<?xml version="1.0" encoding="utf-8" ?><rss version="2.0" xmlns:tt="http://teletype.in/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:media="http://search.yahoo.com/mrss/"><channel><title>Петр Грищенко</title><generator>teletype.in</generator><description><![CDATA[Петр Грищенко]]></description><image><url>https://teletype.in/files/05/056a80b6-c9cc-47d6-8949-b1fc2e150c96.png</url><title>Петр Грищенко</title><link>https://teletype.in/@petr.grishchenko</link></image><link>https://teletype.in/@petr.grishchenko?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=petr.grishchenko</link><atom:link rel="self" type="application/rss+xml" href="https://teletype.in/rss/petr.grishchenko?offset=0"></atom:link><atom:link rel="next" type="application/rss+xml" href="https://teletype.in/rss/petr.grishchenko?offset=10"></atom:link><atom:link rel="search" type="application/opensearchdescription+xml" title="Teletype" href="https://teletype.in/opensearch.xml"></atom:link><pubDate>Wed, 27 May 2026 15:58:27 GMT</pubDate><lastBuildDate>Wed, 27 May 2026 15:58:27 GMT</lastBuildDate><item><guid isPermaLink="true">https://teletype.in/@petr.grishchenko/B1cdWNlqH</guid><link>https://teletype.in/@petr.grishchenko/B1cdWNlqH?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=petr.grishchenko</link><comments>https://teletype.in/@petr.grishchenko/B1cdWNlqH?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=petr.grishchenko#comments</comments><dc:creator>petr.grishchenko</dc:creator><title>Обучение</title><pubDate>Fri, 25 Oct 2019 08:25:21 GMT</pubDate><media:content medium="image" url="https://teletype.in/files/68/6805d440-dafb-4126-b20d-f74f1d46045f.png"></media:content><description><![CDATA[<img src="https://teletype.in/files/68/6805d440-dafb-4126-b20d-f74f1d46045f.png"></img>Что может быть проще, чем сразу писать правильный, идеальный, безопасный код? Для этого надо много учиться и тренироваться. ]]></description><content:encoded><![CDATA[
  <p>Что может быть проще, чем сразу писать правильный, идеальный, безопасный код? Для этого надо много учиться и тренироваться. </p>
  <p>Среди партнерских решений интегрируемых в Fortify есть решение от компании <a href="https://securecodewarrior.com/" target="_blank">https://securecodewarrior.com/</a></p>
  <p>Они занимаются созданием обучающих материалов, курсов, тренингов, соревнований по теме AppSec</p>
  <figure class="m_column">
    <img src="https://teletype.in/files/68/6805d440-dafb-4126-b20d-f74f1d46045f.png" width="1517" />
  </figure>
  <p>Вот пример одного из их видео про SQL injection. </p>
  <figure class="m_column">
    <iframe src="https://www.youtube.com/embed/oLahd_ksX6c?autoplay=0&loop=0&mute=0"></iframe>
  </figure>
  <p>Больше видео можно посмотреть на их канале в Yotube. Конечно, курсы это гораздо больше чем просто видео с объяснением...зато их можно бесплатно использовать для работы с разработчиками. Да, важное замечание, сервис по обучению приобретается отдельно.</p>
  <p>А вот как это выглядит совместно с Fortify. В IDE Security Assistant сразу показывает в каком участке кода возможно будет уязвимость, показывает описание, подсказывает как избежать ее, а так же предлагает пройти обучение по такому типу уязвимостей. </p>
  <figure class="m_column">
    <img src="https://teletype.in/files/f5/f538fb73-a0c7-406e-92d5-deba3d82f11d.png" width="1547" />
  </figure>
  <p> Вот ссылка на вебинар где рассказывается про этот сервис, как он работает, какие возможности предоставляет итд <a href="https://www.brighttalk.com/webcast/7477/326509" target="_blank">https://www.brighttalk.com/webcast/7477/326509</a></p>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@petr.grishchenko/SkmLpFaFB</guid><link>https://teletype.in/@petr.grishchenko/SkmLpFaFB?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=petr.grishchenko</link><comments>https://teletype.in/@petr.grishchenko/SkmLpFaFB?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=petr.grishchenko#comments</comments><dc:creator>petr.grishchenko</dc:creator><title>Все, что вам нужно знать, чтобы построить программу AppSec</title><pubDate>Wed, 23 Oct 2019 08:20:27 GMT</pubDate><media:content medium="image" url="https://dcvta86296.i.lithium.com/t5/image/serverpage/image-id/16128i49D75DED5CDBEFE5/image-size/large?v=1.0&amp;amp;px=999"></media:content><description><![CDATA[<img src="https://dcvta86296.i.lithium.com/t5/image/serverpage/image-id/16127i7BA385A86A917180/image-dimensions/331x210?v=1.0"></img>AppSec - это набор процессов, инструментов и практик, направленных на защиту приложений от угроз на протяжении всего жизненного цикла. Киберпреступники часто организованы, специализированы и мотивированы на поиск и использование уязвимостей в корпоративных приложениях для кражи данных, интеллектуальной собственности и конфиденциальной информации. Безопасность приложений может помочь организациям защитить все виды приложений (таких как устаревшие, настольные, веб, мобильные или микросервисы), используемых внутренними и внешними заинтересованными сторонами, включая клиентов, деловых партнеров и сотрудников.]]></description><content:encoded><![CDATA[
  <figure class="m_custom">
    <img src="https://dcvta86296.i.lithium.com/t5/image/serverpage/image-id/16127i7BA385A86A917180/image-dimensions/331x210?v=1.0" width="331" />
  </figure>
  <p>AppSec - это набор процессов, инструментов и практик, направленных на защиту приложений от угроз на протяжении всего жизненного цикла. Киберпреступники часто организованы, специализированы и мотивированы на поиск и использование уязвимостей в корпоративных приложениях для кражи данных, интеллектуальной собственности и конфиденциальной информации. Безопасность приложений может помочь организациям защитить все виды приложений (таких как устаревшие, настольные, веб, мобильные или микросервисы), используемых внутренними и внешними заинтересованными сторонами, включая клиентов, деловых партнеров и сотрудников.</p>
  <p>Как подтверждено многочисленными исследованиями, большинство успешных взломов нацелены на уязвимости, которые могут использоваться на уровне приложений, что указывает на необходимость принятия мер в отношении безопасности приложений. Кроме того, количество и сложность приложений постоянно растет.</p>
  <p></p>
  <figure class="m_original">
    <img src="https://dcvta86296.i.lithium.com/t5/image/serverpage/image-id/16128i49D75DED5CDBEFE5/image-size/large?v=1.0&px=999" width="720" />
  </figure>
  <p>Организации по разработке программного обеспечения пытаются защитить приложения, которые они разрабатывают и разворачивают, по нескольким причинам. Во-первых, растущая зависимость от открытого исходного кода в качестве экономичной и экономящей время основы для разработки приложений требует от групп разработчиков тщательной проверки этого кода на наличие уязвимостей.</p>
  <p>Во-вторых, при обнаружении уязвимости время, необходимое ответственной стороне для исправления и исправления уязвимого кода, представляет многочисленные проблемы для разработчиков и потребителей программного обеспечения. Время и затраты, связанные с исправлением небезопасного кода, побуждают самые опытные команды разработчиков как можно быстрее встраивать безопасность в свои приложения в течение жизненного цикла безопасной разработки (SDLC). Они признают, что самый простой способ избежать приложений - это не создавать их в первую очередь при разработке и создании кода.</p>
  <h2>AppSec Рессурсы</h2>
  <p>Для решения этих растущих потребностей и проблем TechBeacon выпустил Гид <a href="https://www.microfocus.com/en-us/assets/security/the-techbeacon-buyers-guide-for-application-security?utm_source=techbeacon&utm_medium=techbeacon&utm_campaign=00134846" target="_blank">The 2019 TechBeacon Buyer’s Guide to Application Security</a>.</p>
  <p>Целью данного руководства является ответ на вопросы:</p>
  <p>1. Какое поведение в программном сообществе требует практики обеспечения безопасности приложений?<br />2. Какие процессы и продукты позволяют снизить риски безопасности приложений?<br />3. На какие вопросы должны ответить группы разработчиков приложений, чтобы определить свои дальнейшие шаги по снижению риска безопасности приложений?</p>
  <p>Наряду с этим чрезвычайно информативным руководством у нас также есть серия вебинаров, состоящая из трех частей, которая проведет вас по пути безопасности вашего приложения, с самого начала, вплоть до зрелой программы. Вы можете найти эти вебинары здесь:</p>
  <p>Part 1: <a href="https://www.brighttalk.com/webcast/7477/343748/get-started-with-seamless-appsec-in-one-day?utm_campaign=00164298" target="_blank">Getting Started with Seamless AppSec in One Day</a><br />Part 2: <a href="https://www.brighttalk.com/webcast/7477/356244/fitting-security-into-your-software-lifecycle-automation-and-integration?utm_campaign=00164298" target="_blank">Fitting Security into your Software Lifecycle: Automation and Integration</a><br />Part 3: <a href="https://www.brighttalk.com/webcast/7477/361485/optimizing-and-maturing-an-appsec-program?utm_campaign=00164298" target="_blank">Optimizing and Maturing an AppSec Program</a></p>
  <p>Хотя создание эффективной и действенной программы обеспечения безопасности приложений - это долгое путешествие, вы и ваша организация не должны путешествовать в одиночку. Micro Focus Fortify всегда здесь, чтобы помочь.</p>
  <p> <strong>Про Micro Focus Fortify.</strong></p>
  <p>Fortify предлагает комплексные решения для обеспечения безопасности приложений с гибкостью локального тестирования для охвата всего жизненного цикла разработки программного обеспечения. Полная гарантия безопасности программного обеспечения с Fortify on Demand - наша защита приложений как сервиса - объединяет статическое, динамическое и мобильное тестирование AppSec с непрерывным мониторингом веб-приложений в работе.</p>
  <p></p>
  <p>Оригинал статьи находится вот тут: <a href="https://community.microfocus.com/t5/Security-Blog/Everything-you-need-to-know-to-build-an-AppSec-program/ba-p/2690564" target="_blank">https://community.microfocus.com/t5/Security-Blog/Everything-you-need-to-know-to-build-an-AppSec-program/ba-p/2690564</a></p>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@petr.grishchenko/SkTM3RntB</guid><link>https://teletype.in/@petr.grishchenko/SkTM3RntB?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=petr.grishchenko</link><comments>https://teletype.in/@petr.grishchenko/SkTM3RntB?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=petr.grishchenko#comments</comments><dc:creator>petr.grishchenko</dc:creator><title>Поиск союзников</title><pubDate>Tue, 22 Oct 2019 19:44:20 GMT</pubDate><media:content medium="image" url="https://teletype.in/files/b7/b7cf2e8a-a0b0-4706-a74e-f3575ae91d52.jpeg"></media:content><description><![CDATA[<img src="https://teletype.in/files/b7/b7cf2e8a-a0b0-4706-a74e-f3575ae91d52.jpeg"></img>Как обычно происходит взаимодействие ИБ и разработки? ]]></description><content:encoded><![CDATA[
  <p>Как обычно происходит взаимодействие ИБ и разработки? </p>
  <p>&quot;Мы тут провели пентест, вот критичные уязвимости, исправляйте, а то хрен вам а не релиз&quot; </p>
  <p>или</p>
  <p>&quot;Ваши 100500 уязвимостей найденных сканером, надо  бы их исправить... пожалуйста&quot; </p>
  <p>В обоих случаях недопонимание, конфликты и задержки, а все потому, что ИБ не понимает и не должно понимать в программировании...а ещё их мало, а кодеров много</p>
  <figure class="m_original">
    <img src="https://teletype.in/files/b7/b7cf2e8a-a0b0-4706-a74e-f3575ae91d52.jpeg" width="1578" />
  </figure>
  <p>Вот подход, который, как мне кажется, позволяет выстроить продуктивно взаимодействие.</p>
  <ol>
    <li>В каждой команде разработки назначается лидер по безопасности. Это может быть самый толковый разработчик, или самый ленивый, или самый странный... главное, что бы он понимал, как работает приложение и мог расставить приоритеты и оценить угрозы.</li>
    <li>После анализа кода и выявления уязвимостей они попадают к лиду по ИБ, он проводит их оценку, отсеивает фолспозитивы и выделяет наиболее критичные. </li>
    <li>PM назначает разработчиков ответственных за устранение уязвимостей. </li>
    <li>Разработчик исправляет ошибки, повторное сканирование подтверждает корректность исправления. </li>
    <li>Ответственный специалист ИБ отслеживает прогресс исправлений. </li>
  </ol>
  <figure class="m_original">
    <img src="https://teletype.in/files/ee/ee68165f-7173-491c-9741-c08943503289.jpeg" width="1855" />
    <figcaption>Зачем тут столько стрелочек хз... </figcaption>
  </figure>
  <p>Таким образом, вокруг процесса разработки создаётся комьюнити любителей безопасности, их надо обучать, поддерживать, мотивировать. </p>
  <p></p>
  <p>Тогда ИБ остаётся подпитывать культуру DevSecOps, организовывать тренинги, учения, смотреть на графики исправлений и радоваться прогрессу... </p>
  <p>Ну и, конечно, иногда истерично бегать с криками &quot;Всё пропало...&quot; при обнаружении во время пентест критичной уязвимости. Но, при сдвиге контролей ближе к разработчику, таких ситуаций будет все меньше, а Time2market все короче, авторитет ИБ все выше, а безопасности все больше. </p>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@petr.grishchenko/SJmJ1MvYr</guid><link>https://teletype.in/@petr.grishchenko/SJmJ1MvYr?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=petr.grishchenko</link><comments>https://teletype.in/@petr.grishchenko/SJmJ1MvYr?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=petr.grishchenko#comments</comments><dc:creator>petr.grishchenko</dc:creator><title>Разговор с ИБ</title><pubDate>Fri, 18 Oct 2019 10:07:22 GMT</pubDate><media:content medium="image" url="https://teletype.in/files/37/370b84e0-c449-4c1b-b128-1fba55ecd7be.png"></media:content><description><![CDATA[<img src="https://teletype.in/files/be/be162057-4ae2-4ca9-bd93-77532310d8b1.jpeg"></img>Джон взрывается: «Ты кем себя возомнил? Я пытаюсь поддержать безопасность нашей организации и выставить аудиторов! Я…»]]></description><content:encoded><![CDATA[
  <figure class="m_original">
    <img src="https://teletype.in/files/be/be162057-4ae2-4ca9-bd93-77532310d8b1.jpeg" width="983" />
  </figure>
  <p>Джон взрывается: «Ты кем себя возомнил? Я пытаюсь поддержать безопасность нашей организации и выставить аудиторов! Я…»</p>
  <p>«Ну что же, спасибо вам за ни за что, мистер начальник по информационной безопасности, – прерывает его Эрик. – Как я только что увидел, организация выставила аудиторов и без тебя – ты не сделал для этого ничего. Ты как сантехник, который даже не курсе того, что он обслуживает самолет, не говоря уже о маршруте полета и конъюнктуре рынка авиакомпании».</p>
  <p>Джон уже абсолютно белый, рот широко открыт.</p>
  <p>Я уже готов вмешаться, когда Эрик встает и орет на Джона: «Мне нечего тебе сказать, пока ты не докажешь мне, что понимаешь, что совсем недавно произошло в этой комнате! Бизнес-сотрудники сумели отвести от нас гнев аудиторов, без какой бы то ни было помощи со стороны твоей команды. Вот что должно стать твоим руководящим принципом: ты выигрываешь, защищая организацию, а не нагружая IT-отдел бесполезной работой. И ты выигрываешь даже больше, когда ты можешь снять немного бесполезной работы с IT-отдела».</p>
  <p>Затем он оборачивается ко мне и произносит: «Билл, ты, возможно, был прав. Вы, ребята, похоже полностью облажались с информационной безопасностью».</p>
  <p>Я такого никогда не говорил. Я поворачиваюсь к Джону, намереваясь показать ему, что я понятия не имею, о чем сейчас сказал Эрик, но Джон меня даже не замечает. Он смотрит на Эрика с выражением безграничной ненависти на лице. Эрик обращается ко мне, показывая пальцем на Джона: «Этот парень вроде того руководителя по контролю качества, чья группа пишет миллионы новых тестов для продукта, который мы больше не производим, и затем засылает миллионы ложных отчетов о проблемах, которых просто не существует».</p>
  <p>Джон качает головой, пораженный. Он говорит: «Как ты смеешь! Как потенциальный член правления я не могу поверить, что ты просишь нас рискнуть персональными данными наших клиентов и финансовой отчетностью!» </p>
  <p>Эрик спокойно смотрит на Джона. «Ты что, и правда ничего не понимаешь? Самое худшее, что может случиться с Parts Unlimited, – это если она выйдет из игры совсем. А ты, похоже, прикладываешь все усилия, чтобы вывести ее из бизнеса даже быстрее со всеми своими сумасшедшими, нелогичными и мелочными требованиями. Ничего удивительного, что от тебя все отвернулись! Остальные, по крайней мере, пытаются помочь бизнесу остаться на плаву. Если бы это был эпизод из «Последнего героя», все бы уже давно проголосовали против тебя!»</p>
  <p><strong>Сейчас Эрик уже стоит прямо перед Джоном. «Джимми, Parts Unlimited хранит в своих системах данные кредитных карт четырех членов моей семьи. Мне нужно, чтобы ты защитил эти данные. Но ты никогда не сможешь защитить их, когда наш продукт уже запущен в работу. Ты должен защищать их, когда мы только создаем его».</strong></p>
  <p><strong>Засовывая руки в карманы, он говорит более мягко: «Хочешь разобраться? Отправляйся на завод и найди начальника безопасности производства. Иди, поговори с ней, выясни, чего она пытается достичь и как она это делает».</strong></p>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@petr.grishchenko/B1tqqF4OS</guid><link>https://teletype.in/@petr.grishchenko/B1tqqF4OS?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=petr.grishchenko</link><comments>https://teletype.in/@petr.grishchenko/B1tqqF4OS?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=petr.grishchenko#comments</comments><dc:creator>petr.grishchenko</dc:creator><title>Data Access And Governance</title><pubDate>Fri, 04 Oct 2019 09:02:09 GMT</pubDate><description><![CDATA[Data Access And Governance – контроль над файловыми хранилищами, какие данные где лежат, кто когда и как их использует. Вот что есть у нас:
 ]]></description><content:encoded><![CDATA[
  <p>Data Access And Governance – контроль над файловыми хранилищами, какие данные где лежат, кто когда и как их использует. Вот что есть у нас:<br /> </p>
  <p>a. <strong>ControlPoint</strong>. Решение, предназначенное для анализа различных типов неструктурированной информации: файловых серверов, почтовых систем, сред коллективной работы и многих других. Позволяет осуществить классификацию данных на основе их смысла, встроенных словарей и регулярных выражений. Также поддерживается автоматизация различных действий: копирование, удаление, тегирование, перенос в специализированные системы. <a href="https://www.microfocus.com/en-us/products/file-analysis-dark-data-cleanup/overview" target="_blank">https://www.microfocus.com/en-us/products/file-analysis-dark-data-cleanup/overview</a></p>
  <p></p>
  <p></p>
  <p>Внутри решения встроена система IDOL, основанная на искусственном интеллекте платформа для распознавания смысла данных. Видел как она работает с видео, это просто магия. Поддерживает русский язык. <br /> </p>
  <p>b.      <strong>Structured Data Manager</strong>. Решение, предназначенное для работы с базами данных. Поддерживаются различные схемы архивирования баз данных (из базы в базу, из базы в файл), а также обнаружение персональных и конфиденциальных данных в базах и их безопасный перенос в специализированные архивные системы. <a href="https://www.microfocus.com/en-us/products/application-database-archiving/overview" target="_blank">https://www.microfocus.com/en-us/products/application-database-archiving/overview</a><br /> </p>
  <p><br /> </p>
  <p>c.       <strong>Content Manager</strong>. Решение, позволяющее организовать в организации архив важной информации, управлять сроками хранения информации, автоматизировать процесс оцифровывания бумажных документов и их категоризацию в архиве. <a href="https://www.microfocus.com/en-us/products/enterprise-content-management/overview" target="_blank">https://www.microfocus.com/en-us/products/enterprise-content-management/overview</a><br /> </p>
  <p><br /> </p>
  <p>d.      <strong>File Reporter</strong>. Решение, предоставляющее подробную отчетность по имеющимся в организации файловым ресурсам: кто к чему имеет доступ, какого типа файлы где хранятся, сколько дискового пространства занимают и т.д. <a href="https://www.microfocus.com/en-us/products/file-reporter/overview" target="_blank">https://www.microfocus.com/en-us/products/file-reporter/overview</a>  </p>

]]></content:encoded></item></channel></rss>