Biurko z laptopem, kawą i notatnikiem — praca nad oprogramowaniem (dithering C.1 Mono)
Baza wiedzy

Blog i podcast w jednym miejscu.

Artykuły techniczne i rozmowy o security by design. Threat modeling, DevSecOps pragmatycznie, implikacje DORA / NIS2 / CRA — bez marketingowego lukru, dla zespołów które realnie budują oprogramowanie.

Modelowanie zagrożeń a pentest: proaktywne kontra reaktywne

Pentest sprawdza to, co już istnieje. Modelowanie zagrożeń działa, zanim powstanie kod. Różnica i pętla, w której obie obniżają koszt bezpieczeństwa.

Czytaj →

Co to jest security by design? (i czym nie jest)

Security by design to bezpieczeństwo wbudowane od etapu projektowania, nie doklejone przed audytem. Wyjaśniamy pojęcie, mylone terminy i pierwszy krok.

Czytaj →

Zagrożenie, podatność, ryzyko — jaka jest różnica?

Trzy słowa, które branża miesza na co dzień. Wyjaśniamy różnicę na analogii bójki w pubie i pokazujemy, czemu to rozróżnienie ma praktyczne skutki.

Czytaj →

Proces, sesja i model zagrożeń — trzy różne rzeczy

Rynek opisuje sesję modelowania zagrożeń, jakby była całym tematem. A sesja to środek: proces mówi, jak, kiedy i po co; model bywa efektem. Rozplątujemy.

Czytaj →

NIS2, DORA, CRA a modelowanie zagrożeń: co wymagają

Czy NIS2/KSC wymaga modelowania zagrożeń? Z nazwy nie. Ale bezpieczne wytwarzanie oprogramowania (KSC art. 8 + rozp. 2024/2690) i analiza ryzyka silnie je implikują. Co to znaczy dla Ciebie i od kiedy.

Czytaj →

Co zrobić z wynikami modelowania zagrożeń: 5 formatów

"Wrzucimy do backloga" to za mało. Pokazujemy 5 konkretnych formatów akcji — Tech Debt, kryteria akceptacji, DoD, Spike, Epic — każdy z przykładem roboczym. TM wpina się w to, co już masz.

Czytaj →

Jak wygląda sesja modelowania zagrożeń krok po kroku

Jak wygląda sesja modelowania zagrożeń od środka: 4 pytania, kogo zaprosić (3–6 osób), ile to trwa i co robi facylitator. Krok po kroku, bez teorii dla teorii.

Czytaj →

DFD krok po kroku: jak narysować diagram przepływu danych

Diagram przepływu danych (DFD) ma tylko 5 elementów — z granicą zaufania na czele. Pokazujemy, czym DFD różni się od diagramu architektury i PFD oraz jak narysować go krok po kroku.

Czytaj →

Czym jest STRIDE — i dlaczego to NIE metodyka

STRIDE to taksonomia zagrożeń, której używasz jako drivera burzy mózgów na pytanie „co może pójść źle" — a NIE metodyka. Tłumaczymy skrót, mapowanie na bezpieczeństwo i jak go realnie używać.

Czytaj →

Poziomy modelowania zagrożeń: kto, co i czym modeluje

Modelowanie zagrożeń wygląda inaczej na poziomie organizacji, systemu, aplikacji i funkcjonalności. Kto, czym i kiedy modeluje — i dlaczego jedno narzędzie nie pasuje do wszystkiego.

Czytaj →

Modelowanie zagrożeń — kompletny przewodnik (jak zacząć)

Czym jest modelowanie zagrożeń, po co i kiedy je robić, jak wygląda sesja oraz jakie metody (STRIDE) i narzędzia wybrać — kompletny przewodnik dla zespołów wytwórczych.

Czytaj →

Program Security Champions i DevSecOps w FinTech — przypadek XTB

Łukasz Jagielski (XTB) o tym, jak zbudować i utrzymać program Security Champions w szybko rosnącym fintechu.

Słuchaj →

Cyberbezpieczeństwo w USA vs Polska: Różnice, AI i Rynek Pracy

Maciej Markiewicz, Krzysiek i Andrzej o tym, dlaczego w USA bezpieczeństwo jest wartością biznesową, a w Polsce wciąż kosztem — oraz o AI w modelowaniu zagrożeń i zarobkach w branży.

Słuchaj →

Architekt o cybersecurity. Czy wszyscy w IT muszą znać się na bezpieczeństwie?

Michał Wilczyński — architekt i tech lead — o świadomości bezpieczeństwa wśród programistów, podejściu shift-left i wspólnej odpowiedzialności za bezpieczeństwo w zespołach IT.

Słuchaj →

Cyberbezpieczeństwo w dobie AI - Doktor Prawa o sztucznej inteligencji

Dr Piotr Siemieniak, doktor prawa i ekspert technologii, o wyzwaniach cyberbezpieczeństwa w dobie AI: security i compliance systemów sztucznej inteligencji, geopolityce chmury oraz zarządzaniu podatnościami.

Słuchaj →
Newsletter

Damy Ci znać, gdy opublikujemy coś nowego.

Artykuł albo odcinek podcastu. Bez spamu. W każdej chwili możesz się wypisać.