Информационная безопасность
-
Информационная безопасность
RD Gateway на Windows Server 2008 R2: SSL-туннель для RDP без VPN
Разворачиваем RD Gateway с корпоративным сертификатом, NPS-политиками и OTP-токенами - удалённый доступ без VPN-клиента на каждом ноутбуке.
-
Информационная безопасность
Stuxnet: читаем отчёт Symantec и закрываем LNK-уязвимость там, где патчи не дошли
Symantec и Kaspersky опубликовали полный разбор Stuxnet. Читаем отчёт, оцениваем векторы для промышленных объектов и закрываем MS10-046 там, где патч ещё не встал.
-
Информационная безопасность
Шифрование дисков после кражи ноутбука: BitLocker с TPM на Windows 7, LUKS на Linux
После утечки клиентской базы через украденный ноутбук разворачиваем BitLocker+TPM по всему парку Windows 7 и LUKS поверх LVM на Linux. Делимся результатами.
-
Информационная безопасность
TDSS на бухгалтерском ПК: антивирус молчит, TDSSKiller говорит
Обнаружили буткит TDSS на рабочей станции бухгалтера - штатный антивирус не видел ничего. Помог TDSSKiller, потом разбирали C2-трафик вручную.
-
Информационная безопасность
802.1X NAC: две недели ада в helpdesk и потом тишина
Развернули 802.1X с FreeRADIUS и проверкой антивируса перед пропуском в VLAN у производственного клиента. Что пошло не так и почему оно того стоило.
-
Информационная безопасность
Stuxnet и промышленные контроллеры: первые сообщения и срочный аудит
В июле 2010 появились детали о черве Stuxnet, атакующем Siemens SCADA. Мы провели срочный аудит у клиентов с промышленными стендами - нашли два открытых наружу контроллера.
-
Информационная безопасность
Инвентаризация SSL: два просроченных и один с чужим CN
Провели инвентаризацию SSL-сертификатов у клиента: нашли просроченные во внутренних сервисах и сертификат с некорректным CN. Что это означает на практике.
-
Информационная безопасность
Kaspersky Security Center 8: один экран вместо зоопарка разрозненных лицензий
Мигрировали клиента на KSC 8 - наконец-то статус каждой машины виден в одном окне, обновления идут без VPN-коллизий, а не по принципу «вроде должно работать».
-
Информационная безопасность
Операция Aurora и IE6: как zero-day заставил нас спешно гнать браузер по всему парку
Aurora вскрыла zero-day в IE6, которым пользовались атакующие против Google и десятков компаний. Что это значило для корпоративных парков, где IE6 ещё живёт.
-
Информационная безопасность
NAC на 802.1X: как ноутбук без патчей попадает в карантин автоматически
Внедрили Microsoft NAP на базе 802.1X: устройства без актуальных обновлений и антивируса уходят в карантинный VLAN. За первый месяц изолировали 12 устройств без ручного вмешательства.
-
Информационная безопасность
SIEM для финансового клиента: первая неделя Splunk и паттерн, который не видел ни один антивирус
Запустили пилот Splunk 3.x у финансового клиента для корреляции событий безопасности. Итог первой недели оказался показательнее, чем ожидали.
-
Информационная безопасность
DDoS Twitter и Facebook: что это значит для нас
6 августа атаки положили Twitter и Facebook. Клиенты спрашивают про защиту. Разбираем разницу между volumetric и application-layer DDoS и что реально можно сделать.
-
Информационная безопасность
OpenSSH без паролей: ввели политику и забыли про словарные атаки
Brute-force на SSH превратился в фоновый шум 2009 года. Перевели клиентов на ключи, закрыли root-вход, сменили порты - записи об отказах в логах упали на 99%.
-
Информационная безопасность
Соцсети в офисе: написали политику, пока HR с этим ещё не разобрался
ВКонтакте и Facebook растут быстрее, чем корпоративные регламенты. Написали клиенту политику допустимого использования соцсетей и отдельные правила для личных устройств в сети.
-
Информационная безопасность
syslog-ng 3: централизованные логи с 80+ серверов без потерь
Перешли с rsyslog на syslog-ng 3.0 у крупного клиента: TCP с подтверждением доставки, структурированные сообщения, и конец потерям логов при сетевых сбоях.
-
Информационная безопасность
Conficker.B: отключаем AutoRun через GPO и закрываем 445-й на периметре
Новая модификация Conficker.B добавила USB и сетевые шары как векторы распространения. Рассказываем, какие групповые политики и правила межсетевого экрана остановили волну у наших клиентов.
-
Информационная безопасность
Conficker: карантин руками и урок про патчи, которые не ставят
Червь Conficker распространяется через MS08-067 на машинах без SP3. Обнаружили заражение у клиента, ввели карантин, чистили сегмент вручную - рассказываем как это выглядело изнутри.
-
Информационная безопасность
Conficker: как червь отключает Windows Update, блокирует антивирусы и что с этим делать
Conficker массово распространяется через MS08-067, который мы только что закрыли. Разбираем механику червя и чеклист для уже заражённой машины.
-
Информационная безопасность
MS08-067: внеплановый патч Microsoft и три ночных окна на 200+ машин
Microsoft выпускает экстренный патч MS08-067 для Server Service. Закрываем уязвимость на всём парке под управлением, заодно выясняем, где WSUS работает не так.
-
Информационная безопасность
SSL VPN для выездных сотрудников: уходим от IPsec-клиентов
Разворачиваем SSL VPN для удалённого доступа: OpenVPN против аппаратных решений, почему NAT оператора больше не проблема и где подводные камни.