Информационная безопасность
-
Информационная безопасность
GitHub Actions: пинируем сторонние actions по SHA и ограничиваем GITHUB_TOKEN
GitHub Security Lab публикует рекомендации по безопасности Actions. Вводим pin по SHA-коммиту, permissions block для GITHUB_TOKEN и self-hosted runners в изолированной сети.
-
Информационная безопасность
SolarWinds Orion: предупреждения FireEye, изоляция серверов и охота за аномальными DNS
FireEye предупреждает о подозрительной активности в сетях с SolarWinds Orion. Изолируем серверы, включаем расширенное логирование, анализируем исходящие DNS-запросы.
-
Информационная безопасность
Supply chain через npm и PyPI: пинируем зависимости по хешу и подключаем Snyk в CI
Атаки через публичные пакетные репозитории учащаются. Вводим pin dependencies по хешу, npm shrinkwrap, Dependabot alerts и Snyk для транзитивных зависимостей в CI.
-
Информационная безопасность
Zerologon aftermath: аудит Netlogon-трафика и поиск уязвимого легаси
После экстренного патча CVE-2020-1472 проводим аудит Netlogon-трафика: ищем принтеры и легаси-оборудование, настраиваем EventID 5827/5828 для обнаружения нарушителей.
-
Информационная безопасность
Zerologon (CVE-2020-1472): экстренно патчим Domain Controllers за час
CVE-2020-1472 позволяет сменить пароль DC без аутентификации. Раскатываем KB4571694, включаем enforcement mode и ищем следы эксплуатации в логах.
-
Информационная безопасность
Встроенный SAST в GitLab CI: Semgrep находит SQL-инъекции в легаси, о которых не подозревали
Включаем SAST в GitLab Ultimate 13.x прямо в merge request pipeline: встроенный статический анализ, severity threshold и реальные находки в легаси-коде без блокировки деплоя.
-
Информационная безопасность
TOTP через PAM и FreeRADIUS: единый второй фактор для SSH и OpenVPN
Подключаем TOTP-аутентификацию через linux-pam-google-authenticator и FreeRADIUS к SSH и OpenVPN: один second factor, никакой замены клиентов, и подводные камни с time skew.
-
Информационная безопасность
Immutable S3-бэкап с Object Lock против ransomware: тестируем Veeam + MinIO в Compliance-режиме
Настраиваем immutable-копии через Veeam + MinIO/Yandex Object Storage с S3 Object Lock в Compliance-режиме. Тестируем: удалить бэкап не может даже администратор.
-
Информационная безопасность
COVID-фишинг: анатомия писем, которые поймали наши клиенты
Kaspersky и Positive Technologies: до 40% фишинга в марте-мае - COVID-тематика. Разбираем реальные письма от «Минздрава», ВОЗ и HR, обновляем фильтры и тренинг.
-
Информационная безопасность
PAM на удалёнке: когда привилегированный доступ стал слепой зоной
Удалённое администрирование критичных систем без записи сессий - это работа вслепую. Внедряем PAM для КИИ: запись, JIT-доступ, интеграция с SIEM.
-
Информационная безопасность
SIEM на удалёнке: когда все правила корреляции сразу стали ложью
Переход на удалёнку убил старые baseline в SIEM - пользователи в нетипичное время, с новых IP. Перестраиваем правила корреляции и учим систему заново.
-
Информационная безопасность
От антивируса к EDR: как мы переводили клиента на Kaspersky EDR после ransomware-инцидента
Ransomware в марте убедил лучше, чем любые слова. Разворачиваем Kaspersky EDR, настраиваем политики обнаружения и реакции - что из этого получилось на практике.
-
Информационная безопасность
Домашний роутер как слабое звено: чеклист для сотрудников на удалёнке
ФСБ и ФСТЭК предупредили об угрозах для корпоративных ресурсов через домашние сети. Делаем инструкцию по настройке роутера: WPA2, гостевая сеть, UPnP, прошивка.
-
Информационная безопасность
Zero Trust на удалёнке: периметр умер, пора это признать
COVID-19 обнажил слабость периметровой защиты: VPN перегружен, домашние устройства вне контроля. Разбираем принципы Zero Trust без маркетинга - что за этим стоит.
-
Информационная безопасность
Azure AD Conditional Access на удалёнке: политики «доверенное устройство + MFA + страна» против аномальных входов
Внедряем Conditional Access в Azure AD для клиента на Microsoft 365: политики доверенного устройства, MFA и геолокации блокируют нетипичные входы в разгар удалёнки.
-
Информационная безопасность
BYOD при карантине: разворачиваем MDM для личных устройств за выходные
Корпоративных ноутбуков не хватает на всех - разворачиваем Mobile Device Management для личных устройств: политики, контейнеризация данных, удалённая очистка.
-
Информационная безопасность
Первый ransomware-инцидент на удалёнке: как Ryuk попал через домашний роутер без VPN
Ryuk, Maze, Sodinokibi активно атакуют удалённых сотрудников через незащищённый RDP и фишинг. Разбираем реальную цепочку инцидента у клиента и меры предотвращения.
-
Информационная безопасность
Zoom под микроскопом: экспресс-оценка безопасности и политика допустимого использования
Клиенты массово просят разрешить Zoom. Разбираем шифрование, сбор данных и управление встречами - и формируем политику: для чего можно, для чего нельзя.
-
Информационная безопасность
MFA для корпоративных сервисов: TOTP для всех, FIDO2-ключи для привилегированных учёток
Внедряем двухфакторную аутентификацию в финансовой компании: TOTP через Google Authenticator для сотрудников, YubiKey для администраторов и системных учёток.
-
Информационная безопасность
BlueKeep в дикой природе: экстренный аудит периметра и закрытие RDP наружу
Осенью 2019 пошли реальные атаки через CVE-2019-0708. Проводим аудит периметра у клиентов: сканируем открытый 3389, закрываем за NAT, выставляем RD Gateway с MFA.