Технологический Болт Генона
9.47K subscribers
3.36K photos
435 videos
221 files
4.31K links
До Декарта никогда не существовало рационализма.

Музыкальный Болт Генона: @mus_b0lt_Genona
Мемный Болт Генона: @mem_b0lt_Genona
Кадровый Болт Генона: @kadr_b0lt_Genona
Генеалогический Болт Генона: @gen_b0lt_Genona
Обратная связь: @rusdacent
Download Telegram
So this just happened:

- a bot found a vulnerability in a dependency
- a bot sent a PR to fix it
- the CI verified the PR
- a bot merged it
- a bot celebrated the merge with a GIF

https://twitter.com/gabro27/status/1173547934132178944
Запись вчерашнего митапа в Райффайзенбанке

Бижан Михаил, Райффайзенбанк
ТРЕНДЫ И ТЕНДЕНЦИИ В DEVOPS ИНДУСТРИИ СЕЙЧАС

Калистратов Матвей Андреевич, МТС
КАК МЫ ПРИМЕНЯЕМ TFS И ANSIBLE ДЛЯ АВТОМАТИЗАЦИИ ПОСТАВКИ ПРОДУКТОВ НА WINDOWS ДО ПРОДА

Будаев Максим, Сбербанк
SBERWORKS: КАК МЫ СТРОИМ СОБСТВЕННОЕ УПРАВЛЕНИЕ РЕЛИЗАМИ ПРОДУКТОВ В СБЕРБАНКЕ

Исанин Антон, Альфастрахование
РАЗЛИЧИЕ DEVOPS В БОЛЬШИХ И НЕ ОЧЕНЬ БОЛЬШИХ ОРГАНИЗАЦИЯХ
https://www.youtube.com/watch?v=lsC3_aHps7s

Так же напомню об интересном, как по мне, докладе из 2017 года от Райффайзенбанка
https://xn--r1a.website/tech_b0lt_Genona/986
This media is not supported in your browser
VIEW IN TELEGRAM
Тут игру подвезли

ThreatGEN: Red vs. Blue
https://store.steampowered.com/app/994670/ThreatGEN_Red_vs_Blue/

Это пошаговая стратегия в которой вы можете играть за одну из сторон: атакующие (красная команда) или защищающие инфраструктуру (синяя команда).

Утверждают, что
Every single member of the development team for this game actually comes from the cybersecurity (or INFOSEC) community.
. . .
Developers Clint Bodungen and Aaron Shbeeb are authors of the book, Hacking Exposed: Industrial Control Systems.
Сия новость вызывает смешенные чуЙства. Я как-то не очень доверился бы такой штуке обновлять мой прод. Но попробовать было б неплохо, конечно.

Autonomous Linux позволяет автоматически выполнять такие задачи как доставка обновлений (provisioning), применение патчей и оптимизация настроек (через переключение профилей). В комбинации с сервисами Oracle Cloud Infrastructure, такими как Oracle OS Management Service, продукт также реализует средства автоматизации развёртывания, управления жизненным циклом виртуальных окружений и масштабирования при нехватке ресурсов. В настоящее время Autonomous Linux доступен только в Oracle Cloud, публикация варианта для обособленного использования ожидается позднее

https://www.opennet.ru/opennews/art.shtml?num=51508
ОГОГО. Короче, похоже, сотрудник Nokia Networks тут сильно лоханулся. Он подключил диск к компьютеру, а диск, в связи с неправильной конфигурацией, стал доступен в интернет без какой-либо аутентификации.

Один маленький нюанс: это был диск, на котором хранилась информация о том, как работает СОРМ у мобильного оператора МТС. На диске также была информация о том, как власти России получают доступ к звонкам, сообщениям и другой информации клиентов мобильного оператора. Эксперты получили доступ к диску, скачали с него информацию, а также проинформировали сотрудника Nokia Networks о том, что почти 2 ТБ данных торчат в интернет голой жопой.

Планы размещения коробочек СОРМ, фотографии самих устройств, информация о том, как устройства Malvin Systems перехватывают данные абонентов, всякие схемы подключения устройств, и много всего другого интересного. Красота.
https://www.upguard.com/breaches/mts-nokia-telecom-inventory-data-exposure#/security-lapse-russia/
Forwarded from Эшер II. A+
Начиная с истории с Telegram часто упоминается, что силовики хотят какие-то там ключи шифрования. Из нормативной базы неясно, что конкретно имеет ввиду закон. Дело в том, что знание ключей шифрования, которые мы прописываем в конфиги серверов, может помочь «прослушивать» шифрованный канал, но расшифровать записанный трафик в 2019 году в большинстве случаев не получится. Для этого нужен журнал так называемых «сессионных ключей». Я несколько раз публично голословно (не имея даже косвенных подтверждений, на которые я мог сослаться) утверждал, что ФСБ стало требовать журнал этих ключей от ОРИ. Но тут некто случайно приоткрыл завесу над методиками ОРД (это противозаконно):
https://www.mail-archive.com/nginx-ru@nginx.org/msg12178.html

‼️ Как видите — сделать такой журнал можно несколькими движениями рук. К сожалению.
V-gHost is a QEMU-KVM VM escape vulnerability that exists in vhost/vhost-net host linux kernel module. V-gHost is a Linux kernel buffer overflow bug in host kernel module, attackers can trigger this bug from VM with priviledge account of the VM during the VM migration.
Linux 2.6.34+ Host RCE при миграции qemu/KVM VM
https://blade.tencent.com/achievements/v-ghost/
Леннарт Поттеринг (Lennart Poettering) представил на конференции All Systems Go 2019 новый компонент системного менеджера systemd - systemd-homed, нацеленный на обеспечение переносимости домашних каталогов пользователей и их отделения от системных настроек. Основная идея проекта в создании самодостаточных окружений для данных пользователя, которые можно переносить между разными системами, не заботясь о синхронизации идентификаторов и конфиденциальности.

Окружение домашнего каталога поставляется в форме монтируемого файла-образа, данные в котором зашифрованы. Параметры учётных данных пользователя привязаны к домашнему каталогу, а не к системным настройкам - вместо /etc/passwd и /etc/shadow используется профиль в формате JSON, хранимый в каталоге ~/.identity. В профиле указаны параметры, необходимые для работы пользователя, включая данные об имени, хэше пароля, ключах для шифрования, квотах и предоставляемых ресурсах. Профиль может быть заверен цифровой подписью, хранимой на внешнем токене Yubikey.

https://www.opennet.ru/opennews/art.shtml?num=51532
GitHub не перестаёт радовать. В этот раз он завёз очень полезное в контексте безопасности. Завёз много, а главное это и смотрится как цельное решение на разных этапах проекта.

Securing software, together
https://github.blog/2019-09-18-securing-software-together/
📺 А пока мы все ждём материалов с Linux Plumbers 2019, предлагаю заглянуть на канал конференции Linux Developer Conference Brazil. У ребят там много годноты было в этом году, и видео уже доступны для просмотра.

#фидбечат #видео #linux
Сет Варго (Seth Vargo), бывший сотрудник компании Chef, развивающей одноимённую свободную систему управления конфигурацией, в знак протеста против заключения контракта с иммиграционной и таможенной полицией США (ICE), удалил свои Gem-пакеты и перевёл в архивное состояние связанные с ними репозитории на GitHub. Следствием такого шага стало нарушение работы информационных систем некоторых клиентов компании Chef, которые использовали удалённые Ruby-модули в качестве зависимостей в своих проектах.

Наиболее популярный из удалённых пакетов Chef-Sugar насчитывал более 20 млн загрузок, из которых почти 4 млн приходятся на последний выпуск. Другой удалённый пакет chef-api насчитывал почти 600 тысяч загрузок (132 тысячи последней версии). Разработчики Chef попытались оперативно создать форк старой версии кода и продолжить поддержку пакета своими силами.


https://www.opennet.ru/opennews/art.shtml?num=51549