Блог
-
АСУ ТП
OT/IT-сегментация: что спрашивают клиенты после Colonial Pipeline
После Colonial Pipeline заказчики с промышленным оборудованием задают одни и те же вопросы. Разбираем базовую архитектуру: DMZ, однонаправленные шлюзы и запрет RDP в технологическую сеть.
-
DevOps
Terraform 1.0: compatibility promise и конец обходных путей для 0.14/0.15
HashiCorp выпустила Terraform 1.0. Главное - не новые фичи, а compatibility promise: конфиги на 1.x не сломаются при обновлении внутри major-версии.
-
Информационная безопасность
Colonial Pipeline и DarkSide: когда ransomware останавливает бензоколонки
DarkSide атаковал Colonial Pipeline - крупнейший топливопровод США. Разбираем вектор атаки и проводим экспресс-оценку OT/IT-сегментации у клиентов из энергетики.
-
Информационная безопасность
Ransomware: платить или не платить выкуп
Colonial Pipeline заплатил $4,4 млн DarkSide. Разбираем аргументы за и против, правовые риски выплат и почему резервные копии важнее биткоин-кошелька.
-
Данные и аналитика
ClickHouse 21.3 LTS: оконные функции наконец в продакшне, мигрируем аналитику
ClickHouse 21.3 - первая LTS-версия с оконными функциями. Переводим клиентский аналитический пайплайн с агрегирующими MV на новую версию - что получилось.
-
Системное администрирование
Windows 10 21H1: раскатываем через WSUS и смотрим на Credential Guard
Windows 10 21H1 вышла с улучшениями WFH-функций и новыми GPO. Раскатываем через WSUS в тестовой группе и разбираем изменения в Credential Guard для Kerberos-инфраструктур.
-
Информационная безопасность
Cisco IOS XE: апрельские CVE и чек-лист обновления прошивки в продакшне
В апреле 2021 Cisco закрыла серию критических уязвимостей в IOS XE. Описываем, как мы готовим окно обслуживания и откат для обновления сетевого оборудования заказчиков.
-
Информационная безопасность
Codecov bash uploader взломан: проверяем CI/CD после очередной supply-chain атаки
Скомпрометированный bash-скрипт Codecov воровал переменные окружения из CI/CD. Проверяем свои пайплайны и переходим на pin версий с проверкой SHA256.
-
DevOps
Terraform 0.15: sensitive outputs, предупреждения об устаревшем CLI и финальный шаг перед 1.0
Terraform 0.15 вводит sensitive outputs, которые закрывают утечку паролей в plain text в выводе. Показываем связку с Vault Dynamic Secrets на примере PostgreSQL.
-
DevOps
GitLab 13.10: Dependency Proxy как ответ на Docker Hub rate limits
GitLab 13.10 привёз улучшенный Container Scanning, Review Apps в MR и Dependency Proxy для кеширования образов Docker Hub - последнее оказалось самым востребованным.
-
Регуляторика
РКН усиливает контроль за операторами ПДн: что делать после предписания
Роскомнадзор активизировал проверки операторов ПДн в 2021-м. Разбираем кейс: клиент получил предписание - не задокументирована база ПДн в CRM. Идём по чеклисту вместе.
-
Информационная безопасность
Pulse Secure VPN под APT-атаками: экстренная проверка у клиентов с этим вендором
CVE-2021-22893 в Pulse Secure VPN активно эксплуатируется APT-группами. Проверяем версии и IoC у клиентов - VPN-периметр снова в центре внимания.
-
DevOps
Kubernetes 1.21: immutable ConfigMaps, CronJob в stable и что делать с IPv6
Kubernetes 1.21 вышел с immutable ConfigMaps/Secrets, CronJob в GA и IPv4/IPv6 dual-stack в beta. Разбираем, зачем переводить продакшн-конфиги на immutable и что dual-stack значит для корпоративных кластеров.
-
Информационная безопасность
MikroTik и открытый Winbox: аудит периметра и переход на VPN-туннель
На нескольких объектах нашли MikroTik с устаревшими прошивками и Winbox наружу. Закрываем порты, переводим управление на VPN, фиксируем что и как проверять.
-
Инфраструктура
Selectel выделенные серверы: когда dedicated дешевле облачных инстансов
Selectel расширяет линейку выделенных серверов в российских ЦОД. Сравниваем с собственным железом клиентов и облачными инстансами - и выясняем, когда dedicated реально выгоднее.
-
Регуляторика
Zero Trust и КИИ: где концепция накладывается на приказ 239
ФСТЭК обновляет методические рекомендации по защите КИИ - сегментация и контроль доступа. Показываем, как принципы Zero Trust закрывают конкретные пункты пр. 239.
-
DevOps
Helm 3 OCI Registry: храним чарты там же, где образы
Helm 3.5 вывел поддержку OCI Registry из эксперимента в рабочий режим. Переносим внутренний chart repo с ChartMuseum на Harbor и разбираем, что реально поменялось.
-
Инфраструктура
AlmaLinux 1.0 вышел: переводим первый CentOS 8 без переустановки
AlmaLinux OS 1.0 стабилен. Прогоняем almalinux-deploy.sh на тестовом сервере CentOS 8 и разбираем что скрипт делает, где может споткнуться и что проверять после.
-
Информационная безопасность
Veeam v11: Linux-репозиторий с immutable backup без WORM-железа
Veeam Backup & Replication v11 умеет делать Linux-репозиторий с неизменяемыми бэкапами через XFS reflink. Разворачиваем на Ubuntu 20.04 и проверяем защиту от ransomware.
-
Регуляторика
ТСПУ и замедление Twitter: что мы увидели на корпоративном трафике
Роскомнадзор применяет ТСПУ для замедления Twitter - первый публичный случай DPI-регулирования. Смотрим как это работает у разных провайдеров и что это значит для SD-WAN.