Информационная безопасность
-
Информационная безопасность
DevSecOps на практике: trivy + semgrep в GitLab CI вместо «потом разберёмся»
Интегрируем trivy для сканирования образов и semgrep для SAST в GitLab CI. Уязвимые базовые образы ловятся до merge в main - а не после деплоя в продакшн.
-
Информационная безопасность
PrintNightmare: останавливаем Print Spooler на контроллерах домена
CVE-2021-1675 в Windows Print Spooler позволяет получить SYSTEM на контроллере домена. Патча нет - останавливаем сервис и закрываем через GPO.
-
Информационная безопасность
Colonial Pipeline и DarkSide: когда ransomware останавливает бензоколонки
DarkSide атаковал Colonial Pipeline - крупнейший топливопровод США. Разбираем вектор атаки и проводим экспресс-оценку OT/IT-сегментации у клиентов из энергетики.
-
Информационная безопасность
Ransomware: платить или не платить выкуп
Colonial Pipeline заплатил $4,4 млн DarkSide. Разбираем аргументы за и против, правовые риски выплат и почему резервные копии важнее биткоин-кошелька.
-
Информационная безопасность
Cisco IOS XE: апрельские CVE и чек-лист обновления прошивки в продакшне
В апреле 2021 Cisco закрыла серию критических уязвимостей в IOS XE. Описываем, как мы готовим окно обслуживания и откат для обновления сетевого оборудования заказчиков.
-
Информационная безопасность
Codecov bash uploader взломан: проверяем CI/CD после очередной supply-chain атаки
Скомпрометированный bash-скрипт Codecov воровал переменные окружения из CI/CD. Проверяем свои пайплайны и переходим на pin версий с проверкой SHA256.
-
Информационная безопасность
Pulse Secure VPN под APT-атаками: экстренная проверка у клиентов с этим вендором
CVE-2021-22893 в Pulse Secure VPN активно эксплуатируется APT-группами. Проверяем версии и IoC у клиентов - VPN-периметр снова в центре внимания.
-
Информационная безопасность
MikroTik и открытый Winbox: аудит периметра и переход на VPN-туннель
На нескольких объектах нашли MikroTik с устаревшими прошивками и Winbox наружу. Закрываем порты, переводим управление на VPN, фиксируем что и как проверять.
-
Информационная безопасность
Veeam v11: Linux-репозиторий с immutable backup без WORM-железа
Veeam Backup & Replication v11 умеет делать Linux-репозиторий с неизменяемыми бэкапами через XFS reflink. Разворачиваем на Ubuntu 20.04 и проверяем защиту от ransomware.
-
Информационная безопасность
ProxyLogon: нулевые дни в Exchange и срочный аудит у клиентов
CVE-2021-26855 и сопутствующие уязвимости в Microsoft Exchange Server - группа HAFNIUM сканирует сети по всему миру. Проверяем версии у клиентов и ставим патчи.
-
Информационная безопасность
ProxyLogon: веб-шелл в OWA и форензика по IIS-логам
Incident response у клиента после ProxyLogon: нашли веб-шелл в каталоге OWA, восстановили хронологию по IIS-логам. Фиксируем IoC и шаги форензики для Exchange.
-
Информационная безопасность
Год на удалёнке: что нашли в конфигурациях домашних рабочих мест и VPN
Провели аудиты у трёх клиентов - в каждом случае сплит-туннелинг без ограничений, устаревшие агенты EDR и открытые RDP-сессии. Делимся чек-листом.
-
Информационная безопасность
Правило 3-2-1 и ransomware: почему нужен суффикс «-1-0»
Классическая схема 3-2-1 больше не держит удар шифровальщиков. После инцидента с клиентом объясняем, что добавляют immutable-копии и verified restore.
-
Информационная безопасность
SBOM: откуда берётся ПО, которое мы устанавливаем, и как это проверить
После SolarWinds заказчики задают закономерный вопрос: откуда берётся ПО, которое мы устанавливаем? Объясняем концепцию SBOM и минимальную инвентаризацию open-source зависимостей.
-
Информационная безопасность
SolarWinds Orion и SUNBURST: инвентаризируем мониторинг после самого громкого взлома 2020-го
Атака SUNBURST через обновления SolarWinds Orion - это supply-chain взлом уровня государства. Проверяем, что у нас и клиентов стоит в мониторинге, и пересматриваем политику вендорских апдейтов.
-
Информационная безопасность
SBOM как базовый гигиена: CycloneDX через Syft, аттестации в Harbor
SolarWinds катализирует разговор о SBOM. Запускаем генерацию Software Bill of Materials для всех образов через Syft в CycloneDX-формате, храним в Harbor как attestation.
-
Информационная безопасность
После SolarWinds пересматриваем CI/CD: Trivy, gitleaks и SBOM через Syft
SolarWinds заставил пересмотреть что именно собирается в образ. Добавляем Trivy для сканирования, gitleaks для secrets detection и Syft для генерации SBOM прямо в pipeline.
-
Информационная безопасность
SUNBURST: сверяем хеши DLL, гоняем DNS и изолируем три Orion-сервера
FireEye раскрыл SUNBURST - троян в обновлениях SolarWinds Orion 2019.4-2020.2.1. Проверяем все инсталляции, сверяем хеши SolarWinds.Orion.Core.BusinessLayer.dll с IoC FireEye.
-
Информационная безопасность
Playbook реагирования на supply chain атаку: изоляция, сброс credentials, lateral movement
CISA выпускает Emergency Directive 21-01: отключить SolarWinds Orion немедленно. Формализуем playbook IR для supply chain атак и разбираем zero-trust как защитный рубеж.
-
Информационная безопасность
Vault 1.6 и динамические секреты: боевые БД без статических паролей
Переводим боевые базы на динамические credentials через HashiCorp Vault 1.6: приложение получает временный логин на час, Kubernetes интегрируется через vault-agent-injector.