Нахожу слабые места в инфраструктуре и закрываю их — от настроек кластера до процесса выпуска обновлений — так, чтобы это не тормозило работу команды.
За это время прошёл путь от DevOps-инженера до эксперта по безопасности облачных сред и DevSecOps-инженера — успел поработать и в небольших командах, и в крупных корпоративных инфраструктурах, на разных должностях и с разными по масштабу задачами.
Такой разносторонний опыт даёт возможность смотреть на инфраструктуру и процессы под разными углами — от инженера до архитектора безопасности. Поэтому работаю не как исполнитель одной задачи, который просто ставит инструмент, а как ИБ-интегратор — выстраиваю безопасность как систему: от инфраструктуры и Kubernetes до процессов разработки и мониторинга, — и довожу её до результата, который реально работает.
Закрываю кластер от внешних до внутренних угроз — так, чтобы это не мешало разработке.
От внешнего периметра до контроля происходящего внутри
Смотрю на инфраструктуру так, как на неё смотрел бы злоумышленник, чтобы вы могли закрыть проблему раньше него.
Поиск слабых мест, которыми реально могут воспользоваться
Встраиваю проверки безопасности в процесс разработки — без замедления команды.
Инструменты и проверки, которые реально снижают риск, а не просто чек-лист
Если проблема не описана выше — не страшно. Разберусь и предложу решение: всё обсуждается.
Опишите задачу в двух словах — разберусь, к какой области она относится, и предложу решение. Формат обсуждения тот же, что и для остальных направлений.
Без привязки к компаниям — но это реальные случаи, а не абстрактные примеры из методичек.
Нашёл путь повышения привилегий до уровня cluster-admin в продуктовом кластере
Периметр считался полностью изолированным, но у одного из серверов внутри был доступ во внешний мир — через него добрался до облачного провайдера и нашёл нелегитимных пользователей в IAM
Встроил инструменты безопасности в CI/CD — команда заметно повысила зрелость процессов за короткий срок
Договариваемся, какой периметр и в каких границах я проверяю
Ищу слабые места в рамках согласованного периметра и фиксирую находки
Показываю результаты, вместе решаем, что и как исправлять
Устраняю сам или сопровождаю вашу команду, если чинят на своей стороне, и подтверждаю результат
Работаю по NDA — все данные и доступы, которые вы предоставляете, остаются конфиденциальными.
Работаю в удобном для вас формате: разовый аудит, точечное внедрение конкретного решения или постоянное сопровождение вашей ИБ — обсудим, что подходит именно вам.