Blog i podcast w jednym miejscu.
Artykuły techniczne i rozmowy o security by design. Threat modeling, DevSecOps pragmatycznie, implikacje DORA / NIS2 / CRA — bez marketingowego lukru, dla zespołów które realnie budują oprogramowanie.
Modelowanie zagrożeń a pentest: proaktywne kontra reaktywne
Pentest sprawdza to, co już istnieje. Modelowanie zagrożeń działa, zanim powstanie kod. Różnica i pętla, w której obie obniżają koszt bezpieczeństwa.
Co to jest security by design? (i czym nie jest)
Security by design to bezpieczeństwo wbudowane od etapu projektowania, nie doklejone przed audytem. Wyjaśniamy pojęcie, mylone terminy i pierwszy krok.
Zagrożenie, podatność, ryzyko — jaka jest różnica?
Trzy słowa, które branża miesza na co dzień. Wyjaśniamy różnicę na analogii bójki w pubie i pokazujemy, czemu to rozróżnienie ma praktyczne skutki.
Proces, sesja i model zagrożeń — trzy różne rzeczy
Rynek opisuje sesję modelowania zagrożeń, jakby była całym tematem. A sesja to środek: proces mówi, jak, kiedy i po co; model bywa efektem. Rozplątujemy.
NIS2, DORA, CRA a modelowanie zagrożeń: co wymagają
Czy NIS2/KSC wymaga modelowania zagrożeń? Z nazwy nie. Ale bezpieczne wytwarzanie oprogramowania (KSC art. 8 + rozp. 2024/2690) i analiza ryzyka silnie je implikują. Co to znaczy dla Ciebie i od kiedy.
Co zrobić z wynikami modelowania zagrożeń: 5 formatów
"Wrzucimy do backloga" to za mało. Pokazujemy 5 konkretnych formatów akcji — Tech Debt, kryteria akceptacji, DoD, Spike, Epic — każdy z przykładem roboczym. TM wpina się w to, co już masz.
Jak wygląda sesja modelowania zagrożeń krok po kroku
Jak wygląda sesja modelowania zagrożeń od środka: 4 pytania, kogo zaprosić (3–6 osób), ile to trwa i co robi facylitator. Krok po kroku, bez teorii dla teorii.
DFD krok po kroku: jak narysować diagram przepływu danych
Diagram przepływu danych (DFD) ma tylko 5 elementów — z granicą zaufania na czele. Pokazujemy, czym DFD różni się od diagramu architektury i PFD oraz jak narysować go krok po kroku.
Czym jest STRIDE — i dlaczego to NIE metodyka
STRIDE to taksonomia zagrożeń, której używasz jako drivera burzy mózgów na pytanie „co może pójść źle" — a NIE metodyka. Tłumaczymy skrót, mapowanie na bezpieczeństwo i jak go realnie używać.
Poziomy modelowania zagrożeń: kto, co i czym modeluje
Modelowanie zagrożeń wygląda inaczej na poziomie organizacji, systemu, aplikacji i funkcjonalności. Kto, czym i kiedy modeluje — i dlaczego jedno narzędzie nie pasuje do wszystkiego.
Modelowanie zagrożeń — kompletny przewodnik (jak zacząć)
Czym jest modelowanie zagrożeń, po co i kiedy je robić, jak wygląda sesja oraz jakie metody (STRIDE) i narzędzia wybrać — kompletny przewodnik dla zespołów wytwórczych.
Program Security Champions i DevSecOps w FinTech — przypadek XTB
Łukasz Jagielski (XTB) o tym, jak zbudować i utrzymać program Security Champions w szybko rosnącym fintechu.
Cyberbezpieczeństwo w USA vs Polska: Różnice, AI i Rynek Pracy
Maciej Markiewicz, Krzysiek i Andrzej o tym, dlaczego w USA bezpieczeństwo jest wartością biznesową, a w Polsce wciąż kosztem — oraz o AI w modelowaniu zagrożeń i zarobkach w branży.
Architekt o cybersecurity. Czy wszyscy w IT muszą znać się na bezpieczeństwie?
Michał Wilczyński — architekt i tech lead — o świadomości bezpieczeństwa wśród programistów, podejściu shift-left i wspólnej odpowiedzialności za bezpieczeństwo w zespołach IT.
Cyberbezpieczeństwo w dobie AI - Doktor Prawa o sztucznej inteligencji
Dr Piotr Siemieniak, doktor prawa i ekspert technologii, o wyzwaniach cyberbezpieczeństwa w dobie AI: security i compliance systemów sztucznej inteligencji, geopolityce chmury oraz zarządzaniu podatnościami.
Damy Ci znać, gdy opublikujemy coś nowego.
Artykuł albo odcinek podcastu. Bez spamu. W każdej chwili możesz się wypisać.