Categoria: Blog

Vulnerabilità in Docker che consente di uscire dal contenitore

Nel toolkit per la gestione dei contenitori Linux isolati di Docker è stata trovata una vulnerabilità (CVE-2018-15664) che, in determinate circostanze, consente di accedere all'ambiente host dal contenitore se si ha la possibilità di eseguire le proprie immagini nel sistema o di accedere al contenitore in esecuzione. Il problema si manifesta in tutte le versioni di Docker e rimane non risolto (è stato proposto, ma non ancora accettato, un patch che implementa la sospensione del funzionamento del contenitore […]

Come prendere il controllo della rete. Capitolo quarto. Automazione. Template

Questo articolo è il sesto in un ciclo di articoli intitolato "Come prendere il controllo della propria infrastruttura di rete". Il contenuto di tutti gli articoli del ciclo e i link possono essere trovati qui. Dopo aver lasciato indietro alcuni argomenti, ho deciso di iniziare un nuovo capitolo. Tornerò sulla sicurezza un po' più tardi. Qui voglio discutere un semplice ma efficace approccio, che sono certo, in un modo o nell'altro, […]

Dalla 'roulette russa' al LOTO sicuro: come proteggere il personale del Data Center

La sicurezza prima di tutto – non è un appello astratto, ma un piano d'azione concreto nelle aziende con rischi di sicurezza industriale. I centri dati appartengono a tali strutture e, quindi, devono avere norme di salute e sicurezza lavorativa ben definite. Oggi parlerò di come funziona il sistema LOTO presso Linxdatacenter a San Pietroburgo, che aumenta la sicurezza nell'operatività dei data center. L'analisi degli incidenti di produzione, infortuni, infortuni e malattie professionali […]

Monorepo: per favore, è necessario

La traduzione dell'articolo è stata preparata per gli studenti del corso «Pratiche e strumenti DevOps» nel progetto educativo OTUS. Dovete scegliere un monorepo, perché il comportamento che promuove nei vostri team è la trasparenza e la responsabilità collettiva, soprattutto con la crescita dei team. In ogni caso, dovrete investire negli strumenti, ma è sempre meglio quando il comportamento predefinito è questo comportamento […]

Acque torbide: come gli hacker di MuddyWater hanno attaccato un produttore turco di elettronica militare

Gli hacker pro-governativi iraniani hanno grandi problemi. Per tutta la primavera, degli sconosciuti hanno pubblicato su Telegram «fughe segrete» – informazioni sui gruppi APT legati al governo iraniano – OilRig e MuddyWater – i loro strumenti, le vittime, i legami. Ma non di tutti. Ad aprile, gli esperti di Group-IB hanno scoperto la fuga di indirizzi e-mail della corporation turca ASELSAN A.Ş., che produce stazioni radio militari tattiche ed elettroniche […]

Confronto e scelta dei sistemi di migrazione dei dati

Confronto e scelta dei sistemi di migrazione dei dati Il modello dei dati durante il processo di sviluppo tende a cambiare, e a un certo punto smette di corrispondere al database. Certamente, il database può essere eliminato, e allora l'ORM creerà una nuova versione che corrisponderà al modello, ma tale procedura comporterà la perdita dei dati esistenti. Pertanto, la funzione di un sistema di migrazione si riduce a […]

Introduzione a Helm 3

Nota del traduttore: Il 16 maggio di quest'anno è una data significativa nello sviluppo del gestore pacchetti per Kubernetes – Helm. In questa data è stata presentata la prima versione alfa della futura grande versione del progetto – 3.0. Il suo rilascio porterà in Helm cambiamenti significativi e tanto attesi, sui quali molti nella comunità Kubernetes ripongono grandi speranze. Noi stessi ci consideriamo tra coloro che […]

Certificazione ISTQB. Parte 2: Come prepararsi per la certificazione ISTQB? Storie dall'esperienza

Nella prima parte del nostro articolo sulla certificazione ISTQB abbiamo cercato di rispondere alle domande: A chi? e Perché? è necessaria questa certificazione. Piccolo spoiler: collaborare con l'ISTQB apre più porte soprattutto per l'azienda datore di lavoro, piuttosto che per il neonato titolare della certificazione. Nella seconda parte dell'articolo, le nostre collaboratrici condivideranno le loro storie, impressioni e intuizioni riguardo al superamento del test ISTQB, sia nell'area CIS che al di fuori, […]

Le organizzazioni W3C e WHATWG hanno convenuto di sviluppare specifiche comuni per HTML e DOM

Le organizzazioni W3C e WHATWG hanno firmato un accordo per il futuro sviluppo congiunto delle specifiche HTML e DOM. La firma dell'accordo ha concluso il processo di avvicinamento tra W3C e WHATWG, avviato nel dicembre 2017 dopo l'implementazione in WHATWG di alcuni processi di lavoro comuni e l'approvazione delle regole unificate riguardanti la proprietà intellettuale. Per organizzare il lavoro collaborativo sulle specifiche, è stato creato un nuovo gruppo di lavoro presso W3C […]

Piani per rafforzare il meccanismo di protezione W^X in OpenBSD

Theo De Raadt ha condiviso piani per rafforzare il meccanismo di protezione della memoria W^X (Write XOR Execute). Il meccanismo consiste nel fatto che le pagine di memoria di un processo non possono essere accessibili contemporaneamente in scrittura e in esecuzione. In questo modo, il codice può essere eseguito solo dopo aver disabilitato la scrittura, mentre la scrittura in una pagina di memoria è possibile solo dopo aver interrotto l'esecuzione. Il meccanismo W^X aiuta a proteggere […]

Scriviamo un Reverse socks5 proxy in PowerShell. Parte 1

Storia di ricerca e sviluppo in tre parti. Parte 1 – Ricerca. Ci sono molte informazioni – e ancora più utili. Obiettivo Durante le fasi di pentesting e campagne RedTeam non sempre è possibile utilizzare gli strumenti standard dei Clienti, come VPN, RDP, Citrix, ecc., come supporto per accedere alla rete interna. A volte il VPN standard funziona con MFA […]

Bittium ha annunciato lo smartphone Tough Mobile 2 «ultra-sicuro»

L'azienda finlandese Bittium ha annunciato il lancio dello "smartphone ultra sicuro Bittium Tough Mobile 2". Secondo quanto riferito nel comunicato stampa, "il cuore della sicurezza informatica del Bittium Tough Mobile 2 è una struttura di sicurezza multilivello basata su un sistema operativo Android 9 Pie potenziato, soluzioni hardware uniche e funzionalità di protezione delle informazioni e software integrate nel codice sorgente". La protezione multilivello delle informazioni, afferma […]

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster