The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Утечка содержимого внутренних Git-репозиториев компании Яндекс, opennews (??), 26-Янв-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


263. "Утечка содержимого внутренних Git-репозиториев компании Янде..."  –2 +/
Сообщение от Аноним (263), 26-Янв-23, 23:26 
>Шманать сотрудников на входе/выходе (чтобы флешку или диск не пронесли), не давать полный доступ ко всему коду, если ты разработчик другого проекта?

Да, именно так.
Блочить доступ ко всем внешним носителям. Жётский контроль доступа в сеть с блокировкой всего, что не относится к работе. Доступ к системам и данным только по need-to-know. Логи и аудит везде. И это только лишь малая часть мер.

Ответить | Правка | Наверх | Cообщить модератору

264. "Утечка содержимого внутренних Git-репозиториев компании Янде..."  +/
Сообщение от Вы забыли заполнить поле Name (?), 26-Янв-23, 23:40 
>>Шманать сотрудников на входе/выходе (чтобы флешку или диск не пронесли), не давать полный доступ ко всему коду, если ты разработчик другого проекта?
> Да, именно так.
> Блочить доступ ко всем внешним носителям. Жётский контроль доступа в сеть с
> блокировкой всего, что не относится к работе. Доступ к системам и
> данным только по need-to-know. Логи и аудит везде. И это только
> лишь малая часть мер.

1. Ноутбук можно брать домой.
2. В едином репозитории часто надо обнволять сторонний код, особенно когда меняешь библиотечный.
3. Логи и аудит требуют доступа. А вдруг слил сотрудник ИБ?

Ответить | Правка | Наверх | Cообщить модератору

283. "Утечка содержимого внутренних Git-репозиториев компании Янде..."  +/
Сообщение от Аноним (263), 27-Янв-23, 02:10 
Всё это можно при желании митигировать (или хотя бы минимизировать риски) разными способами, например:

>1. Ноутбук можно брать домой.

На ноутбуке форсируется политика, при которой доступ в интернет идёт только чере фильтрующий сервер, а доступ к прокси есть только через ВПН, который в свою очередь тоже контролирует доступы, логгирует, а некоторые ещё и могут проверить комп на соответсвие политикам. Админского доступа, разумеется, нет.
>2. В едином репозитории часто надо обнволять сторонний код, особенно когда меняешь библиотечный.

Все изменения во внешнем коде тщательно проверяются, у пакетов заверятеся цифровая подпись. Либы без веской причины не обновляются
>3. Логи и аудит требуют доступа. А вдруг слил сотрудник ИБ?

Для этого и нужны логи и аудит, чтобы знать, кто именно слил. Доступы выдаются всем отдельные с чётко разграниченными правами, никаких общих учёток и общих паролей. Логи же настраиваются так, чтобы их нельзя было удалить или изменить даже админам и ИБ.

Ну и вообще почти вся эта тема уже давно раскрыта в серии стандартов ISO 27000, в SOGP, SOC2, PCI DSS и т.д.

Только вот ключевое слово, конечно же, "при желании", а его в большинстве случаев явно нет.

Ответить | Правка | Наверх | Cообщить модератору

284. "Утечка содержимого внутренних Git-репозиториев компании Янде..."  +/
Сообщение от Вы забыли заполнить поле Name (?), 27-Янв-23, 02:19 
> Всё это можно при желании митигировать (или хотя бы минимизировать риски) разными
> способами, например:
>>1. Ноутбук можно брать домой.
> Админского доступа, разумеется, нет.

То есть выходишь такой на работу и получаешь ноут c Linux без sudo?

>>2. В едином репозитории часто надо обнволять сторонний код, особенно когда меняешь библиотечный.
> Все изменения во внешнем коде тщательно проверяются, у пакетов заверятеся цифровая подпись.
> Либы без веской причины не обновляются

Это все понятно. Но код использования с проектах, которые ты не разрабатываешь, иногда надо менять и послать PR. То есть у тебя будет к ним доступ. Да и вообще как можно не иметь доступ к базовым компонентам для разработки?

Ответить | Правка | Наверх | Cообщить модератору

377. "Утечка содержимого внутренних Git-репозиториев компании Янде..."  +/
Сообщение от ivan_erohin (?), 28-Янв-23, 03:55 
>> Админского доступа, разумеется, нет.
> То есть выходишь такой на работу и получаешь ноут c Linux без
> sudo?

и без возможности загрузиться со своего носителя и отредактировать /etc/shadow

либо разобрать,вытащить ssd, крутить вертеть его как угодно, потом заменить на свой повышенной емкости чтобы влезло 200ГБ исходников а не тот огрызок что сейчас.

Ответить | Правка | Наверх | Cообщить модератору

387. "Утечка содержимого внутренних Git-репозиториев компании Янде..."  +/
Сообщение от Вы забыли заполнить поле Name (?), 28-Янв-23, 20:14 
>>> Админского доступа, разумеется, нет.
>> То есть выходишь такой на работу и получаешь ноут c Linux без
>> sudo?
> и без возможности загрузиться со своего носителя и отредактировать /etc/shadow
> либо разобрать,вытащить ssd, крутить вертеть его как угодно, потом заменить на свой
> повышенной емкости чтобы влезло 200ГБ исходников а не тот огрызок что
> сейчас.

Да просто всем vscode online с удаленным кодом. Весь код редактируется из браузера удаленно, билдится и деплоится тоже. Локально ничего нет.

Ответить | Правка | Наверх | Cообщить модератору

405. "Утечка содержимого внутренних Git-репозиториев компании Янде..."  +/
Сообщение от ivan_erohin (?), 29-Янв-23, 17:06 
> Весь код редактируется из
> браузера удаленно,

а можно свой браузер поставить ? мне например curl очень нравится.

>  Локально ничего нет.

если есть доступ на чтение и просмотр, то рано или поздно локально все будет.

Ответить | Правка | Наверх | Cообщить модератору

406. "Утечка содержимого внутренних Git-репозиториев компании Янде..."  +/
Сообщение от Вы забыли заполнить поле Name (?), 29-Янв-23, 17:38 
>> Весь код редактируется из
>> браузера удаленно,
> а можно свой браузер поставить ? мне например curl очень нравится.

Без js нельзя.

>>  Локально ничего нет.
> если есть доступ на чтение и просмотр, то рано или поздно локально
> все будет.

А локально доступа к диску-то нет. Тонкий клиент. Только браузер запущен. Можешь конечно на телефон фотографировать код и потом распознать текст. Но телефон ты сдашь на входе)

Ответить | Правка | Наверх | Cообщить модератору

418. "Утечка содержимого внутренних Git-репозиториев компании Янде..."  +/
Сообщение от ivan_erohin (?), 01-Фев-23, 02:58 
> А локально доступа к диску-то нет. Тонкий клиент.

вероятно ROM диск.
и достать сделать дамп нельзя-нельзя.

> Только браузер запущен.

окей. ставим свою МИТМ-прокси между тонким клиентом и толстым сервером.

Ответить | Правка | Наверх | Cообщить модератору

327. "Утечка содержимого внутренних Git-репозиториев компании Янде..."  +2 +/
Сообщение от Аноним (322), 27-Янв-23, 12:59 
> Да, именно так.

А теперь попробую со всеми этими правилами поработать.

Ответить | Правка | К родителю #263 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру