Информационная безопасность
-
Информационная безопасность
certbot как официальный клиент Let's Encrypt: systemd-timer вместо cron, 60+ доменов за месяц
EFF выпускает certbot и официально убирает letsencrypt-auto. Мигрируем на certbot, переписываем пролонгацию на systemd-timer и закрываем 60+ клиентских доменов без единого ручного действия.
-
Информационная безопасность
Badlock и Let's Encrypt GA в один день: обновляем Samba и Windows одновременно
12 апреля 2016 вышли патчи Badlock (CVE-2016-2118) для Samba и Windows. В тот же день - GA Let's Encrypt. Рассказываем, как справляться с двойным патч-днём без паники.
-
Информационная безопасность
Let's Encrypt GA: выпускаем продакшн-сертификаты для 15 доменов и считаем экономию
12 апреля Let's Encrypt перешёл в General Availability. Раскатываем Ansible-роль на первые 15 клиентских доменов и сравниваем с тем, что платили за Comodo.
-
Информационная безопасность
Накануне GA Let's Encrypt: пишем Ansible-роль для certbot и готовим 40+ клиентских сервисов
Let's Encrypt объявил о переходе в General Availability в апреле. Пишем Ansible-роль для certbot через cron, тестируем на staging, планируем покрыть клиентские сервисы к маю.
-
Информационная безопасность
CIS Benchmark Level 2 для CentOS 7.2: 89 контролей закрываем Ansible, 21 требует разговора с заказчиком
Применяем CIS CentOS Linux 7 Benchmark Level 2 к базовому образу CentOS 7.2 и автоматизируем проверку через Ansible: что закрывается одним playbook-ом, а что требует ручного решения.
-
Информационная безопасность
DROWN официально: сканируем 12 клиентов, находим 23 уязвимых сервера
1 марта 2016 опубликован DROWN (CVE-2016-0800) - треть HTTPS-серверов в мире уязвима. Хроника реагирования за 8 часов: инвентаризация, 23 сервера с SSLv2, исправление.
-
Информационная безопасность
DROWN и SSLv2: инвентаризируем серверы и отключаем протокол до публичного раскрытия CVE
Получили оповещение о DROWN (CVE-2016-0800): SSLv2 позволяет расшифровать TLS-сессии. Проводим инвентаризацию всех серверов и публикуем скрипт проверки через openssl и nmap NSE.
-
Информационная безопасность
Let's Encrypt расширяет бету: переводим клиентские домены на бесплатные сертификаты
Получили очередной инвайт в закрытую бету Let's Encrypt - на этот раз для клиентских доменов. Certbot, cron, nginx - работает. Следим за стабильностью.
-
Информационная безопасность
OpenSSL 1.0.2e: очередной критический патч и почему в этот раз мы уложились за час
OpenSSL 1.0.2e закрыл CVE-2015-3193 и несколько других уязвимостей. Автоматизированный скан через Ansible показал версии на всех серверах за минуты - патч занял час вместо рабочего дня.
-
Информационная безопасность
CVE-2015-6323: как мы за сутки обновили Cisco ASA у нескольких клиентов и почему сетевое железо тоже надо патчить
Критическая уязвимость в Cisco ASA потребовала экстренного обновления VPN-концентраторов. Уведомили клиентов, согласовали окна обслуживания и закрыли за сутки.
-
Информационная безопасность
DLP после инцидента: как бухгалтер с флешкой запустила проект по информационной безопасности
После утечки клиентской базы через USB развернули DLP с контролем съёмных носителей и почты. За два месяца система поймала три попытки несанкционированного копирования.
-
Информационная безопасность
Плоская сеть как подарок атакующему: почему мы начали сегментировать VLAN на уровне рабочих групп
После разбора нескольких инцидентов у клиентов увидели паттерн: плоская сеть даёт атакующему свободу передвижения после первого скомпрометированного хоста.
-
Информационная безопасность
Hacking Team и три zero-day во Flash: как мы провели день за отключением плагина
Утечка данных Hacking Team обнажила три zero-day в Adobe Flash. Рассказываем как в один день отключали Flash по всему парку и почему это стало точкой выхода.
-
Информационная безопасность
День VENOM: координируем патчинг KVM и Xen-хостов в нескольких организациях
Как мы за две недели прошли по всем клиентским KVM и Xen-хостам, обновили QEMU без лишних простоев и что выяснили про live migration по дороге.
-
Информационная безопасность
Logjam: генерируем свои DH-параметры и закрываем DHE_EXPORT на всём парке
Атака Logjam деградирует TLS до 512-битного экспортного Diffie-Hellman. Проходим по nginx, Apache и Postfix: генерируем DH 2048-бит, отключаем DHE_EXPORT.
-
Информационная безопасность
VENOM: патчим QEMU на всех KVM и Xen-хостах до того, как это стало мейнстримом
CVE-2015-3456 - побег из VM через эмулятор флоппи-дисковода QEMU. Объясняем клиентам чем VENOM отличается от Heartbleed и почему патч надо ставить немедленно.
-
Информационная безопасность
OpenSSL 1.0.2 на продакшне: ALPN, честный ECDH и сборка DEB без сюрпризов
Обновляем OpenSSL до 1.0.2 на серверах под управлением: проверяем nginx и Postfix, включаем ALPN, чиним цепочку сборки DEB-пакетов.
-
Информационная безопасность
SELinux enforcing на CentOS 7: audit2allow и кастомные политики вместо setenforce 0
Переход на CentOS 7 - SELinux enforcing ломает несколько сервисов. Разбираемся с audit2allow, пишем custom policy modules и объясняем, почему отключать не вариант.
-
Информационная безопасность
FREAK застал нас врасплох: отключаем EXPORT-шифры на nginx и Apache
CVE-2015-0204: атака деградации TLS до экспортных шифров 1990-х. Несколько серверов клиентов поддерживали EXPORT-наборы. Чистим конфиги nginx и Apache, проверяем балансировщики.
-
Информационная безопасность
С IPsec-клиента на Cisco AnyConnect SSL VPN: certificate pinning, split tunneling и RADIUS+TOTP
Мигрируем корпоративный VPN с IPsec на Cisco AnyConnect SSL VPN: разбираем certificate pinning, split tunneling и двухфакторную аутентификацию через RADIUS+TOTP.