Технологический Болт Генона
9.65K subscribers
3.44K photos
449 videos
222 files
4.39K links
До Декарта никогда не существовало рационализма.

Музыкальный Болт Генона: @mus_b0lt_Genona
Мемный Болт Генона: @mem_b0lt_Genona
Кадровый Болт Генона: @kadr_b0lt_Genona
Генеалогический Болт Генона: @gen_b0lt_Genona
Обратная связь: @rusdacent
Download Telegram
Доклады с Seattle SRE Meetup

Embracing service-level-objectives of your microservices in your Cl/CD
https://youtu.be/qJXeDHfJkIU?t=432

Reliability Since the Dawn of the Internet
https://youtu.be/qJXeDHfJkIU?t=2040

Слайды
https://www.dropbox.com/sh/6n3mdxaxrzfcbvb/AAAfnF5Gg-dUMNBxNjhen43xa?dl=0
Интересная презентация со SNOWFROC 2020 (https://www.snowfroc.com/#talks), про то сколько всего можно найти в кешах, файлах и настройках в C:\Users\<username>\AppData

https://www.snowfroc.com/2020_Presentations/AppData%20Oh%20My...%20Oh%20No!.pdf
Доклад Петра Зайцева из Percona

In this presentation, we will look into eBPFTrace as a capable Dtrace replacement. We will also show how you can develop your own tools and utilities using eBPFTrace as well as how you can use the tools from eBPFTrace collection to get great insights into Linux Operations.


eBPFTrace - Finally Dtrace Replacement on Linux
https://www.youtube.com/watch?v=HPDuc3ze_UY
Проект от @dc20e6

There are a lot of different USB devices in the world that can put your phones, laptops, computers and any device with a USB interface in danger.

You can face such attacks as:
- Juice jacking. It is a type of cyber attack involving a charging port that doubles as a data connection. This often involves either installing malware or surreptitiously copying sensitive data from a smart phone, tablet, or other computer device.

- BadUSB. It is a type of hacker attack when a little USB stick firmware can be recognized as a keyboard, network adapter or anything else.

- USB Killer. It is an adapted device that can fry an entire device. Instead of a flash memory chip, its innards contain capacitors and a DC-DC converter that alters the voltage level of direct current. This is a deadly combination for your average USB port, along with anything attached to it.

Схемы тут
https://gitlab.com/dc20e6/usb-c0nd0m
Доклад "The Path to GitOps" с демо на DigitalOcean (демо с ~21:30)

Pipelines are a traditional component of CI/CD processes in development environments and a key component of DevOps practices. As dependencies, microservices and cloud-provider requirements grow, pipelines are becoming monolithic. In this talk, we will discuss and demonstrate how to migrate monolithic pipelines to a declarative GitOps-enabled Workflows that treat your individual CD activities as shareable blocks using Jenkins, Argo Flux and Kubernetes.

https://www.youtube.com/watch?v=M8xsdMKyxXQ

Слайды
https://docs.google.com/presentation/d/1yj0TIpr2pgw7_-6ABb1yc3274pCZkoz90LWau6kku58

Код демо
https://github.com/alghanmi/workflows-demo
Media is too big
VIEW IN TELEGRAM
Когда-то я увидел у @count0_digest ссылки на цикл статей про Chaos Engineering и вот наконец-то добрался до них и прочитал. Было интересно.

Chaos Engineering — Part 1
The art of breaking things purposefully
https://medium.com/@adhorn/chaos-engineering-ab0cc9fbd12a

Chaos Engineering — Part 2
Planning your first experiment
https://medium.com/@adhorn/chaos-engineering-part-2-b9c78a9f3dde

Chaos Engineering — Part 3
Failure Injection — Tools and Methods.
https://medium.com/@adhorn/chaos-engineering-part-3-61579e41edd8

Так же у автора этого цикла есть вебинар "Chaos Engineering on AWS. Building Resilient Systems"
https://anz-resources.awscloud.com/anz-webinars-on-demand-developer/applying-chaos-engineering-principles-for-building-fault-tolerant-applications

Для тех, кто не хочет там регаться я прицепил к посту видео собственно с самим вебинаром.
Я хочу рассказать о проекте по обучению безопасности, к созданию которого сам приложил руку (даже две) - https://hacktory.ai/

Сейчас там доступно два курса, которые можно попробовать бесплатно.

Первый, "Безопасность WEB", научит искать уязвимости и устранять их в различных аспектах и компонентах Web.

Второй, "Java Secure Programming", тоже основан на опыте пентестеров и призван научить делать ваши Java-приложения безопасными и надёжными. Этот курс продолжает развиваться и дополняться.

Первым 20 пользователям, кто пройдёт любую лабораторную работу и скинет в личку md5 от самого последнего флага в формате Имя лабы - md5(last_flag), я отправлю в ответ код, который позволит активировать доступ на месяц.

Если флаг кем-то уже был сдан, то следующему придётся добывать новый, а код активации выдаётся только один на человека.

Также есть канал @hacktory, где выкладываются анонсы и обучающие материалы.

Ну и буду рад любому фидбеку в личных сообщениях - @rusdacent.

Всем приятного обучающего времяпрепровождения! :)
Forwarded from Security Wine (бывший - DevSecOps Wine) (Denis Yakimov)
Security Chaos Engineering

В связи с увеличением числа упоминаний темы Chaos Engineering на просторах Интернета в последнее время, грех не поговорить о Security Chaos Engineering.

Сама по себе концепция хаос-инжиниринга основана на нескольких гипотезах - определение "стабильного" состояния, создания гипотезы о последующем состоянии, введение переменных, осуществление попыток "сломать" гипотезу. После серии тестов инфраструктура оценивается на предмет доступности, безопасности и производительности. Как итог цель всего этого - получить систему, способную выдерживать экстремальные условия.

Security Chaos Engineering выделяется лишь гипотезами, касающимися безопасности. Тесты могут состоять, например, из отключения правил Security Groups, изменение файлов случайным образом, прослушивание портов, внедрение вредоносного трафика в VPC, случайное убийство процессов. При этом все это должно быть автоматизированно, а состояния системы должны непрерывно отслеживаться.

А теперь, где можно познакомиться подробнее:
Security Chaos Engineering for Cloud Services - про эксперименты, результаты и опыт взаимодействия с CloudStrike для реализации экспериментов

Building Secure Systems using Security Chaos Engineering and Immunity - Yury Niño Roa - за ссылку спасибо @tech_b0lt_Genona, у него же можете почитать в целом про chaos engineering

Security Precognition: Chaos Engineering in Incident Response - неплохой вводный доклад с RSA Conference

Инструменты для тестирования и контроля состояний среды в процессе тестирования:
ChaoSlingr, Security Monkey
Технологический Болт Генона pinned «Я хочу рассказать о проекте по обучению безопасности, к созданию которого сам приложил руку (даже две) - https://hacktory.ai/ Сейчас там доступно два курса, которые можно попробовать бесплатно. Первый, "Безопасность WEB", научит искать уязвимости и устранять…»
Выложены доклады с HellaConf 2020.

Заинтересовало всего два доклада

Первый про проблемы с зависимостями в проектах
Frank Rietta: Securing the Open Source Software Supply Chain
https://www.youtube.com/watch?v=dVc8qv991kY
Слайды
https://speakerdeck.com/rietta/securing-the-open-source-software-supply-chain

Второй про open source проект, который позволяет по коду искать опасные паттерны.
Drew Dennison: sgrep:grep for code, an open source tool to find bugs
https://www.youtube.com/watch?v=LnF5t73N1gI
Слайды
https://r2c.dev/HellaSecureSemgrep.pdf

Все доклады
https://www.youtube.com/playlist?list=PLb47HxNiZ8g8JN1zvoI2zwy-zdey3nBf9

Программа
https://hella-secure.com/hellaconf-2020/
Dave McAllister из Splunk
RED (Rates, Errors, Duration) is designed for monitoring microservices. RED gives you the framework to build alerting, monitoring and analysis into a flexible structure to meet the emerging needs of services-based cloud-native architectures and give you the capability to grow as your environment scales. By seeing multiple dimensions, we can monitor and focus to get to root cause faster, with less false positives and quicker resolution. We’ll look at how signals impact observability. The RED approach will help reduce your production issues and fail panics we all see.

Seeing RED
https://www.youtube.com/watch?v=aI3o_YRGabc

RED (Rates, Errors, Duration) was a spinoff from Google’s Golden Signals designed for monitoring microservices. However, RED use has clearly demonstrated that the applicability is applicable to any services-based architecture. With RED, unlike the modern belief in observability, your architecture is watched from aspects of multiple dimensions. You receive alerts and indications not just from anomalies, but also from headache alerts. By seeing multiple dimensions of concerns, be they failures in service or activity to close to the edge of capability, these combined monitors and deep-dive, focused access get you to your root cause faster, with less false positives and quicker resolution.

https://www.socallinuxexpo.org/scale/18x/presentations/seeing-red - более подробное описание доклада
Безопасность облачных решений
26 мая 17:00 МСК

Программа и спикеры:

1. Антон Жаболенко, Яндекс.Облако – Использование seccomp для защиты облачной инфраструктуры
В докладе мы поговорим про seccomp — механизм ядра Linux, который позволяет ограничивать доступные приложению системные вызовы. Мы наглядно покажем, как данный механизм позволяет сокращать поверхность атаки на систему, а также расскажем, как его можно использовать для защиты внутрненней инфраструктуры облака.

2. Вадим Шелест, Digital Security – Облачный пентест: Методики тестирования Amazon AWS
В настоящее время все больше компаний задумывается о переходе на использование облачной инфраструктуры. Некоторые хотят таким образом оптимизировать затраты на техническое обслуживание и персонал, другие считают, что облако более защищено от атак злоумышленников и безопасно по умолчанию.

3. Спикер из Wrike – TBA

4. Алмас Журтанов, Luxoft – BYOE на минималках
Проблема защиты персональных данных при использовании SaaS-решений уже долгое время беспокоит ИБ-специалистов по всему миру. Даже при максимальной защите от внешних нарушителей, возникает вопрос о степени контроля провоайдера SaaS-платформы над обрабатываемыми платформой данными. В этом докладе я хотчу рассказать о простом способе минимизировать доступ провайдера SaaS к данным клиентов путём внедрения прозрачного шифрования данных на стороне клиента и рассмотрим плюсы и минусы такого решения.

5. TBA

Регистрация
https://wriketeam.timepad.ru/event/1303270/
Also, backdoor allows to inspect Secure Kernel and run 3-rd party trustlets in the Isolated User Mode (a virtualization-based security feature of Windows 10).

To deploy the backdoor you can use DMA attack toolkit or UEFI bootkit based on signed insecure bootloader from Kaspersky products that was discovered by @ValdikSS.

Hyper-V backdoor
https://github.com/Cr4sh/s6_pcie_microblaze/tree/master/python/payloads/DmaBackdoorHv#hyper-v-backdoor

За ссылку спасибо @ldviolet

ЗЫ Статья на которую ссылаются от ValdikSS
Эксплуатация подписанных загрузчиков для обхода защиты UEFI Secure Boot
https://habr.com/ru/post/446072/
Интересный проект от Stanford Systems and Networking Research позволяющий с помощью AWS Lambda распараллеливать задачи типа компиляции, object recognition, обработки видео, тестирования и подобных.

GitHub
https://github.com/stanfordsnr/gg

Доклад про gg на USENIX ATC 2019
From Laptop to Lambda: Outsourcing Everyday Jobs to Thousands of Transient Functional Containers
https://www.youtube.com/watch?v=VVWVN6Czji4

Paper
http://stanford.edu/~sadjad/gg-paper.pdf

gg упоминается в другом, более раннем, докладе (скриншот со временем компиляции из него)
Supercomputing as a Service: Massively-Parallel Jobs on FaaS Platforms
https://www.serverlesscomputing.org/wosc2/presentations/s2-wosc-slides.pdf

В нём рассказывается не только про указанный выше gg, но и про ExCamera (проект для быстрого процессинга видео), который использует mu
Framework to Run General-Purpose Parallel Computations on AWS Lambda
https://github.com/excamera/mu
ExCamera и mu не развиваются уже.