Информационная безопасность
-
Информационная безопасность
MOVEit CVE-2023-34362: Cl0p нашла очередной MFT и мы проверяем клиентов
CVE-2023-34362 - SQL injection zero-day в MOVEit Transfer, массовые атаки группы Cl0p. Документируем процесс быстрой инвентаризации стороннего ПО в периметре.
-
Информационная безопасность
Отечественные WAF в 2023: UserGate Web Security и PT Application Firewall вместо F5 ASM
PoC двух отечественных WAF на реальном клиенте: сравниваем UserGate Web Security и PT AF по false-positive rate, производительности под нагрузкой и удобству настройки правил.
-
Информационная безопасность
Zero Trust Network Access: смотрим на отечественные решения после ухода Zscaler и Palo Alto
Тестируем UserGate ZTNA и ПАК Континент 4 как замену Zscaler/Palo Alto. Функциональный паритет неполный, но базовый сценарий удалённого доступа - вполне рабочий.
-
Информационная безопасность
Утечки ПДн Q1 2023: паттерны атак и чеклист быстрых мер
Роскомнадзор фиксирует рекордные объёмы утечек ПДн в Q1 2023. Разбираем паттерны атак, типичные слабые места и даём чеклист быстрых мер для снижения риска.
-
Информационная безопасность
CVE-2023-23397: патч вышел - теперь надо его раскатать
Microsoft закрыла CVE-2023-23397 в Patch Tuesday марта 2023. Разбираем, почему даже критический патч в гетерогенной среде не ставится за 72 часа и как расставлять приоритеты.
-
Информационная безопасность
Astra Linux SE 1.7.3 на рабочих станциях КИИ: мандатный доступ, 1С и корпоративные приложения
Разворачиваем Astra Linux SE 1.7.3 на объектах КИИ: настройка мандатного управления доступом, совместимость с 1С и корпоративными приложениями, практический hardening под ФСТЭК.
-
Информационная безопасность
CVE-2023-23397: Outlook ворует NTLM-хэш без единого клика
Критическая zero-click уязвимость в Outlook перехватывает NTLM-хэши через приглашение в календаре. Разбираем временные меры до патча и что это значит для Exchange-инфраструктур.
-
Информационная безопасность
ESXiArgs: тысячи серверов VMware зашифрованы через дыру двухлетней давности
В феврале 2023 волна ESXiArgs-атак накрыла тысячи незапатченных хостов VMware ESXi. Разбираем CVE-2021-21985, закрываем SLP, строим management-VLAN.
-
Информационная безопасность
GoAnywhere CVE-2023-0669: zero-day в MFT, и мы нашли его у клиента в DMZ
CVE-2023-0669 - активно эксплуатируемый zero-day в GoAnywhere MFT. Рассказываем, как нашли незащищённый инстанс в DMZ клиента и что делать, когда патча ещё нет.
-
Информационная безопасность
Postmortem OpenSSL 3: три сервера, про которые все забыли, и почему SBOM теперь обязателен
CVE-2022-3786/3602 оказались менее страшными, чем Heartbleed. Но инцидент вскрыл пробел: три сервера клиента не были в реестре. Разбираем, что пошло не так и зачем теперь SBOM при онбординге.
-
Информационная безопасность
MaxPatrol SIEM vs Splunk: как мы переносили правила и что из этого вышло
Переход клиента с Splunk на MaxPatrol SIEM 5.4: что сломалось при миграции правил корреляции, что заработало лучше, и где мы до сих пор ищем обходные пути.
-
Информационная безопасность
OpenSSL 3.0.7 вышел: CVE-2022-3786 и CVE-2022-3602 закрыты, все клиентские серверы обновлены за двое суток
OpenSSL 3.0.7 вышел 1 ноября и закрыл две уязвимости, объявленные критическими. По факту понижены до High. Рассказываем, как прошло обновление по всей клиентской базе и где были сюрпризы.
-
Информационная безопасность
OpenSSL 3.x: инвентаризируем библиотеку в контейнерных образах до выхода патча
Индустрию предупредили: выйдет критическая уязвимость OpenSSL 3.x. Рассказываем, как находим библиотеку в контейнерных образах ещё до публикации деталей CVE.
-
Информационная безопасность
DLP после волны утечек: внедряем Solar Dozor без тысячи ложных срабатываний
Утечки СДЭК, «Яндекс.Еды» и Delivery Club подстегнули спрос на DLP. Разбираем типовые каналы и как настроить Solar Dozor так, чтобы он реально работал.
-
Информационная безопасность
SBOM и импортозамещение: аудит зависимостей с Syft и Grype на отечественных дистрибутивах
НКЦКИ выпустил рекомендации по SBOM для объектов КИИ. Рассказываем, как мы применяем Syft и Grype для поиска западных зависимостей с истекающей поддержкой.
-
Информационная безопасность
HashiCorp Vault в российском контексте: что реально угрожает, а что - паника
HashiCorp ввела ограничения для РФ, Vault 1.11 вышел с улучшенным PKI. Оцениваем риски продолжения использования Vault: что реально угрожает, а что - паника.
-
Информационная безопасность
MaxPatrol SIEM и RuSIEM: план миграции после остановки QRadar и Splunk
IBM QRadar и Splunk прекратили лицензирование в России. Разбираем MaxPatrol SIEM и RuSIEM: форматы коннекторов, качество корреляционных правил, реальные болевые точки перехода.
-
Информационная безопасность
Третья волна DDoS: атакующие ушли с L3/L4 на HTTP, и upstream-фильтрация перестала справляться
Май 2022: третья волна DDoS за квартал, и на этот раз - application-layer атаки на HTTP/HTTPS. Разбираем, где WAF помог, а где выручил rate-limiting на L7.
-
Информационная безопасность
OWASP Top 10 2021 в ТЗ на аудит: Insecure Design и SSRF добавились к старым знакомым
ФСТЭК начал ссылаться на OWASP Top 10 2021 в рекомендациях. Проводим аудиты веб-приложений по новому списку и разбираем, что изменилось на практике.
-
Информационная безопасность
Spring4Shell: патч вышел, разворачиваем обновления по клиентам
Spring Framework 5.3.18/5.2.20 и Spring Boot 2.6.6 закрывают CVE-2022-22965. Разворачиваем патчи и считаем, что дал реестр Java-приложений, собранный после Log4Shell.