Информационная безопасность
-
Информационная безопасность
Ghost Push и корпоративные Android: ужесточаем MDM до того, как стало плохо
Ghost Push заражает миллионы Android-устройств через сторонние магазины. Как мы пересмотрели MDM-политику: запрет sideload, принудительный PIN, remote wipe.
-
Информационная безопасность
SSL-сертификаты у клиента: 14 штук, три сервера, часть просрочена
После Heartbleed и POODLE взялись за инвентаризацию SSL у одного клиента - нашли 14 сертификатов с разными сроками, часть уже истекла. Строим реестр и мониторинг через Zabbix.
-
Информационная безопасность
TLS по OWASP: внутренний чеклист после трёх лет тяжёлых атак
OWASP обновил TLS Cheat Sheet после BEAST, POODLE и Heartbleed. Составили внутренний чеклист и автоматизировали проверку через testssl.sh - разбираем что и почему.
-
Информационная безопасность
Let's Encrypt: EFF и Mozilla объявили о бесплатных TLS-сертификатах через ACME
Ноябрь 2014: EFF, Mozilla и исследователи Michigan объявили инициативу Let's Encrypt - бесплатный CA с автоматизированной выдачей сертификатов по ACME-протоколу.
-
Информационная безопасность
MS14-060: Sandworm получает патч, мы получаем 12 часов гонки
Microsoft закрыла CVE-2014-4114 в октябрьский Patch Tuesday. Пометка Critical и активная эксплуатация in the wild - приоритизация была нулевой. 12 часов на все Windows-хосты.
-
Информационная безопасность
POODLE (CVE-2014-3566): SSLv3 отключаем везде, без исключений
14 октября Google опубликовал POODLE - атаку на SSLv3. К вечеру отключили протокол на всех серверах. Единственная проблема - IE6, который без SSLv3 не умеет в HTTPS.
-
Информационная безопасность
Два инцидента за полгода: переходим на ежеквартальный аудит безопасности
Heartbleed в апреле, Shellshock в сентябре. Два критических инцидента за полгода - достаточный аргумент, чтобы пересмотреть периодичность аудита инфраструктуры.
-
Информационная безопасность
Shellshock: аудит CGI на Apache после патча bash
После патча CVE-2014-6271 прошлись по всем хостам с mod_cgi. Нашли три CGI-скрипта с bash в shebang - два из них мёртвые. Описываем методику быстрого аудита.
-
Информационная безопасность
Shellshock (CVE-2014-6271): экстренный патчинг под ночь
24 сентября появился Shellshock - критическая уязвимость в bash с удалённым выполнением кода. К 25-му уже гнали патчи по всем Linux-серверам, CGI на Apache - первый приоритет.
-
Информационная безопасность
Bash после Shellshock: три CVE за три дня и мониторинг версии пакета
Первый патч Shellshock оказался неполным - за три дня вышло ещё три CVE для того же механизма. Настроили мониторинг версии bash через Zabbix с триггером на несоответствие.
-
Информационная безопасность
Sandworm и CVE-2014-4114: проверяем патчи до публикации CVE
Аналитики iSIGHT предупредили об APT-группе Sandworm, использующей уязвимость в Windows OLE. Проверили патч MS14-060 на всех Windows-хостах - двух серверов в списке не оказалось.
-
Информационная безопасность
Fine-Grained Password Policy в AD 2008R2: разные правила для разных групп
Настроили Fine-Grained Password Policy в Active Directory 2008R2: администраторам - 14 символов и блокировка с третьей попытки, пользователям - стандарт.
-
Информационная безопасность
SSL-аудит nginx после Heartbleed: от B до A минимальными правками
Прогнали клиентские nginx-серверы через ssllabs.com - большинство получили B из-за TLSv1.0 и слабых шифров. Разбираем минимальный набор директив для оценки A.
-
Информационная безопасность
SSLLabs Server Test как инструмент аудита: ни одного клиентского сервера ниже B
После Heartbleed прогнали все публичные эндпоинты клиентов через Qualys SSLLabs. Результаты неприятные, но предсказуемые. Разбираем, что тянет оценку вниз.
-
Информационная безопасность
RD Gateway + NPS + двухфакторка: закрываем прямой RDP из интернета
Разворачиваем Remote Desktop Gateway с двухфакторной аутентификацией через NPS: прямой RDP закрыт, подключения аудируются, PCI DSS доволен.
-
Информационная безопасность
TLS 1.2 после Heartbleed: отключаем SSLv3, чистим cipher suite, включаем HSTS
После Heartbleed самое время привести TLS-конфиги в порядок: выкидываем SSLv3 и TLS 1.0, ограничиваем шифры, включаем HSTS. Готовые шаблоны для nginx и Apache.
-
Информационная безопасность
SSL-сертификаты после Heartbleed: перевыпустить - не значит закрыть
Перевыпуск сертификата без отзыва старого оставляет дыру открытой. Разбираем механику OCSP, настраиваем проверку и мониторинг срока действия.
-
Информационная безопасность
Heartbleed: постинцидентный чеклист - что проверить, когда веб уже обновлён
Чеклист после Heartbleed: инвентаризация OpenSSL, приоритеты перевыпуска сертификатов, VPN, почтовый шлюз и всё, что не веб.
-
Информационная безопасность
Heartbleed: ночной режим, обновляем OpenSSL и перевыпускаем сертификаты
CVE-2014-0160 Heartbleed - критическая уязвимость OpenSSL, раскрытая 7 апреля. Обновляем пакеты на всех публичных серверах, отзываем и перевыпускаем SSL-сертификаты.
-
Информационная безопасность
OpenSSL под лупой: аудит кода накануне новых релизов
Сообщество начинает системный аудит OpenSSL в рамках Core Infrastructure Initiative. Составляем реестр сервисов с OpenSSL и готовимся к патч-циклу.