Блог
-
Регуляторика
187-ФЗ подписан: что дальше - ждём подзаконных актов ФСТЭК и ФСБ
187-ФЗ о безопасности КИИ подписан 26 июля 2017. Реальные требования раскроются в постановлениях и приказах - начинаем вести реестр ожидаемых НПА.
-
Информационная безопасность
Microsoft Tier Model: административные рабочие станции как ответ на Mimikatz-вектор NotPetya
После NotPetya с его Mimikatz-lateral movement внедряем Microsoft Tier Model у клиентов: выделенные PAW, запрет логина доменных админов на рядовые машины.
-
Управление и процессы
Итоги первого полугодия 2017: WannaCry, NotPetya и 187-ФЗ КИИ изменили повестку кибербезопасности
Первое полугодие 2017-го: два глобальных вайпера и новый закон о КИИ. Что из запланированного сделали, что оказалось срочным вопреки плану, что уходит в H2.
-
Информационная безопасность
NotPetya: не вымогатель, а wiper - цепочка MeDoc -> EternalBlue -> Mimikatz -> MBR
27 июня волна накрыла Maersk, Rosneft, Merck. Разбираем цепочку заражения NotPetya и красные флаги, которые видны задним числом уже сейчас.
-
Информационная безопасность
NotPetya 27 июня: post-mortem - вектор через M.E.Doc, EternalBlue, Mimikatz и MBR-вайп
Итоговый разбор NotPetya: цепочка заражения через M.E.Doc, распространение через EternalBlue и Mimikatz, деструктивный MBR-wipe. Что сработало у клиентов и где пробелы.
-
Данные и аналитика
Prometheus 1.7 в продакшне: тюнинг retention, compaction и federation для нескольких площадок
Полгода Prometheus в проде - разбираем retention, compaction, remote_write в InfluxDB и federation-топологию для мониторинга нескольких площадок.
-
Информационная безопасность
NotPetya: MBR-вайпер, Mimikatz и credential hygiene в корпоративной сети
NotPetya не просто шифровал - собирал хэши паролей из lsass и распространялся через WMI/PsExec даже на пропатченных машинах. Разбираем механику и проверяем тиеринг.
-
DevOps
Terraform + Ansible: как мы формализовали IaC-процесс и зачем это вообще нужно
Terraform создаёт VM и сеть, Ansible конфигурирует ОС и приложения, GitLab CI запускает всё при merge в master. Описываем структуру репо и review-процесс.
-
Информационная безопасность
SIEM после WannaCry: корреляционные правила для EternalBlue, SMB-сканирования и lateral movement
После WannaCry вендоры SIEM публикуют готовые correlation rules. Разбираем сигнатуры, пороги и сколько ложных срабатываний ждать в типовой корпоративной сети.
-
АСУ ТП
WannaCry добрался до АСУ ТП: аудит DMZ между корпоративной сетью и SCADA
WannaCry поразил SCADA и HMI с Windows XP на производстве. Для промышленных клиентов срочно проводим аудит демилитаризованных зон и документируем разрывы в сегментации.
-
Регуляторика
GDPR и российские компании: разбираем пересечение с 152-ФЗ на примере запросов DPA
Клиенты с европейскими партнёрами получают запросы на Data Processing Agreement под GDPR. Разбираем где 152-ФЗ и GDPR дублируют требования, а где нужен отдельный контур.
-
DevOps
Helm 2 и ChartMuseum: управление пакетами Kubernetes в продакшне
Helm 2 с Tiller в кластере стал стандартом деплоя: внутренний ChartMuseum как репозиторий chart-ов, версионирование и rollback через helm upgrade/rollback.
-
Инфраструктура
Immutable-снапшоты и офлайн-хранилище: архитектура бекапа после WannaCry
WannaCry шифровал не только диски, но и примонтированные сетевые шары с бекапами. Разбираем архитектуру защищённого резервного копирования: offline-хранилище, immutable snapshots, тест восстановления.
-
Системное администрирование
Патч-менеджмент после WannaCry: пересматриваем SLA с 30 до 7 дней для CVSS>=9
WannaCry показал: MS17-010 был доступен за 60 дней до эпидемии, но тысячи организаций его не поставили. Пересматриваем SLA на критические патчи.
-
Инфраструктура
WannaCry и плоские сети: срочный аудит топологии и план микросегментации
WannaCry вскрыл проблему плоских L2-сетей: бухгалтерия, производство и ИТ в одном сегменте. Идём к клиентам с аудитом топологии и планом VLAN + ACL.
-
Информационная безопасность
WannaCry: анатомия атаки - EternalBlue, DoublePulsar, дроппер, шифровальщик
12 мая 2017 WannaCry заразил сотни тысяч машин через EternalBlue. Разбираем цепочку: эксплойт, имплант, дроппер, шифрование. Наши клиенты не пострадали - MS17-010 стоял с марта.
-
Информационная безопасность
WannaCry: чеклист реагирования - SMBv1, MS17-010, kill switch, изоляция, восстановление
WannaCry продолжает распространение. Публикуем рабочий чеклист: отключение SMBv1, патч MS17-010, блокировка 445, kill switch, изоляция и бэкапы.
-
Инфраструктура
Ceph Luminous preview: BlueStore в продакшн и первые замеры против FileStore
Разворачиваем тестовый кластер на Luminous dev-preview: сравниваем IOPS и latency BlueStore vs FileStore на одном железе, смотрим на erasure coding и нюансы миграции OSD.
-
Информационная безопасность
Windows Defender ATP preview: EDR прямо в ОС без агента - смотрим на телеметрию
Microsoft открыл preview Windows Defender ATP - EDR без отдельного агента для Windows 10 и Server 2016. Сравниваем телеметрию с нашим стеком Sysmon+ELK на пилоте.
-
DevOps
Docker Swarm Mode vs Kubernetes: честное сравнение после года в проде
Год с Docker Swarm в продакшне и полгода пилота на Kubernetes. Сравниваем честно: где Swarm выигрывает простотой, а где экосистема K8s уже перевешивает.