Forwarded from AWS Notes
Если какие-то ваши сервисы по безопасности сканируют все регионы, то возникает вопрос — а что будет, когда, вот, вскоре, откроется новый регион Италия-Милан? Как учитывать такой факт, чтобы враги не просочились через вновь возникший новый AWS регион?
Ответ был дан год назад, когда с марта прошлого года все новые регионы отключены по умолчанию, а чтобы их включить, нужно их включать явно самому:
https://aws.amazon.com/blogs/security/setting-permissions-to-enable-accounts-for-upcoming-aws-regions/
Потому за новые регионы в этом плане можно не переживать. А чтобы запретить старые-имеющиеся — можно использовать SCP.
#security #AWS_Regions
Ответ был дан год назад, когда с марта прошлого года все новые регионы отключены по умолчанию, а чтобы их включить, нужно их включать явно самому:
https://aws.amazon.com/blogs/security/setting-permissions-to-enable-accounts-for-upcoming-aws-regions/
Потому за новые регионы в этом плане можно не переживать. А чтобы запретить старые-имеющиеся — можно использовать SCP.
#security #AWS_Regions
rh-2019-risk-report-en.pdf
873.5 KB
Red Hat Product Security Risk Report: 2019
Сравнительный анализ некоторых Java-декомпиляторов
https://habr.com/ru/company/solarsecurity/blog/489844/
https://habr.com/ru/company/solarsecurity/blog/489844/
Calico Networking with eBPF
https://www.youtube.com/watch?v=KHMnC3kj3Js
https://www.youtube.com/watch?v=KHMnC3kj3Js
Forwarded from Sysadmin Tools 🇺🇦
Forwarded from DevOps40
DevOps-40 online meetup.
19:15 Лев Гончаров, T-Systems
У нас было 45 Ansible ролей, 10 YML программистов, 3 jenkins slaves, 5 лет потраченных на адаптацию пирамиды тестирования инфраструктуры. Чёртова Infrastructure As Code после нее вас развозит так, что вы похожи на хипстера из старой Ирландской новеллы, подвернутые джинсы, наклейка Ansible на ноутбуке. Не то что бы это был необходимый запас для проекта. Но если начал собирать модные инструменты, становится трудно остановиться. Единственное что вызывало у меня опасение — это Molecule. Нет ничего более беспомощного, безответственного и испорченного, чем DevOps инженер тестирующий YAML на Jenkins. Я знал, что рано или поздно мы перейдем и на эту дрянь…
20:00 Дмитрий Столяров, Флант. Q&A сессия по Kubernetes, CI/CD и DevOps
Сессия вопросов и ответов с одним из экспертов по kubernetes и devops Дмитрием Столяровым из компании Флант. Вы можете задать свои вопросы о:
внутреннем устройстве Kubernetes и лучших практиках конфигурирования кластера
интеграции кластера с различными клауд провайдерами
масштабировании и управлении ресурсами
организации процесса сборки и доставки (как на концептуальном, так и прикладном уровне)
использовании инструмента werf
мониторинге кластера и приложений
организации поддержки on call и инцидент-менеджменте
Задавайте вопросы в Телеграм чате @devops40discuss и на Twich c хэштегом #вопросфланту
Трансляция по адресу: https://www.twitch.tv/devops40
19:15 Лев Гончаров, T-Systems
У нас было 45 Ansible ролей, 10 YML программистов, 3 jenkins slaves, 5 лет потраченных на адаптацию пирамиды тестирования инфраструктуры. Чёртова Infrastructure As Code после нее вас развозит так, что вы похожи на хипстера из старой Ирландской новеллы, подвернутые джинсы, наклейка Ansible на ноутбуке. Не то что бы это был необходимый запас для проекта. Но если начал собирать модные инструменты, становится трудно остановиться. Единственное что вызывало у меня опасение — это Molecule. Нет ничего более беспомощного, безответственного и испорченного, чем DevOps инженер тестирующий YAML на Jenkins. Я знал, что рано или поздно мы перейдем и на эту дрянь…
20:00 Дмитрий Столяров, Флант. Q&A сессия по Kubernetes, CI/CD и DevOps
Сессия вопросов и ответов с одним из экспертов по kubernetes и devops Дмитрием Столяровым из компании Флант. Вы можете задать свои вопросы о:
внутреннем устройстве Kubernetes и лучших практиках конфигурирования кластера
интеграции кластера с различными клауд провайдерами
масштабировании и управлении ресурсами
организации процесса сборки и доставки (как на концептуальном, так и прикладном уровне)
использовании инструмента werf
мониторинге кластера и приложений
организации поддержки on call и инцидент-менеджменте
Задавайте вопросы в Телеграм чате @devops40discuss и на Twich c хэштегом #вопросфланту
Трансляция по адресу: https://www.twitch.tv/devops40
Twitch
devops40 - Twitch
Сообщество DevOps инженеров - https://devops40.ru
DevOps40
DevOps-40 online meetup. 19:15 Лев Гончаров, T-Systems У нас было 45 Ansible ролей, 10 YML программистов, 3 jenkins slaves, 5 лет потраченных на адаптацию пирамиды тестирования инфраструктуры. Чёртова Infrastructure As Code после нее вас развозит так, что…
How to test Ansible and don't go nut 2020-03-15.pdf
2.6 MB
Слайды от Льва Гончарова.
Найти его и поговорить с ним об Ansible можно тут @ansible_dev.
Найти его и поговорить с ним об Ansible можно тут @ansible_dev.
Forwarded from Artyom Berdnikov
Коллеги, напоминаем, что завтра, 19 марта пройдёт первое мероприятие от сообщества Monhouse.tech: митап «CI/CD процессы». Данное мероприятие будет проходить в онлайн формате, то есть будет организована онлайн трансляция на нашем YouTube канале. Для удобства предлагаю вам подписаться на канал и нажать «колокольчик», чтоб успеть к началу.
Итак, что вас ждёт на онлайн митапе по CI/CD процессам:
«Happiness driven CI/CD», Виктор Исаев, Arrival.
«CI/CD: от прототипа до прода», Олег Алексеев, независимый эксперт.
Ориентировочное время начала трансляции 18:45. Следите за возможными изменениями в нашем телеграм-канале.
Наш YouTube канал: https://www.youtube.com/channel/UCyQ9sLBi9F3Mo_LRQrJ6RNg/
Итак, что вас ждёт на онлайн митапе по CI/CD процессам:
«Happiness driven CI/CD», Виктор Исаев, Arrival.
«CI/CD: от прототипа до прода», Олег Алексеев, независимый эксперт.
Ориентировочное время начала трансляции 18:45. Следите за возможными изменениями в нашем телеграм-канале.
Наш YouTube канал: https://www.youtube.com/channel/UCyQ9sLBi9F3Mo_LRQrJ6RNg/
YouTube
MONHOUSE
Добро пожаловать в Дом мониторинговых технологий!
Это место, где собираются люди и знания по вопросам мониторинга и автоматизированного управления.
На нашем канале вы найдете видео, посвященные инструментам мониторинга для ИТ и бизнеса. Все об использовании…
Это место, где собираются люди и знания по вопросам мониторинга и автоматизированного управления.
На нашем канале вы найдете видео, посвященные инструментам мониторинга для ИТ и бизнеса. Все об использовании…
Artyom Berdnikov
Коллеги, напоминаем, что завтра, 19 марта пройдёт первое мероприятие от сообщества Monhouse.tech: митап «CI/CD процессы». Данное мероприятие будет проходить в онлайн формате, то есть будет организована онлайн трансляция на нашем YouTube канале. Для удобства…
Чат сообщества - @monhouse_tech
2020.01.29 Антон Бабенко - Terraform & Terragrunt
https://www.youtube.com/watch?v=PLJygZnFxQA
https://www.youtube.com/watch?v=PLJygZnFxQA
DevOps40
DevOps-40 online meetup. 19:15 Лев Гончаров, T-Systems У нас было 45 Ansible ролей, 10 YML программистов, 3 jenkins slaves, 5 лет потраченных на адаптацию пирамиды тестирования инфраструктуры. Чёртова Infrastructure As Code после нее вас развозит так, что…
Записи докладов
18.03.2020 Лев Гончаров (T-Systems), How to test Ansible and don't go nut
https://www.youtube.com/watch?v=GdrJv5oypfg
18.03.2020 Телемост с Ульмом(Германия): Q&A сессия по Kubernetes, CI/CD и DevOps
https://www.youtube.com/watch?v=HdOA5JMG8Fs
18.03.2020 Лев Гончаров (T-Systems), How to test Ansible and don't go nut
https://www.youtube.com/watch?v=GdrJv5oypfg
18.03.2020 Телемост с Ульмом(Германия): Q&A сессия по Kubernetes, CI/CD и DevOps
https://www.youtube.com/watch?v=HdOA5JMG8Fs
YouTube
18.03.2020 Лев Гончаров (T-Systems), How to test Ansible and don't go nut
У нас было 45 Ansible ролей, 10 YML программистов, 3 jenkins slaves, 5 лет потраченных на адаптацию пирамиды тестирования инфраструктуры. Чёртова Infrastructure As Code после нее вас развозит так, что вы похожи на хипстера из старой Ирландской новеллы, подвернутые…
Forwarded from Кавычка (Sergey Belov)
1) Год назад в багбаунти программу mailru заслали баг на 10 тысяч $, из публичного описания было понятно лишь то, что ликается какая-то рандомная память https://twitter.com/disclosedh1/status/1189553870801907713
2) Полгода назад samwcyo публикует статью, как ему заплатили 40 тысяч $ за похожую багу https://samcurry.net/filling-in-the-blanks-exploiting-null-byte-buffer-overflow-for-a-40000-bounty/. Т.е. где-то что-то подставил, а в ответ рандомные куски памяти. В 2019 то году!
-- Ни в первом, ни во втором случае было непонятно, из-за чего именно раскрывалась рандомная память сервера в ответе --
3) И вот вчера появились детали из-за чего был баг #1 и, возможно, баг #2. Причина - неожиданное поведение openResty, при помощи которого можно писать скрипты на Lua в Nginx. Ожидается, что Lua в данном случае - это memory-safe язык, и подобные уязвимости ему не грозят. Но это оказалось не так и из-за этого была уязвимость. Также по ходу расследования оказалось что и "чистый" Nginx к этому уязвим, но Nginx - запатчились, а openResty - нет. Детали теперь в описании https://hackerone.com/reports/513236
Представьте себе, это как на PHP бы функция header() при подстановке %00 начала бы отдавать в ответе случайную память на сервере.
2) Полгода назад samwcyo публикует статью, как ему заплатили 40 тысяч $ за похожую багу https://samcurry.net/filling-in-the-blanks-exploiting-null-byte-buffer-overflow-for-a-40000-bounty/. Т.е. где-то что-то подставил, а в ответ рандомные куски памяти. В 2019 то году!
-- Ни в первом, ни во втором случае было непонятно, из-за чего именно раскрывалась рандомная память сервера в ответе --
3) И вот вчера появились детали из-за чего был баг #1 и, возможно, баг #2. Причина - неожиданное поведение openResty, при помощи которого можно писать скрипты на Lua в Nginx. Ожидается, что Lua в данном случае - это memory-safe язык, и подобные уязвимости ему не грозят. Но это оказалось не так и из-за этого была уязвимость. Также по ходу расследования оказалось что и "чистый" Nginx к этому уязвим, но Nginx - запатчились, а openResty - нет. Детали теперь в описании https://hackerone.com/reports/513236
Представьте себе, это как на PHP бы функция header() при подстановке %00 начала бы отдавать в ответе случайную память на сервере.
Forwarded from Sysadmin Tools 🇺🇦
Securing Vault with HSM on Kubernetes
https://banzaicloud.com/blog/vault-hsm/
#kubernetes #k8s #vault
https://banzaicloud.com/blog/vault-hsm/
#kubernetes #k8s #vault
Скромные Парни Варезной Сцены. Часть 1
https://www.youtube.com/watch?v=F5b-ZHy7XtU
Скромные Парни Варезной Сцены. Часть 2
https://www.youtube.com/watch?v=JKNyToqz9-w
https://www.youtube.com/watch?v=F5b-ZHy7XtU
Скромные Парни Варезной Сцены. Часть 2
https://www.youtube.com/watch?v=JKNyToqz9-w
YouTube
Скромные Парни Варезной Сцены. Часть 1
Twitch: https://www.twitch.tv/flynnflytaggart
Англоязычные реплики озвучил:
https://www.twitch.tv/sib2/
Помощь автору и стимул для создания второй части:
https://www.donationalerts.com/r/flynnflytaggart
Обещаю, что во второй части уже будет намного меньше…
Англоязычные реплики озвучил:
https://www.twitch.tv/sib2/
Помощь автору и стимул для создания второй части:
https://www.donationalerts.com/r/flynnflytaggart
Обещаю, что во второй части уже будет намного меньше…
Выложены доклады с Black Hat Europe 2019
https://www.youtube.com/playlist?list=PLH15HpR5qRsXiPOP3gxN6ultoj0rAR6Yn
Программа
https://www.blackhat.com/eu-19/briefings/schedule/
https://www.youtube.com/playlist?list=PLH15HpR5qRsXiPOP3gxN6ultoj0rAR6Yn
Программа
https://www.blackhat.com/eu-19/briefings/schedule/
Forwarded from Lev Goncharov
⚡ Для тех кто не знает, сейчас билеты на DevOps 2020 бесплатные: https://devops2020.com/tickets/
thefutureofsoftware.com
The Future of Software conference | Powered by Eficode
Participate in discussions on tomorrow's software at The Future of Software conference, brought to you by Eficode.
По идее можно возразить, мол хули ты, мистер кробий, доебался до пацанов - главное же работает.
На что я отвечу:
Во-первых, вот вам метафора, дорогие мои друзья. Из заводской двустволки можно стрелять. С таким оружием, особо не повоюешь, но можно расчитывать, что она не взорвется в руках при выстреле. А вот если "ружье" сделал школьник-алкаш из водопроводной трубы, изоленты и проволоки, а порох сыпал на глаз (да, шоколодный, мамкин ты шутник), то по-любому пидорахнет, оттяпав пальцы.
Ну и вот как вы относитесь к тому, что с вас берут деньги как за двустволку, а дают поделку из кусков говна и изоленты?
Ломаем панель для Телеграмм-бота
https://krober.biz/?p=3498
50+ Useful Kubernetes Tools List – Part 2
https://caylent.com/50-useful-kubernetes-tools-list-part-2
ЗЫ Первая часть от 2018 года
https://caylent.com/50-useful-kubernetes-tools
https://caylent.com/50-useful-kubernetes-tools-list-part-2
ЗЫ Первая часть от 2018 года
https://caylent.com/50-useful-kubernetes-tools
Отличнейший доклад с кучей информации, ссылок и отсылок.
Attacking and Defending the Microsoft Cloud (Office 365 & Azure AD)
https://www.youtube.com/watch?v=SG2ibjuzRJM
Attacking and Defending the Microsoft Cloud (Office 365 & Azure AD)
https://www.youtube.com/watch?v=SG2ibjuzRJM
YouTube
Attacking and Defending the Microsoft Cloud (Office 365 & Azure AD)
This presentation focuses on the Microsoft Cloud (Office 365 & Azure AD) and explores the most common attacks against the Cloud and describes effective defenses and mitigation. While the content is focused on the Microsoft Cloud, some of the attack and defense…
Forwarded from Мероприятия по ИБ
Защищённый удалённый доступ
Коллеги, пост не совсем по тематике канала, но тоже про безопасность и в наших реалиях полагаю актуальный.
Текущая ситуация с распространением коронавируса (COVID-19) вынуждает многих сотрудников работать удаленно. Чтобы как-то помочь компаниям в организации удалённых рабочих мест некоторые ведущие разработчики СЗИ предлагают бесплатные лицензии своих продуктов по защите и организации удалённых подключений. Подробности по ссылкам ниже.
1. Бесплатное предложение Cisco по организации защищенного удаленного доступа
2. Лицензия FortiGate-VM бесплатно
3. Бесплатные 60-дневные лицензии CheckPoin на Remote Access VPN, защиту рабочих станций (SandBlast Agent) и мобильных устройств (SandBlast Mobile) с централизованным управлением
4. "Код Безопасности" бесплатно даёт лицензии СКЗИ "Континент-АП" и Secret Net Studio пакет "Постоянная защита"
А SANS выпустил рекомендации для компаний и удаленных сотрудников о том, как выстроить процесс безопасной удаленной работы.
https://www.sans.org/security-awareness-training/sans-security-awareness-work-home-deployment-kit/
ЗЫ: почти все крупные оффлайн мероприятия (конференции, форумы и пр.) были отменены, перенесены на неопределённый срок, либо прорабатывается их проведение в онлайн формате. Следите за новостями канала, постараюсь не упустить анонсов и своевременно публиковать информацию, и будьте здоровы!
Коллеги, пост не совсем по тематике канала, но тоже про безопасность и в наших реалиях полагаю актуальный.
Текущая ситуация с распространением коронавируса (COVID-19) вынуждает многих сотрудников работать удаленно. Чтобы как-то помочь компаниям в организации удалённых рабочих мест некоторые ведущие разработчики СЗИ предлагают бесплатные лицензии своих продуктов по защите и организации удалённых подключений. Подробности по ссылкам ниже.
1. Бесплатное предложение Cisco по организации защищенного удаленного доступа
2. Лицензия FortiGate-VM бесплатно
3. Бесплатные 60-дневные лицензии CheckPoin на Remote Access VPN, защиту рабочих станций (SandBlast Agent) и мобильных устройств (SandBlast Mobile) с централизованным управлением
4. "Код Безопасности" бесплатно даёт лицензии СКЗИ "Континент-АП" и Secret Net Studio пакет "Постоянная защита"
А SANS выпустил рекомендации для компаний и удаленных сотрудников о том, как выстроить процесс безопасной удаленной работы.
https://www.sans.org/security-awareness-training/sans-security-awareness-work-home-deployment-kit/
ЗЫ: почти все крупные оффлайн мероприятия (конференции, форумы и пр.) были отменены, перенесены на неопределённый срок, либо прорабатывается их проведение в онлайн формате. Следите за новостями канала, постараюсь не упустить анонсов и своевременно публиковать информацию, и будьте здоровы!