<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Regula:IaC安全的開源策略引擎

    VSole2021-07-02 11:20:35

    Fugue近日發布了Regula 1.0,這是一種用于基礎設施即代碼(IaC)安全性的開源策略引擎。該工具可在GitHub上獲得,包括對常見IaC工具(如Terraform和AWS CloudFormation)的支持、具有數百個驗證AWS、Microsoft Azure和Google Cloud資源策略的預構建庫,以及支持自定義規則開發和使用Open策略代理。

    01 使用規則

    支持廣泛的IaC輸入,包括Terraform HCL、Terraform plan JSON、AWS CloudFormation和無服務器應用程序模型模板。

    廣泛的規則庫能夠檢查常見的安全性和合規性違規以及高級的多資源錯誤配置,并可以檢測何時缺少所需的資源。Regula支持標準化的輸出格式,例如JUnit、測試任何協議(TAP)和JSON,使其能夠與CI/CD工具和測試框架(包括Jenkins、CircleCI、Travis CI和Conftest)無縫集成。

    云和安全工程師可以在Fugue SaaS平臺中使用Regula策略來檢查他們的AWS、Microsoft Azure和Google Cloud環境,為他們提供統一的策略引擎,以保護從IaC到部署和運行時的整個云開發生命周期(CDLC)。

    Fugue的首席執行官喬什·斯特拉(Josh Stella)指出:“基礎設施即代碼為云團隊提供了在云安全部署前向左轉移的機會,他們需要更好的工具來開發和測試策略,將它們集成到他們的CI/CD工作流中,并將這些相同的規則應用于他們的云運行時環境。”

    “這些新的Regula功能和策略使云團隊比以往任何時候都更容易保護他們的IaC,并在整個CDLC和跨云平臺上一致地應用策略,同時避免維護和協調不同策略框架的開銷。”

    02 創建自定義規則

    Regula利用云原生計算基金會的開放策略代理框架,以及用Rego語言編寫的富有表現力的強大規則。

    開發人員可以創建自己的自定義規則來滿足組織要求,Regula包含用于對這些規則運行測試的其他工具。可以放棄規則以指定特定資源的例外或完全禁用以適應組織的需要。

    Regula為CIS基金會基準提供開箱即用的支持,以及其他Regula策略檢查合規性框架可能遺漏的云漏洞,例如危險的AWS IAM策略、允許全局訪問的Lambda函數策略、禁用加密的EBS卷以及未標記的云資源。

    注釋

    Regula是一個包含CLI的預打包二進制文件,可以輕松地與Homebrew一起安裝或使用可在DockerHub找到的Docker映像進行部署。

    aws開放源代碼
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    8月3日,在Black Hat USA 2020安全會議上,BlackBerry為網絡安全社區發布了一種新工具。自上周起,該工具已在GitHub上開源,但8月3日標志著其正式發布。FireEye發布了Flashmingo,該應用程序可自動搜索Flash漏洞。FireEye發布了Crescendo,這是一個適用于macOS的實時事件查看器。FireEye發布了Capa,該工具可以分析惡意軟件并檢測惡意功能。NCC集團發布了全球首款針對藍牙5的開源嗅探器Sniffle]。SpecterOps發布了Satellite,這是red-team運營的有效載荷和代理服務。
    Spring框架是一個開放源代碼的J2EE應用程序框架,是針對bean的生命周期進行管理的輕量級容器。Spring可以單獨應用于構筑應用程序,也可以和Struts、Webwork、Tapestry等眾多Web框架組合使用,并且可以與 Swing等桌面應用程序AP組合。 Spring框架主要由七部分組成,分別是 Spring Core、 Spring AOP、 Spring ORM、 Spring
    容器安全工具涵蓋多種任務,包括配置加固和漏洞評估任務。Gartner持續觀察AST市場發展的主要驅動力是支持企業DevSecOps和云原生應用程序的需求。Checkmarx SCA的供應鏈安全執行行為分析,并對給定的開源包添加操作風險指標。這得到了Gartner客戶的積極反饋。Checkmarx一直在簡化軟件許可,將大多數產品與開發人員的數量聯系起來。
    Spring Cloud Function中存在一個令人擔憂的安全漏洞,這可能會導致遠程代碼執行漏洞(RCE)以及整個互聯網連接主機威脅。一些研究人員指出,由于該漏洞易于利用以及基于Java的性質特征,它不免讓人想起去年12月發現的Log4Shell漏洞。
    痛苦的純文本日志管理日子一去不復返了。雖然純文本數據在某些情況下仍然很有用,但是在進行擴展分析以收集有洞察力的基礎設施數據并改進代碼質量時,尋找一個可靠的日志管理解決方案是值得的,該解決方案可以增強業務工作流的能力。 日志不是一件容易處理的事情,但無論如何都是任何生產系統的一個重要方面。當您面臨一個困難的問題時,使用日志管理解決方案要比在遍布系統環境的無休止的文本文件循環中穿梭容易得多。
    ESET研究人員發現了迄今未記錄的惡意軟件家族,我們將其命名為KryptoCibule。就加密貨幣而言,這種惡意軟件是三重威脅。它使用受害者的資源來挖掘硬幣,嘗試通過替換剪貼板中的錢包地址來劫持交易,并泄漏與加密貨幣...
    社會工程是惡意攻擊者未經授權訪問其目標環境的最常見方式之一,它利用了所有公司最薄弱的點——人的因素。通常情況下,如果目標正在使用多因素認證(MFA),網絡釣魚活動就會失敗。然而,隨著防御變得越來越復雜,攻擊者及其方法也越來越復雜,這使得 MFA 幾乎沒有那么有效。 本文將介紹不同的開源選項,幫助針對使用 MFA 的目標和網站執行網絡釣魚攻擊。這篇文章,我們將針對 AWS IAM 用戶登錄,啟用(
    GitHub安全研究人員報告稱,4月12日,一名未知的攻擊者使用被盜的Heroku和Travis CI維護的第三方OAuth用戶令牌從數十家企業的私有存儲庫中下載數據。
    被盜數據隨后被發布在各個黑客論壇上出售。這起泄露事件于2022年1月曝光,該公司聲稱已解決了這個問題。微軟證實了這一事件,但表示問題嚴重性被嚴重夸大了,牽涉的許多數據是重復信息。被盜信息包括姓名、電話號碼、政府身份證號碼和警方報告。在該公司拒絕支付贖金后,入侵者在暗網上公布了部分被盜數據。彪馬表示,其網絡中沒有任何系統被入侵,這起事件僅限于Kronos的私有云。
    是一套用于對域名進行偵察的工具。該程序會檢查 SPF 和 DMARC 記錄中是否存在允許欺騙的弱配置。用于發現計算機網絡上的主機和服務,從而構建網絡的“地圖”。自動滲透測試偵察掃描儀。不受 API 限制,因為它使用 Selenium 檢測瀏覽器。輸出報告以幫助關聯跨站點的目標。是一個 python 腳本,它檢查電子郵件帳戶是否在數據泄露中受到損害,如果電子郵件帳戶受到損害,它會繼續查找受損害帳戶的密碼。LinkedIn 枚舉工具,通過搜索引擎抓取從組織中提取有效員工姓名。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类