Блог
-
Информационная безопасность
MS14-060: Sandworm получает патч, мы получаем 12 часов гонки
Microsoft закрыла CVE-2014-4114 в октябрьский Patch Tuesday. Пометка Critical и активная эксплуатация in the wild - приоритизация была нулевой. 12 часов на все Windows-хосты.
-
Информационная безопасность
POODLE (CVE-2014-3566): SSLv3 отключаем везде, без исключений
14 октября Google опубликовал POODLE - атаку на SSLv3. К вечеру отключили протокол на всех серверах. Единственная проблема - IE6, который без SSLv3 не умеет в HTTPS.
-
Инфраструктура
OpenStack Juno: обновляем тестовый стенд с Icehouse и переписываем Neutron
Juno вышел - обновили стенд с Icehouse без потери данных, но конфиг Neutron L2-агента несовместим. Разбираем diff конфигов и подводные камни миграции.
-
Системное администрирование
POODLE + IE6: срочная миграция на Firefox ESR в корпоративной среде
Отключение SSLv3 у клиента с 30 машинами на WinXP/IE6 сломало доступ к банк-клиенту. Выход - Firefox ESR, единственный современный браузер, живущий на XP.
-
Информационная безопасность
Два инцидента за полгода: переходим на ежеквартальный аудит безопасности
Heartbleed в апреле, Shellshock в сентябре. Два критических инцидента за полгода - достаточный аргумент, чтобы пересмотреть периодичность аудита инфраструктуры.
-
Информационная безопасность
Shellshock: аудит CGI на Apache после патча bash
После патча CVE-2014-6271 прошлись по всем хостам с mod_cgi. Нашли три CGI-скрипта с bash в shebang - два из них мёртвые. Описываем методику быстрого аудита.
-
Информационная безопасность
Shellshock (CVE-2014-6271): экстренный патчинг под ночь
24 сентября появился Shellshock - критическая уязвимость в bash с удалённым выполнением кода. К 25-му уже гнали патчи по всем Linux-серверам, CGI на Apache - первый приоритет.
-
Информационная безопасность
Bash после Shellshock: три CVE за три дня и мониторинг версии пакета
Первый патч Shellshock оказался неполным - за три дня вышло ещё три CVE для того же механизма. Настроили мониторинг версии bash через Zabbix с триггером на несоответствие.
-
Информационная безопасность
Sandworm и CVE-2014-4114: проверяем патчи до публикации CVE
Аналитики iSIGHT предупредили об APT-группе Sandworm, использующей уязвимость в Windows OLE. Проверили патч MS14-060 на всех Windows-хостах - двух серверов в списке не оказалось.
-
Системное администрирование
Патч-менеджмент: Shellshock показал, где у нас прорехи
Shellshock вскрыл слабое место в процессе управления патчами. Ввели жёсткий регламент по CVSS и автоматизировали уведомления через RSS-фиды NVD.
-
DevOps
CoreOS: ОС как платформа для контейнеров, или зачем выбрасывать yum
Пощупали CoreOS после выхода из бета: Docker-контейнеры вместо пакетов, fleet для кластера, etcd как мозг. Интересно, но в клиентскую эксплуатацию пока не берём.
-
Данные и аналитика
Grok-паттерны для логов 1С: день на отладку, зато теперь видно что происходит
Потратили день на написание grok-паттернов под нестандартный формат логов 1С Предприятия. Описываем подход: сначала Grok Debugger, потом конфиг Logstash.
-
Регуляторика
Astra Linux Special Edition: обзор по запросу госклиента
Провели обзор Astra Linux SE для клиента из госсектора: сертификат ФСТЭК по 4-му уровню есть, совместимость с корпоративным ПО ограничена, на АРМ без сложного прикладного - работает.
-
DevOps
Внутренний Docker Registry за nginx: basic auth, TLS и прощание с Docker Hub
Подняли приватный Docker Registry v1 внутри инфраструктуры, закрыли его nginx с basic auth и TLS. Образы теперь не уходят на Docker Hub - хранятся дома.
-
Информационная безопасность
Fine-Grained Password Policy в AD 2008R2: разные правила для разных групп
Настроили Fine-Grained Password Policy в Active Directory 2008R2: администраторам - 14 символов и блокировка с третьей попытки, пользователям - стандарт.
-
Информационная безопасность
SSL-аудит nginx после Heartbleed: от B до A минимальными правками
Прогнали клиентские nginx-серверы через ssllabs.com - большинство получили B из-за TLSv1.0 и слабых шифров. Разбираем минимальный набор директив для оценки A.
-
Системное администрирование
Третий уровень бэкапа: офлайн-копия против шифровальщиков
После нескольких случаев шифрования файловых серверов у клиентов добавили в схему резервного копирования третий уровень - отключаемый USB-диск по расписанию.
-
Данные и аналитика
PostgreSQL 9.3 под 1С 8.3: конфиг для 50 пользователей
Разворачивали 1С 8.3 на PostgreSQL 9.3 вместо MS SQL - специальная сборка от 1С, патч для русской локали и настройка shared_buffers. Публикуем рабочий конфиг.
-
Инфраструктура
VMworld 2014: смотрели трансляцию - vSphere 6 официально, VSAN становится интереснее
На VMworld в Сан-Франциско официально анонсировали vSphere 6 с лимитом 128 vCPU на VM и Virtual Volumes. Нас больше зацепил VSAN - планируем пилот на трёх хостах.
-
DevOps
Git hooks вместо Jenkins: post-receive на bare-репозитории деплоит в продакшн
Настроили post-receive hook на bare-репозитории: пуш в ветку production запускает rsync на целевой сервер и перезагрузку nginx. Без Jenkins, для пяти разработчиков.