Blog i podcast w jednym miejscu.
Artykuły techniczne i rozmowy o security by design. Threat modeling, DevSecOps pragmatycznie, implikacje DORA / NIS2 / CRA — bez marketingowego lukru, dla zespołów które realnie budują oprogramowanie.
Narzędzia do modelowania zagrożeń: od tablicy po IriusRisk
Tablica, draw.io, pytm, Deciduous, IriusRisk: przegląd narzędzi do modelowania zagrożeń z werdyktami z wdrożeń. Jedna zasada: narzędzie skaluje proces, ale go nie zastąpi.
Biblioteki ataków: OWASP, CWE i MITRE ATT&CK — która kiedy?
OWASP Top 10, CWE Top 25, MITRE ATT&CK: to nie zamienniki. Każda lista pracuje na innym poziomie, a granice są płynne. Pokazujemy, którą wziąć do sesji modelowania zagrożeń.
Metody modelowania zagrożeń: co jest czym i co wybrać
STRIDE, PASTA, LINDDUN, attack trees — rynek wrzuca wszystko do jednego worka, a to nie są nawet te same osie. Rozkładamy krajobraz metod i pokazujemy nasz wybór.
Modelowanie zagrożeń a pentest: proaktywne kontra reaktywne
Pentest sprawdza to, co już istnieje. Modelowanie zagrożeń działa, zanim powstanie kod. Różnica i pętla, w której obie obniżają koszt bezpieczeństwa.
Co to jest security by design? (i czym nie jest)
Security by design to bezpieczeństwo wbudowane od etapu projektowania, nie doklejone przed audytem. Wyjaśniamy pojęcie, mylone terminy i pierwszy krok.
Zagrożenie, podatność, ryzyko — jaka jest różnica?
Trzy słowa, które branża miesza na co dzień. Wyjaśniamy różnicę na analogii bójki w pubie i pokazujemy, czemu to rozróżnienie ma praktyczne skutki.
Proces, sesja i model zagrożeń — trzy różne rzeczy
Rynek opisuje sesję modelowania zagrożeń, jakby była całym tematem. A sesja to środek: proces mówi, jak, kiedy i po co; model bywa efektem. Rozplątujemy.
NIS2, DORA, CRA a modelowanie zagrożeń: co wymagają
Czy NIS2/KSC wymaga modelowania zagrożeń? Z nazwy nie. Ale bezpieczne wytwarzanie oprogramowania (KSC art. 8 + rozp. 2024/2690) i analiza ryzyka silnie je implikują. Co to znaczy dla Ciebie i od kiedy.
Co zrobić z wynikami modelowania zagrożeń: 5 formatów
"Wrzucimy do backloga" to za mało. Pokazujemy 5 konkretnych formatów akcji — Tech Debt, kryteria akceptacji, DoD, Spike, Epic — każdy z przykładem roboczym. TM wpina się w to, co już masz.
Jak wygląda sesja modelowania zagrożeń krok po kroku
Jak wygląda sesja modelowania zagrożeń od środka: 4 pytania, kogo zaprosić (3–6 osób), ile to trwa i co robi facylitator. Krok po kroku, bez teorii dla teorii.
DFD krok po kroku: jak narysować diagram przepływu danych
Diagram przepływu danych (DFD) ma tylko 5 elementów — z granicą zaufania na czele. Pokazujemy, czym DFD różni się od diagramu architektury i PFD oraz jak narysować go krok po kroku.
Czym jest STRIDE — i dlaczego to NIE metodyka
STRIDE to taksonomia zagrożeń, której używasz jako drivera burzy mózgów na pytanie „co może pójść źle" — a NIE metodyka. Tłumaczymy skrót, mapowanie na bezpieczeństwo i jak go realnie używać.
Poziomy modelowania zagrożeń: kto, co i czym modeluje
Modelowanie zagrożeń wygląda inaczej na poziomie organizacji, systemu, aplikacji i funkcjonalności. Kto, czym i kiedy modeluje — i dlaczego jedno narzędzie nie pasuje do wszystkiego.
Modelowanie zagrożeń — kompletny przewodnik (jak zacząć)
Czym jest modelowanie zagrożeń, po co i kiedy je robić, jak wygląda sesja oraz jakie metody (STRIDE) i narzędzia wybrać — kompletny przewodnik dla zespołów wytwórczych.
Program Security Champions i DevSecOps w FinTech — przypadek XTB
Łukasz Jagielski (XTB) o tym, jak zbudować i utrzymać program Security Champions w szybko rosnącym fintechu.
Damy Ci znać, gdy opublikujemy coś nowego.
Artykuł albo odcinek podcastu. Bez spamu. W każdej chwili możesz się wypisać.