Информационная безопасность
-
Информационная безопасность
Spring4Shell (CVE-2022-22965): снова Java, снова критическая RCE
RCE-уязвимость в Spring Framework, активная эксплуатация с 30 марта. За сутки прошлись по всем клиентским Spring Boot приложениям - реестр версий и WAF-правила до патча.
-
Информационная безопасность
48 часов боевого дежурства: как мы тушили DDoS-волну 24-25 февраля
24-25 февраля несколько клиентов одновременно под атакой. Переключаем трафик через scrubbing, раздаём инструкции по iptables. Хроника 48 часов в режиме дежурства.
-
Информационная безопасность
Первые DDoS-волны февраля: как сработали upstream-фильтры и где не хватило rate-limiting
Февраль 2022: аномальный трафик накрыл несколько клиентских площадок. Разбираем, где спасли провайдерские фильтры, где пробило, и срочно пересматриваем схемы защиты.
-
Информационная безопасность
CVE-2022-21907: червеобразная уязвимость HTTP.sys и экстренный патчинг Windows Server 2019
CVE-2022-21907 в HTTP.sys - первый wormable-вектор 2022 года, CVSS 9.8. Без аутентификации, без клика. Как патчили клиентов на Windows Server 2019 и что нашли попутно.
-
Информационная безопасность
Patch Tuesday январь 2022: CVE-2022-21857 в Active Directory и приоритизация патчей без простоя
Microsoft закрыла критическую уязвимость в Active Directory и дыру в HTTP.sys. Разбираем, как расставить приоритеты и накатить патчи в корпоративной среде без экстренных окон.
-
Информационная безопасность
Log4Shell: завершаем январский аудит и считаем хвосты
CISA выпустила директиву по патчингу, волна эксплуатации Log4Shell продолжается. Закрываем декабрьский долг: аудит Java-приложений клиентов и скрытые инстансы log4j 2.x.
-
Информационная безопасность
Log4Shell playbook: три волны за неделю и восемь клиентов параллельно
CVE-2021-45046 показал, что 2.15.0 - не финиш. Рассказываем, как выстроили трёхрубежный playbook и вели 8 клиентов одновременно через волны патчинга.
-
Информационная безопасность
Log4j 2.17.0 и SBOM: три дня против двух часов
Apache выпускает Log4j 2.17.0 как финальный фикс - 2.15.0 и 2.16.0 неполны. Log4Shell доказал, что инвентарь компонентов - это не опция.
-
Информационная безопасность
SBOM в каждый пайплайн: Syft + Grype после Log4Shell в проде клиентов
Log4Shell показал: не знать состав своих контейнеров - дорого. Встраиваем Syft (CycloneDX) и Grype в GitLab CI, сохраняем в Nexus, выстраиваем политику блокировок.
-
Информационная безопасность
Log4Shell: WAF-сигнатуры обходятся обфускацией - переходим к системному отключению JNDI
Производители WAF публикуют сигнатуры для блокировки Log4Shell. Тестируем bypass через nested lookup обфускацию - часть сигнатур пробивается. Переходим к -Dlog4j2.formatMsgNoLookups=true.
-
Информационная безопасность
Log4Shell: первые 12 часов с инвентарём на руках
CVE-2021-44228 в Apache Log4j 2 - JNDI-инъекция с RCE без аутентификации. Как ноябрьский аудит Java-компонентов помог нам сканировать инфраструктуру клиентов с первых минут.
-
Информационная безопасность
Java-зависимости и транзитивный Log4j: начинаем инвентаризацию у клиентов
Security-сообщество активно обсуждает сложность аудита транзитивных Java-библиотек. Мы начали инвентаризацию Log4j в enterprise-стеках клиентов - превентивно.
-
Информационная безопасность
Dependency confusion в npm и PyPI: аудит private-пакетов у трёх клиентов и настройка Nexus
После волны dependency confusion атак 2021 года проверяем имена private-пакетов трёх клиентов на конфликт с публичными реестрами и настраиваем Nexus с explicit allow-list.
-
Информационная безопасность
CVE-2021-41773: как мы закрыли path traversal в Apache за 40 минут
CVE-2021-41773 в Apache HTTP Server 2.4.49 - path traversal и RCE. Рассказываем, как мониторинг аномалий URI поднял алерт раньше IDS и что было дальше.
-
Информационная безопасность
SBOM на практике: Syft + Grype для container images и интеграция в CI
EO 14028 делает SBOM обязательным для поставщиков федерального ПО США. Разбираем форматы SPDX vs CycloneDX и собираем пайплайн с Syft и Grype для своих образов.
-
Информационная безопасность
Vault 1.8 и ротация паролей БД: убираем сервисные учётки из конфигов под аудит ЦБ
HashiCorp Vault 1.8 расширяет database secrets engine: MongoDB Atlas, Redis, улучшенная ротация. Разбираем как внедрили автоматическую выдачу TTL-учёток для клиента под аудитом ЦБ.
-
Информационная безопасность
Pegasus и zero-click: что реально можно сделать на endpoint, когда патч недоступен
Amnesty International опубликовала анализ Pegasus - zero-click iOS/Android эксплойты против журналистов. Разбираем с клиентами: Lockdown Mode как концепция и MDM-политики против zero-click.
-
Информационная безопасность
PrintNightmare CVE-2021-34527: правильный порядок hardening, когда клиенты уже отключают Print Spooler на DC
Microsoft выпустила экстренный патч для PrintNightmare. Разбираем, почему отключение Print Spooler на DC - неправильный первый шаг, и как выстроить GPO Point and Print restrictions до того, как трогать службу.
-
Информационная безопасность
Kaseya VSA и REvil: когда ваш RMM становится вектором атаки на клиентов
REvil атаковал тысячи компаний через Kaseya VSA 2 июля. Разбираем механику: как RMM-агент превратился в инструмент lateral movement, и что мы делаем с нашим стеком.
-
Информационная безопасность
PrintNightmare: PoC на GitHub, активная эксплуатация и экстренный патч KB5004945
PoC-эксплойт PrintNightmare появился на GitHub и исчез через час - но fork-ов уже десятки. Накатываем KB5004945 на серверы клиентов и чистим Point and Print.