« לעמוד הראשי

כל הפוסטים בקטגוריה  ‘DevSecOps’

מוזמנים לוובינרים הקרובים שלנו בנושאי DevSecOps

אני שמח להזמין אותך לוובינרים הקרובים שלנו בנושאי DevSecOps . אנו נציג 4 פתרונות וזו הזדמנות ללמוד על כמה אתגרים בתחום, על פתרונות מודרניים – וגם לשאול שאלות (ולקבל תשובות). כל הפתרונות והמוצרים שיוצגו בוובינרים מתאימים גם לריצה בענן, ורובם מתאימים גם לשרתים פרטיים (Self-hosted) כולל רשתות סגורות. לכל הוובינרים תהיה הקלטה (והיא תשלח לנרשמים […]

הזמנה לוובינר חי: SonarQube

ביום רביעי ה- 28/4/2021 העברנו וובינר (בעברית) על SonarQube והרעיונות של Code Security ו- SecDevOps, וזאת בעקבות שאלות שנשאלנו לעתים תכופות בנוגע להבדלים בין גירסאות SonarQube השונות ומה מספק המוצר. בוובינר סקרנו את ההבדלים בין הגירסא החינמית לגירסאות השונות, ובפרט לגבי היכולות הנוספות שבגירסת SonarQube Enterprise (ובדגש על Security Reports). הוובינר כלל גם הדגמה קצרה […]

הזמנה לוובינר חי: מה חדש ב- GitLab 15 והצגת יכולות Code Security & Compliance

לא רבים יודעים, אבל ב- GitLab יש גם אפשרות למגוון בדיקות security על קוד שאתם מפתחים ו/או משתמשים (קוד פתוח), וכן יכולות של code compliance – דהיינו לוודא שאתם עושים שימוש תקין וחוקי בקוד הפתוח שאתם משתמשים בו. למעשה ב – GitLab אפשר גם להריץ את הבדיקות על הקוד, ולאחר מכן לראות הכל באמצעות דשבורד […]

מה חדש ב- SonarQube 9.4 ?

מהדורה 9.4 של SonarQube יצאה לאחרונה, וזו היתה הזדמנות עבורנו להכין סיכום קצר המסכם את החידושים והעדכונים. מה חדש ב- SonarQube ? שיפור ביצועי ריצה ל- Java – הסריקה מהירה יותר באופן משמעותי (ב- 30% בממוצע! ) תמיכה בסטנדרט OWASP Top 10 2021 תמיכה בחוקי Terraform עבור GCP שיפורים בתמיכת קומפיילר ל-  C  ו- ++C […]

פרצות באפליקציות צד ג' גרמו לגניבת קוד מ- GitHub 

חברת GitHub דיווחה שלשום שהאקר ניצל ככל הנראה חולשת אבטחה או טעות אנוש מהצד של אפליקציות צד ג' Travis ו- Heroku, שהן מצידן חשפו את ה- tokens ונתנו אליהם גישה, וכך הוא גנב את ה- tokens , ודרכם נכנס ל- repositories פרטיים ב- GitHub (כולל NPM) שנתנו גישה לאותן אפליקציות של Heroku ו- Travis, וכך […]

סיפור לקוח: מדוע חברת Stash בחרה בפתרונות של Akeyless

Gavin Grisamore , ה- CISO של חברת Stash (חברה אמריקאית מניו יורק שעוסקת ב- finance והשקעות) מסביר בהקלטה המצורפת מדוע בחרו בפתרונות ה- Secrets Management ו- Remote Access של Akeyless וכיצד זה עוזר להם גם לממש פתרון התחברות מרחוק לעובדים ופתרון לאתגרי ה- " Zero Trust" . הוידאו לצפיה כאן (6 דקות): לנוחיותכם הוספנו גם כתוביות […]

מה זה Zero Trust ?

במאמר זה אסביר מהו מודל Zero Trust, כיצד הוא עובד ומתי כדאי להשתמש בו. מודל Zero Trust מודל "Zero Trust" (או "אפס אמון") היא גישת אבטחה המניחה שכולם, ללא קשר לדרגתם או לזהותם, חייבים לאמת הזדהות (Authenticate) ולקבל הרשאת גישה לפני גישה למערכות או מידע קריטיים. Zero Trust שונה מאבטחה היקפית ותיקה (כגון firewalls), שכן […]

סיפור לקוח: אבטחת מידע בארגון מבוזר ומדוע בחרו ב- Akeyless

העלנו על הכתב (ותרגמנו) סיפור לקוח מעניין, המסופר מנקודת מבט של ה- CISO ומנהל קבוצת אבטחת המידע בחברת Crum & Forster (חברת ביטוח מארה"ב עם כ- 3000 עובדים). במפגש הוא סיפר על אבטחת מידע מרכזית בארגון מבוזר (עם 37 משרדים ועבודה מהבית), מדוע חשוב להשתמש ב- Secrets Management כשעוברים לענן, ומדוע בחרו בפתרון ניהול הסודות […]

הקלטה חדשה: טרנדים ב- Code & Application Security

ביום ד 9/2/22 היה כנס מרשים שאורגן ע"י עמותת בוגרי ממר"ם, הועבר ע"י בוגרי ממר"ם והיה מיועד מלכתחילה לצבא ולחיילים, אך בפועל היה פתוח באופן חופשי לכל מי שרצה להאזין. אני הוזמנתי להעביר שיחה קצרה על מגמות שאני רואה בהגנה על קוד ואפליקציות, כפי שאני רואה זאת "בשטח" משיחות עם לקוחות ויצרני כלים בתחום. כעת […]

מה חדש ב- SonarQube 9.3 ?

מהדורה 9.3 של SonarQube יצאה השבוע, וזו היתה הזדמנות עבורנו להכין סיכום קצר המסכם את החידושים והעדכונים. מה חדש ב- SonarQube ? חוקים חדשים ל- ++C חוקים חדשים ל- Java תמיכה חדשה ב- Terraform for Azure תמיכה חדשה ב- AWS Python DB Injection חדש: המדדים של "Clean Code" מוצגים ב- Portflio homepage חוקים חדשים ב- […]