Post B5qmzrS5mlUCrs3aBU by cafou@raru.re
(DIR) More posts by cafou@raru.re
(DIR) Post #B5qmzr8EyZbfsIljF2 by cafou@raru.re
0 likes, 0 repeats
Tout le monde veut de la sécurité informatique mais sauf quand cela implique de vraiment bosser pour corriger les vulnérabilités il y a plus quasiment plus personne.
(DIR) Post #B5qmzrS5mlUCrs3aBU by cafou@raru.re
0 likes, 0 repeats
Vous vous demander pourquou l'ANTS s'est fait péter ? C'est l'une des raisons
(DIR) Post #B5qmzrgGw2pRZqguHo by cafou@raru.re
0 likes, 0 repeats
Deux exemples. Appli A : joyaux de la couronne, vitrine de $big corp génère beaucoup de brouzoufL'audit PCI DSS tombe et mets que le responsable d'application n'as pas fais son travail. Aucun doute la dessus. Et ne pas avoir la certif = ne plus travailler.Réunion avec les grands chefs à plume. La direction décide (car ça la mets aussi dans la sauce sinon ) de dire que c'est la faute de tout le monde ergo de personnne.Deuxième réunion : on contact des devs et on leur dit : bon les gars on est chiants oui mais on un mimimum de standing on vous mets à disposition les outils de détections de code qui vont bien avec la doc et du temps pour les corriger. Nous (la sécu ) ce que l'ont veut c'est zéro vulnérabilités exploitable sur les livrables de prod avec des échéances larges.Vous savez quoi ? Ils y en a encore pour louvoyer car ils savent qu'ils pèsent assez pour tout retarder.Même si je suis dans le privé cela s'applique aussi dans le public.
(DIR) Post #B5qmzs0phbH8bcJKKm by Eldeberen@social.middleearth.fr
1 likes, 0 repeats
@cafou Ici on a littéralement deux types d'équipes.La première développe un produit SaaS dans son coin, des interactions dans tous les sens et vient nous voir uniquement parce que leur ticket de demande de DNS nous a été transféré pour validation.Et du coup se plaint qu'on les laisse pas passer en prod comme ça.La seconde a une idée de produit SaaS, vient nous voir pour demander conseil, on leur file une liste d'exigences à appliquer, c'est appliqué, on valide et on passe en prod dans les temps.Tout ça le même mois ahah.
(DIR) Post #B5qn08gBjbrYIVma12 by cafou@raru.re
0 likes, 0 repeats
Et c'est pas de dire les devs sont fainéants tout tout ça.Je pense que l'on a un problème global de responsabilité. Ton appli est trouée et tu te fais pwn ? Il t'arrivera rien mon gars. Je pense que pour le secteur de la sécurité informatique il devrait avoir les mêmes responsabilités que l'avionique au pénal.On mets des vies aussi en jeu et les conséquences sont nulles.
(DIR) Post #B5qn0WLnj3obiEQdZQ by cafou@raru.re
0 likes, 0 repeats
Moi je suis pour aller chercher les devs et les responsables d'application et les mecs de la sécu ,même à la retraite, même 20 plus tard si il le faut quand il y a une merde. Il faut que les négligences soient sanctionnées fortement.Sans vrai incitatif au moins aussi fort que le pognon (time to market) on ne peut pas s'en sortir.Les annonces de ministre quelconques avec les "on va faire des audits" ça ne changera RIEN. Nous les experts on en marre de chier dans la contrebasse (comme pisser dans un violon mais un level au dessus)