?
İlk olarak SecOps kelimesini duyduğumda, bunu DevOps'un geliştiricileri ve operasyon ekibini birleştirdiği gibi güvenlik ve operasyon ekiplerini birleştirmeyi amaçlayan bir yönetim yaklaşımı olarak düşündüm. Ancak güvenlik DevOps bulmacasının bir parçası değil mi? DevOps zaten bileşen izleme, sürüm yönetimi, kıyaslama, kod inceleme, sürekli izleme gibi süreçleri içeriyor. SecOps bir DevOps ekibine …

5
Docker konteynerinin iç kısımlarına erişim nasıl engellenir?
Uygulamamı docker görüntüsü şeklinde müşterilere teslim etmek istiyorum. Ancak son kullanıcının kabın içinde hiçbir şeyi değiştirmemesini sağlamak çok önemlidir. Kullanıcı yalnızca kapsayıcıyı çalıştırabilir / durdurabilmeli ve kapsayıcıyla ağ üzerinden etkileşim kurabilmelidir. Konteynerin iç kısımlarına erişimi yasaklamak mümkün mü? Kapsayıcıdan yapılan görüntünün bütünlüğünü doğrulamak mümkün müdür?
14 docker  security 

2
Bir uygulama için gerekli olan kimlik bilgileri nasıl saklanır?
Herkes sürüm denetiminde (git) kimlik bilgilerinin depolanmasının kötü bir şey olduğunu söylüyor. Bu nedenle, çok daha iyi kimlik bilgilerini depolamanın başka yolları olmalıdır. Bir uygulamanın bağlı olduğu hizmetleri kullanmak için bir yerden kimlik bilgileri alması gerekir. Bu kimlik bilgileri genellikle yapılandırma dosyalarında saklanır. Bu dosyayı oluşturmak için her sunucuyu el …

2
Bir serverless.com projesi için şifrelenmiş sırları kodda nasıl saklayabilirim?
Serverless.com ile, bir AWS Lambda işlevine bir sırrı açığa çıkarmanın en kolay yolu onu serverless.ymldosyada saklamaktır (örneğin KMS ile şifrelenmiş). Ancak Git'e şifreli sırlar vermek dünyadaki en iyi şey değildir. Bir şeyin sırrının değişmesi gerektiğinde kod değişikliği gerektirir. Ancak sadece güvenlik açısından daha iyi alternatifler nelerdir? örneğin, sır S3'te (şifreli) …

4
Google Cloud Load Balancer'da Açık Portlar
Görünüşe göre, Google Cloud yük dengeleyicileri birkaç bağlantı noktasını gereksiz yere açığa çıkarır. Sadece 80/443'ü açığa çıkarmanın bir yolunu bulamadım ve yük dengeleyicilerinden birini her yaptığımda, aşağıdaki bağlantı noktaları bir nmap'de görülür: PORT STATE SERVICE 25/tcp open smtp 80/tcp open http 110/tcp open pop3 143/tcp open imap 443/tcp open https …

2
Jenkins'ten sudo kullanmak kötü mü?
Uygulamalarımı farklı ortamlardan dağıtmak için Publish Over SSH eklentisini kullanıyorum Jenkins. Bazı dağıtım işleri ortam hazırlıkları yapar ve uygulama sunucusu sistem hizmetini durdurup yeniden başlatmak gibi şeyler yapar. Bu komutlardan bazıları gerekir sudo. Sadece uzaktan yayınlama ve yürütme Jenkins işlerinde sudo gerektirmenin kötü bir güvenlik uygulaması olup olmadığını merak ediyorum. …
11 jenkins  security 
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.