Информационная безопасность
-
Информационная безопасность
ModSecurity с OWASP CRS 3.2: неделя detection, потом blocking - и ложноположительных почти не осталось
Развернули ModSecurity с CRS 3.2 перед публичными API: неделя в detection-режиме показала, что ложноположительных в разы меньше, чем с CRS 3.0.
-
Информационная безопасность
SonarQube и OWASP Dependency-Check в GitLab CI: первый прогон нашёл 12 критических находок, о которых никто не знал
Внедрили SAST и сканирование зависимостей в GitLab CI: SonarQube + OWASP Dependency-Check выявили 12 критических уязвимостей в продовых библиотеках с первого запуска.
-
Информационная безопасность
SIEM для КИИ: два набора правил корреляции - под ФСТЭК и под ГосСОПКА
Настраивали правила корреляции в SIEM для объекта КИИ первой категории: отдельный набор под требования ФСТЭК №239, отдельный - для передачи инцидентов в ГосСОПКА через API.
-
Информационная безопасность
BlueKeep в Metasploit: провели финальный скан и закрыли историю для заказчиков
Модуль BlueKeep появился в Metasploit Framework - порог входа для атакующих упал до нуля. Провели финальный скан периметра и передали журнал работ заказчикам.
-
Информационная безопасность
SIEM для субъекта КИИ: QRadar, Splunk и MaxPatrol на пилотном стенде
Сравнили три SIEM на пилотном стенде для субъекта КИИ: лицензионная стоимость Splunk оказалась вне досягаемости SMB, MaxPatrol лучше знает российские угрозы, но требует серьёзной настройки.
-
Информационная безопасность
BlueKeep: patch-weekend для устаревшего зоопарка - как мы обновили всё включая WS2003
Экстренный патчинг под CVE-2019-0708: обновили все хосты включая Windows 2008 R2, на трёх WS2003 включили NLA как временную меру до полной замены.
-
Информационная безопасность
BlueKeep (CVE-2019-0708): аудит периметра выявил 23 хоста с открытым RDP без NLA
Microsoft закрыла критическую уязвимость в RDP. Провели экстренный аудит: 23 хоста с открытым 3389/tcp, без NLA, без мартовских патчей - и это только внешний периметр.
-
Информационная безопасность
BlueKeep ретроспектива: у 60% клиентов не было актуального реестра хостов с открытым RDP
Microsoft называет риск BlueKeep-червя реалистичным. Провели ретроспективу митигации по всем заказчикам - главный вывод оказался про CMDB, а не про патчинг.
-
Информационная безопасность
SonarQube в Jenkins: первая неделя выявила SQL-инъекции и хардкод паролей в 12 репозиториях
Подключили SonarQube к Jenkins-пайплайнам трёх команд разработки. За первую неделю SAST нашёл то, что code review пропускал месяцами: SQL-инъекции, хардкод credentials, небезопасные десериализации.
-
Информационная безопасность
HashiCorp Vault 1.0 и динамические секреты: временные учётные данные для PostgreSQL и MySQL
Подключили Vault 1.0 к базам данных клиентов: каждое приложение получает временный логин с TTL, а утечка конфига перестала быть поводом для ночных звонков.
-
Информационная безопасность
Kubernetes RBAC-харденинг: убираем wildcard-биндинги и включаем audit-log
После очередного отчёта об утечках через незащищённый kube-apiserver прошлись по всем кластерам: убрали wildcard-биндинги, включили audit-log, ограничили NodePort.
-
Информационная безопасность
Gitleaks в GitLab CI: первый прогон по истории нашёл три живых AWS-ключа
Интегрировали gitleaks в GitLab CI для поиска секретов в репозиториях. Первый исторический скан выдал три действующих AWS-ключа разработчиков - ротировали немедленно.
-
Информационная безопасность
SIEM, корреляция и ГосСОПКА: первые попытки настроить передачу инцидентов
ФСБ уточняет требования к взаимодействию с ГосСОПКА для значимых объектов КИИ. Технических деталей интеграции мало, но организационный контур уже понятен.
-
Информационная безопасность
Kubernetes NetworkPolicy с Calico: неделя проектирования, зато east-west трафик под контролем
Внедрили Calico NetworkPolicy в кластере клиента. Первый блок правил проектировали неделю - зато теперь любой Pod общается только с явно разрешёнными соседями.
-
Информационная безопасность
Hyper-V WS2019: Shielded VM с упрощённым HGS и LAPS против lateral movement
Развернули Shielded VM в новом кластере на WS2019 - HGS теперь не требует отдельного AD-леса. Добавили LAPS на гостевые VM, закрыли lateral movement через локальные admin-аккаунты.
-
Информационная безопасность
HashiCorp Vault 0.11 и dynamic secrets: как мы перестали хранить пароли к PostgreSQL в конфигах
Перевели ротацию credentials к PostgreSQL на Vault dynamic secrets. Пароль живёт 1 час, создаётся под каждый деплой - утечка из конфига перестала быть рабочей угрозой.
-
Информационная безопасность
OpenSSH 7.8 отключил DSA по умолчанию: как мы перегенерировали ключи у трёх клиентов за выходные
OpenSSH 7.8 убрал поддержку DSA-ключей и устаревших алгоритмов по умолчанию. После обновления у трёх клиентов встала автоматическая репликация - пришлось массово переходить на Ed25519.
-
Информационная безопасность
Kubernetes RBAC и PodSecurityPolicy: аудит кластера и три недели вычистки cluster-admin
RBAC включён с Kubernetes 1.8 по умолчанию - но ClusterRoleBinding с cluster-admin щедро раздан. Аудит безопасности кластера клиента и три недели замены на минимальные права.
-
Информационная безопасность
Retpoline в ядре Linux против Spectre v2: замеряем деградацию на гипервизорах
Retpoline-патчи ядра Linux вошли в дистрибутивы в 2018 году. Обновили гипервизоры и замерили: 3-5% деградации на вычислительных задачах - приемлемая цена за закрытие Spectre v2.
-
Информационная безопасность
DevSecOps в первом полугодии 2018: итоги полугодия SAST/DAST - что нашли, что поправили
Полугодовые результаты DevSecOps-внедрений: 60%+ критических уязвимостей пойманы на стадии разработки. Публикуем метрики, кейсы и честные наблюдения.