24 сентября ждём CentOS 8
https://wiki.centos.org/About/Building_8#head-516d5e6556bb8523b52fba246953d32831582480
https://wiki.centos.org/About/Building_8#head-516d5e6556bb8523b52fba246953d32831582480
So this just happened:
- a bot found a vulnerability in a dependency
- a bot sent a PR to fix it
- the CI verified the PR
- a bot merged it
- a bot celebrated the merge with a GIF
https://twitter.com/gabro27/status/1173547934132178944
- a bot found a vulnerability in a dependency
- a bot sent a PR to fix it
- the CI verified the PR
- a bot merged it
- a bot celebrated the merge with a GIF
https://twitter.com/gabro27/status/1173547934132178944
Запись вчерашнего митапа в Райффайзенбанке
Так же напомню об интересном, как по мне, докладе из 2017 года от Райффайзенбанка
https://xn--r1a.website/tech_b0lt_Genona/986
https://www.youtube.com/watch?v=lsC3_aHps7s
Бижан Михаил, Райффайзенбанк
ТРЕНДЫ И ТЕНДЕНЦИИ В DEVOPS ИНДУСТРИИ СЕЙЧАС
Калистратов Матвей Андреевич, МТС
КАК МЫ ПРИМЕНЯЕМ TFS И ANSIBLE ДЛЯ АВТОМАТИЗАЦИИ ПОСТАВКИ ПРОДУКТОВ НА WINDOWS ДО ПРОДА
Будаев Максим, Сбербанк
SBERWORKS: КАК МЫ СТРОИМ СОБСТВЕННОЕ УПРАВЛЕНИЕ РЕЛИЗАМИ ПРОДУКТОВ В СБЕРБАНКЕ
Исанин Антон, Альфастрахование
РАЗЛИЧИЕ DEVOPS В БОЛЬШИХ И НЕ ОЧЕНЬ БОЛЬШИХ ОРГАНИЗАЦИЯХ
Так же напомню об интересном, как по мне, докладе из 2017 года от Райффайзенбанка
https://xn--r1a.website/tech_b0lt_Genona/986
YouTube
Acceleration Meetup#1
Бижан Михаил, Райффайзенбанк
ТРЕНДЫ И ТЕНДЕНЦИИ В DEVOPS ИНДУСТРИИ СЕЙЧАС
По следам прошедшего в июне в Лондоне DevOps Enterprise Summit расскажу про современные тенденции в DevOps. Обсудим культурные и инструментальные тренды в профессии, различия между…
ТРЕНДЫ И ТЕНДЕНЦИИ В DEVOPS ИНДУСТРИИ СЕЙЧАС
По следам прошедшего в июне в Лондоне DevOps Enterprise Summit расскажу про современные тенденции в DevOps. Обсудим культурные и инструментальные тренды в профессии, различия между…
Forwarded from Пятничный деплой
Гайд по SLO/SLI от newrelic https://blog.newrelic.com/engineering/best-practices-for-setting-slos-and-slis-for-modern-complex-systems/ #slo #sre #newrelic
New Relic
SLOs and SLIs: Best Practices for Modern, Complex Systems
Learn how to establish best practices for SLOs and SLIs to build reliable, performant modern systems and services and encourage a culture of SRE.
This media is not supported in your browser
VIEW IN TELEGRAM
Тут игру подвезли
ThreatGEN: Red vs. Blue
https://store.steampowered.com/app/994670/ThreatGEN_Red_vs_Blue/
Это пошаговая стратегия в которой вы можете играть за одну из сторон: атакующие (красная команда) или защищающие инфраструктуру (синяя команда).
Утверждают, что
ThreatGEN: Red vs. Blue
https://store.steampowered.com/app/994670/ThreatGEN_Red_vs_Blue/
Это пошаговая стратегия в которой вы можете играть за одну из сторон: атакующие (красная команда) или защищающие инфраструктуру (синяя команда).
Утверждают, что
Every single member of the development team for this game actually comes from the cybersecurity (or INFOSEC) community.
. . .
Developers Clint Bodungen and Aaron Shbeeb are authors of the book, Hacking Exposed: Industrial Control Systems.
Forwarded from Dmitry Sh
Сегодня выходит новый Kubernetes. Рассказываем: https://habr.com/ru/company/flant/blog/467477
Хабр
Kubernetes 1.16: обзор основных новшеств
Сегодня, в среду, состоится очередной релиз Kubernetes — 1.16. По сложившейся для нашего блога традиции, вот уже в юбилейный — десятый — раз мы рассказываем о...
Forwarded from Админим с Буквой (bykva)
Jenkins снова радует RCE
https://iwantmore.pizza/posts/cve-2019-10392.html
https://iwantmore.pizza/assets/images/poc.png
https://jenkins.io/security/advisory/2019-09-12/
#jenkins #security
https://iwantmore.pizza/posts/cve-2019-10392.html
https://iwantmore.pizza/assets/images/poc.png
https://jenkins.io/security/advisory/2019-09-12/
#jenkins #security
Сия новость вызывает смешенные чуЙства. Я как-то не очень доверился бы такой штуке обновлять мой прод. Но попробовать было б неплохо, конечно.
https://www.opennet.ru/opennews/art.shtml?num=51508
Autonomous Linux позволяет автоматически выполнять такие задачи как доставка обновлений (provisioning), применение патчей и оптимизация настроек (через переключение профилей). В комбинации с сервисами Oracle Cloud Infrastructure, такими как Oracle OS Management Service, продукт также реализует средства автоматизации развёртывания, управления жизненным циклом виртуальных окружений и масштабирования при нехватке ресурсов. В настоящее время Autonomous Linux доступен только в Oracle Cloud, публикация варианта для обособленного использования ожидается позднее
https://www.opennet.ru/opennews/art.shtml?num=51508
www.opennet.ru
Oracle представил Autonomous Linux для создания систем, не требующих обслуживания
Компания Oracle представила новый продукт Autonomous Linux, представляющий собой надстройку над Oracle Linux, ключевой особенностью которой является обеспечение работы в автономном режиме, без необходимости ручного сопровождения и участия администратора.…
Forwarded from Информация опасносте
ОГОГО. Короче, похоже, сотрудник Nokia Networks тут сильно лоханулся. Он подключил диск к компьютеру, а диск, в связи с неправильной конфигурацией, стал доступен в интернет без какой-либо аутентификации.
Один маленький нюанс: это был диск, на котором хранилась информация о том, как работает СОРМ у мобильного оператора МТС. На диске также была информация о том, как власти России получают доступ к звонкам, сообщениям и другой информации клиентов мобильного оператора. Эксперты получили доступ к диску, скачали с него информацию, а также проинформировали сотрудника Nokia Networks о том, что почти 2 ТБ данных торчат в интернет голой жопой.
Планы размещения коробочек СОРМ, фотографии самих устройств, информация о том, как устройства Malvin Systems перехватывают данные абонентов, всякие схемы подключения устройств, и много всего другого интересного. Красота.
https://www.upguard.com/breaches/mts-nokia-telecom-inventory-data-exposure#/security-lapse-russia/
Один маленький нюанс: это был диск, на котором хранилась информация о том, как работает СОРМ у мобильного оператора МТС. На диске также была информация о том, как власти России получают доступ к звонкам, сообщениям и другой информации клиентов мобильного оператора. Эксперты получили доступ к диску, скачали с него информацию, а также проинформировали сотрудника Nokia Networks о том, что почти 2 ТБ данных торчат в интернет голой жопой.
Планы размещения коробочек СОРМ, фотографии самих устройств, информация о том, как устройства Malvin Systems перехватывают данные абонентов, всякие схемы подключения устройств, и много всего другого интересного. Красота.
https://www.upguard.com/breaches/mts-nokia-telecom-inventory-data-exposure#/security-lapse-russia/
Upguard
Telecommunications Breakdown: How Russian Telco Infrastructure was Exposed | UpGuard
A storage device containing 1.7 terabytes of information detailing telecommunications installations throughout the Russian Federation was exposed to the public internet.
Forwarded from Эшер II. A+
Начиная с истории с Telegram часто упоминается, что силовики хотят какие-то там ключи шифрования. Из нормативной базы неясно, что конкретно имеет ввиду закон. Дело в том, что знание ключей шифрования, которые мы прописываем в конфиги серверов, может помочь «прослушивать» шифрованный канал, но расшифровать записанный трафик в 2019 году в большинстве случаев не получится. Для этого нужен журнал так называемых «сессионных ключей». Я несколько раз публично голословно (не имея даже косвенных подтверждений, на которые я мог сослаться) утверждал, что ФСБ стало требовать журнал этих ключей от ОРИ. Но тут некто случайно приоткрыл завесу над методиками ОРД (это противозаконно):
https://www.mail-archive.com/nginx-ru@nginx.org/msg12178.html
‼️ Как видите — сделать такой журнал можно несколькими движениями рук. К сожалению.
https://www.mail-archive.com/nginx-ru@nginx.org/msg12178.html
‼️ Как видите — сделать такой журнал можно несколькими движениями рук. К сожалению.
overview.gif
17.3 MB
An open source real-time network topology and protocols analyzer
https://github.com/skydive-project/skydive
https://github.com/skydive-project/skydive
Forwarded from Dmitry Sh
На днях обновился не только K8s — кратко про новый Traefik, за развитием которого с интересом наблюдаем: https://habr.com/ru/company/flant/news/t/468029/
Хабр
Traefik 2.0: обновление service mesh с поддержкой TCP и новым веб-интерфейсом
В минувший вторник компания Containous представила крупное обновление к своему флагманскому Open Source-продукту — service mesh-решению Traefik — в виде версии 2.0. Главным новшеством в Traefik 2.0...
V-gHost is a QEMU-KVM VM escape vulnerability that exists in vhost/vhost-net host linux kernel module. V-gHost is a Linux kernel buffer overflow bug in host kernel module, attackers can trigger this bug from VM with priviledge account of the VM during the VM migration.
Linux 2.6.34+ Host RCE при миграции qemu/KVM VM
https://blade.tencent.com/achievements/v-ghost/
Linux 2.6.34+ Host RCE при миграции qemu/KVM VM
https://blade.tencent.com/achievements/v-ghost/
Леннарт Поттеринг (Lennart Poettering) представил на конференции All Systems Go 2019 новый компонент системного менеджера systemd - systemd-homed, нацеленный на обеспечение переносимости домашних каталогов пользователей и их отделения от системных настроек. Основная идея проекта в создании самодостаточных окружений для данных пользователя, которые можно переносить между разными системами, не заботясь о синхронизации идентификаторов и конфиденциальности.
Окружение домашнего каталога поставляется в форме монтируемого файла-образа, данные в котором зашифрованы. Параметры учётных данных пользователя привязаны к домашнему каталогу, а не к системным настройкам - вместо /etc/passwd и /etc/shadow используется профиль в формате JSON, хранимый в каталоге ~/.identity. В профиле указаны параметры, необходимые для работы пользователя, включая данные об имени, хэше пароля, ключах для шифрования, квотах и предоставляемых ресурсах. Профиль может быть заверен цифровой подписью, хранимой на внешнем токене Yubikey.
https://www.opennet.ru/opennews/art.shtml?num=51532
www.opennet.ru
Представлен systemd-homed для управления переносимыми домашними каталогами
Леннарт Поттеринг (Lennart Poettering) представил (PDF) на конференции All Systems Go 2019 новый компонент системного менеджера systemd - systemd-homed, нацеленный на обеспечение переносимости домашних каталогов пользователей и их отделения от системных настроек.…
GitHub не перестаёт радовать. В этот раз он завёз очень полезное в контексте безопасности. Завёз много, а главное это и смотрится как цельное решение на разных этапах проекта.
Securing software, together
https://github.blog/2019-09-18-securing-software-together/
Securing software, together
https://github.blog/2019-09-18-securing-software-together/
Forwarded from Dmitry Sh
А теперь ещё перевели небольшой отчёт с недавнего саммита по Helm — публикуем «пока горячо»: https://habr.com/ru/company/flant/blog/468259/
Хабр
Пять главных итогов Helm Summit 2019 в Амстердаме
Прим. перев.: Повышенный интерес к «пакетному менеджеру Kubernetes» — Helm, — что наблюдается в последнее время, легко объяснить. В активной стадии — причём уже не только разработки, но и релизов —...
Доклады с DevOps Fest 2019 (
https://www.youtube.com/playlist?list=PLuOBDBq7MW70UL_4Fsf0Pxer6LzeYvxPN
Сайт с программой конференции тут
https://www.devopsfest.com.ua/devopstfest2019/
Ukrainian professional conference on DevOps practices)https://www.youtube.com/playlist?list=PLuOBDBq7MW70UL_4Fsf0Pxer6LzeYvxPN
Сайт с программой конференции тут
https://www.devopsfest.com.ua/devopstfest2019/
YouTube
DevOps Fest 2019
Here you can find talks from DevOps Fest 2019 - Ukrainian professional conference on DevOps practices. Kyiv, Ukraine.
Forwarded from Записки админа
📺 А пока мы все ждём материалов с Linux Plumbers 2019, предлагаю заглянуть на канал конференции Linux Developer Conference Brazil. У ребят там много годноты было в этом году, и видео уже доступны для просмотра.
#фидбечат #видео #linux
#фидбечат #видео #linux
30 Linux Permissions Exercises for Sysadmins
https://devconnected.com/30-linux-permissions-exercises-for-sysadmins
https://devconnected.com/30-linux-permissions-exercises-for-sysadmins
devconnected
30 Linux Permissions Exercises for Sysadmins – devconnected
A compiled list of 30 exercises about linux permissions, the binary system, chmod, chgrp and chown. Exercises about the sticky bit included.
Сет Варго (Seth Vargo), бывший сотрудник компании Chef, развивающей одноимённую свободную систему управления конфигурацией, в знак протеста против заключения контракта с иммиграционной и таможенной полицией США (ICE), удалил свои Gem-пакеты и перевёл в архивное состояние связанные с ними репозитории на GitHub. Следствием такого шага стало нарушение работы информационных систем некоторых клиентов компании Chef, которые использовали удалённые Ruby-модули в качестве зависимостей в своих проектах.
Наиболее популярный из удалённых пакетов Chef-Sugar насчитывал более 20 млн загрузок, из которых почти 4 млн приходятся на последний выпуск. Другой удалённый пакет chef-api насчитывал почти 600 тысяч загрузок (132 тысячи последней версии). Разработчики Chef попытались оперативно создать форк старой версии кода и продолжить поддержку пакета своими силами.
https://www.opennet.ru/opennews/art.shtml?num=51549
www.opennet.ru
Удаление Gem-пакета в знак протеста привело к проблемам в ряде систем на базе Chef
Сет Варго (Seth Vargo), бывший сотрудник компании Chef, развивающей одноимённую свободную систему управления конфигурацией, в знак протеста против заключения контракта с иммиграционной и таможенной полицией США (ICE), удалил свои Gem-пакеты и перевёл в архивное…