Спасаем код от вмешательства - подписываем коммиты Безопасность
Программный комитет ещё не принял решения по этому докладу
Тезисы
В случае компрометации учетной записи разработчика от CI/CD системы, у злоумышленника появляется возможность внести несанкционированные изменения в исходный код, а при плохой настройке ролевой модели - поверхность атаки многократно увеличивается. Для мониторинга изменений кода и подтверждение легитимности необходимо использовать сторонний механизм, который никак бы не зависел от CI/CD.
В докладе я предлагаю рассмотреть такой механизм - это git подпись коммитов. Проверка этой подписи и принятие решения о легитимности изменений.
Другие доклады секции Безопасность
Гид автостопщика по HashiCorp Vault
Павел Яньков
Инфосистемы Джет
Топ некритичных ошибок в инфраструктуре, приводящих к критичным проблемам
Артемий Богданов
Антифишинг
Quality Gate ИБ в CI - как получить понятный результат от контролей безопасности
Сурков Сергей
Самокат
Безопасность k8s: лучшее - враг хорошего
Антон Гаврилов
Инфосистемы Джет
Supply chain security: Позитивный опыт
Максим Залысин
Positive Technologies
DevSecOps без безопасников: пределы возможного
Илья Поляков
Angara Security