Информационная безопасность
-
Информационная безопасность
Уязвимость Каминского: ставим экстренные патчи DNS и меняем регламент
8 июля Каминский раскрыл критический баг DNS-кэша. Одновременные патчи BIND и Windows DNS - ставим в аварийном режиме, проверяем рандомизацию порта источника.
-
Информационная безопасность
rsyslog + TLS: переходим с UDP syslog на защищённый транспорт
Переключаем клиентов с UDP syslog на rsyslog 3.x с TLS-транспортом: логи перестают теряться при перегрузке и идут зашифрованным каналом - актуально под 152-ФЗ.
-
Информационная безопасность
ISO 27001: помогаем клиенту готовиться к сертификации
Аутсорсер хочет ISO/IEC 27001 для тендеров. Помогаем описать область применения, провести оценку рисков и выстроить SOA - работа на несколько месяцев вперёд.
-
Информационная безопасность
NAC и 802.1X: карантинный VLAN нашёл принтер, камеру и ноутбук подрядчика за одну неделю
Клиент с PCI DSS внедрил 802.1X на всех проводных портах. Первая неделя выявила 14 неизвестных устройств - от IP-камеры до личного ноутбука подрядчика.
-
Информационная безопасность
SELinux в enforcing на CentOS 5: как мы перестали его отключать и начали разбираться с политиками
После миграции на CentOS 5 Apache не стартовал на трёх серверах - SELinux блокировал нестандартный document root. Вышли через audit2allow за 20 минут.
-
Информационная безопасность
Check Point UTM-1 в SMB: IPS, антивирус и URL-фильтр вместо трёх коробок
Заменили устаревший периметровый файрвол клиента на Check Point UTM-1. Первый месяц: IPS заблокировал сотни попыток эксплуатации уязвимостей, о которых никто не подозревал.
-
Информационная безопасность
SSH-аудит после релиза OpenSSH 4.7: Protocol 1 на шести серверах и PermitRootLogin на четырёх
OpenSSH 4.7 вышел с рядом улучшений безопасности. Поводом для аудита SSH-конфигов послужил релиз - нашли Protocol 1 и PermitRootLogin=yes в продакшне.
-
Информационная безопасность
Аудит GPO в Active Directory: 47 политик, 12 мёртвых, три ослабляют пароли
Клиент готовится к 152-ФЗ и ISO 27001 - и обнаруживает, что треть GPO в AD не применяется ни к одному объекту, а некоторые из них фактически снижают уровень парольной защиты.
-
Информационная безопасность
200 машин под одним дашбордом: переводим парк на McAfee ePolicy Orchestrator
Перевели 200 рабочих станций клиента с локальных антивирусов на централизованное управление через ePolicy Orchestrator 4.0. Первый же аудит вскрыл 12 машин с базами трёхнедельной давности.
-
Информационная безопасность
iPhone в корпоративном Wi-Fi: RADIUS не ждал гостей
Apple выпускает iPhone 29 июня - первый массовый смартфон с Wi-Fi. Ещё до релиза он уже оказался в корпоративной сети клиента. RADIUS его не знал. Решили отдельным SSID с VLAN.
-
Информационная безопасность
SIEM год спустя: первые correlation rules - и реальный брутфорс в первую же неделю
После года пассивного сбора логов в SIEM наконец настроили correlation rules. Первый же алерт сработал по делу: брутфорс RDP с внешнего IP, заблокировали через ACL.
-
Информационная безопасность
Плановый аудит уязвимостей Nessus'ом: 12 хостов, 3 критических, MS06-040 живёт
Провели первый плановый внутренний аудит уязвимостями Nessus 3.x по расписанию: 12 хостов, нашли три критических, включая незакрытый MS06-040 на двух серверах.
-
Информационная безопасность
Storm Worm: 4 000 писем про «шторм» за ночь и разбор полётов на почтовом шлюзе
Червь Storm Worm рассылается через почту под темой про ураган в Европе. Разбираем всплеск на шлюзе, правим порог RBL и добавляем проверку MIME-типов вложений.
-
Информационная безопасность
Первый официальный pentest внутренней сети: что нашлось за восемь часов
Проводим первый формальный внутренний pentest для клиента: nmap, Nessus, ручная проверка прав. Открытый RDP, admin/admin на принтере, SMB с финансами - всё это за один рабочий день.
-
Информационная безопасность
SIEM: первые шаги и корреляция логов
Централизованный syslog есть, но читать его вручную - нереально. Ставим OSSIM, коррелируем события firewall, IDS и аутентификации. Первый brute-force обнаружен за три минуты.
-
Информационная безопасность
WPA2-Enterprise с RADIUS: переводим клиента после ухода сотрудника
WPA-Personal с общим ключом ломается при увольнении: ключ меняй или нет, бывший сотрудник знает пароль. Переводим сеть на WPA2-Enterprise - каждому пользователю свой логин, отзыв мгновенный.
-
Информационная безопасность
Аудит прав в Active Directory: 12 лишних учёток с полным доступом к финансам, три из них - уволенные
Клиент не знает, кто имеет доступ к папкам финансового отдела. Запускаем Export-ADPermission и NTFS ACL-аудит. Находим 12 лишних учётных записей, три принадлежат уволенным сотрудникам.
-
Информационная безопасность
MS06-040: шесть часов на раскатку критического патча по всем клиентским Windows-машинам
Microsoft закрывает RCE в Server Service с CVSS 10.0 - без аутентификации, через сеть. NetworkBlast PoC появился через сутки. Отрабатываем первую emergency patch-сессию по регламенту.
-
Информационная безопасность
Флешка как катализатор: изучаем рынок DLP и строим ручной периметр
После инцидента с флешкой у клиента смотрим на первые корпоративные DLP-решения. Websense и Vontu дорогие и сырые - строим контроль руками через GPO, прокси и аудит печати.
-
Информационная безопасность
MS06-014: три машины клиента подхватили трояна просто открыв новостной сайт
Критическая уязвимость MDAC в Internet Explorer активно эксплуатируется drive-by атаками. Экстренно раскатываем патч через GPO и фиксируем процедуру.