Информационная безопасность
-
Информационная безопасность
Windows Defender ATP preview: EDR прямо в ОС без агента - смотрим на телеметрию
Microsoft открыл preview Windows Defender ATP - EDR без отдельного агента для Windows 10 и Server 2016. Сравниваем телеметрию с нашим стеком Sysmon+ELK на пилоте.
-
Информационная безопасность
Shadow Brokers: полный дамп - EternalBlue, DoublePulsar в открытом доступе
14 апреля Shadow Brokers слили полный арсенал АНБ: EternalBlue, EternalRomance, DoublePulsar. Экстренная проверка MS17-010 и блокировка 445/TCP у клиентов.
-
Информационная безопасность
SMBv1 в корпоративной сети: отключаем через GPO после дампа Shadow Brokers
После публикации EternalBlue прошлись по всему парку: отключили SMBv1 через GPO, закрыли 445 между сегментами. Алгоритм проверки и типичные сюрпризы - принтеры, NAS.
-
Информационная безопасность
Linux auditd как аналог Sysmon: детектирование execve, ptrace и сетевых событий
После внедрения Sysmon на Windows закрываем пробел на Linux: auditd с детализированными правилами, пересылка в ELK через Filebeat. Правила и нагрузка на систему.
-
Информационная безопасность
MS17-010: патчим EternalBlue до того, как это стало обязательным
Microsoft закрыл критическую дыру в SMBv1 - ту самую, которую АНБ эксплуатировало через EternalBlue. Развернули патч через WSUS, проверили изолированные сегменты вручную.
-
Информационная безопасность
Shadow Brokers: АНБ теряет инструменты, мы проверяем периметр
Shadow Brokers опубликовали первую партию эксплойтов АНБ против Windows и Cisco. Провели инвентаризацию SMBv1 и IKE на периметре, изолировали уязвимые сегменты.
-
Информационная безопасность
Cloudbleed: когда CDN сам становится вектором утечки
Баг в HTML-парсере Cloudflare сливал куски памяти чужих HTTP-ответов в кешированные страницы. Проверили клиентов за Cloudflare, аудит заголовков и сессионных токенов.
-
Информационная безопасность
SHA-1 в корпоративном CA: как Chrome 56 и Firefox 51 устроили нам внеплановый аудит
Chrome 56 и Firefox 51 начали блокировать SHA-1 сертификаты. Несколько клиентов получили красную плашку на внутренних сервисах - разбираем аудит и план перехода на SHA-256.
-
Информационная безопасность
Let's Encrypt, ACME v2 draft и год автоматизации: где хватает, а где нет
ACME v2 draft опубликован, wildcard-сертификаты анонсированы. Разбираем год работы с certbot + systemd timer и честно говорим, где корпоративный CA пока незаменим.
-
Информационная безопасность
Два месяца после Dyn: пересматриваем DNS-архитектуру и разбираемся с IoT на свитчах
После атаки Mirai на Dyn отрасль начала пересматривать DNS-архитектуру. Добавляем резервные резолверы клиентам и разбираем сегрегацию IoT на уровне свитчей доступа.
-
Информационная безопасность
Четыре уровня защиты от Locky, Cerber и CryptXXX: что реально работает
GPO-ограничение макросов, AppLocker для блокировки %TEMP%, offline-копии бэкапов и обучение пользователей - формализуем стратегию защиты от ransomware-кампаний 2016 года.
-
Информационная безопасность
Shielded VMs в Windows Server 2016: защита виртуалки от привилегированного инсайдера
Разворачиваем первую Shielded VM на Windows Server 2016: Host Guardian Service, vTPM и BitLocker как защита VM от скомпрометированного гипервизора или привилегированного администратора.
-
Информационная безопасность
Mirai кладёт Dyn: Twitter недоступен, и мы идём проверять DNS клиентов
21 октября ботнет Mirai атаковал DNS-провайдера Dyn, положив Twitter, GitHub и Netflix. Разбираем атаку и проверяем DNS-резервирование у клиентов.
-
Информационная безопасность
Mirai: исходники ботнета опубликованы, дефолтные пароли на Telnet делают своё дело
В сентябре 2016-го исходный код Mirai выложен публично. Изучаем, как ботнет ломает IoT через Telnet, и сканируем периметр клиентов на уязвимые устройства.
-
Информационная безопасность
OpenSSL 1.1.0: обновляем управляемые сервисы и разбираемся с ABI
OpenSSL 1.1.0 вышел с ChaCha20-Poly1305 и курсом на TLS 1.3. Обновили все публичные сервисы, споткнулись об изменённый ABI и поправили Ansible-роли.
-
Информационная безопасность
IoT в корпоративной сети: инвентаризация и сегментация после первых отчётов об IoT-ботнетах
После появления отчётов об IoT-ботнетах на базе IP-камер и роутеров проводим инвентаризацию умных устройств у клиентов и выносим их в отдельный VLAN.
-
Информационная безопасность
Политика 3-2-1 на практике: как клиент восстановился после Cerber за 4 часа
После заражения Cerber клиент поднял работу за 4 часа - не потому что повезло, а потому что заранее выстроил правильную политику резервного копирования. Разбираем, что именно сработало.
-
Информационная безопасность
Locky через Word-макрос: разбираем механику заражения и что делать прямо сейчас
Ransomware Locky с начала 2016 года атакует корпоративную почту через макросы Word. Разбираем механику заражения и первые практические меры: GPO и изоляция файловых серверов.
-
Информационная безопасность
Let's Encrypt GA: перевели всех клиентов на бесплатный TLS и забыли про продление
Let's Encrypt вышел из беты в апреле 2016. Прогнали certbot по всем клиентам на сопровождении, настроили cron - трудозатраты на продление сертификатов упали до нуля.
-
Информационная безопасность
ElastAlert поверх ELK: правила для SSH-брутфорса, аномальных 4xx и sudo - и первый живой сканер внутри сети
Подключаем ElastAlert от Yelp к нашему ELK-стеку. Три правила корреляции событий безопасности - и сразу находим активный сканер во внутренней сети.