Kategoria: Blog

Vulnerabilność w Dockerze, która pozwala na wydostanie się z kontenera

W narzędziach do zarządzania izolowanymi kontenerami Linux Docker ujawniono podatność (CVE-2018-15664), która w określonych okolicznościach pozwala uzyskać dostęp do środowiska gospodarza z kontenera, pod warunkiem możliwości uruchamiania własnych obrazów w systemie lub dostępu do działającego kontenera. Problem występuje we wszystkich wersjach Dockera i pozostaje niepoprawiony (zapewniono, ale na razie nie przyjęto łatki, która realizuje wstrzymanie pracy kontenera […]

Jak przejąć kontrolę nad infrastrukturą sieciową. Rozdział czwarty. Automatyzacja. Szablony

Ten artykuł jest szóstym w cyklu artykułów „Jak przejąć kontrolę nad infrastrukturą sieciową”. Spis treści wszystkich artykułów w cyklu oraz linki można znaleźć tutaj. Po pozostawieniu za sobą kilku tematów postanowiłem jednak zacząć nowy rozdział. Do kwestii bezpieczeństwa wrócę nieco później. Tutaj chcę omówić jedno proste, ale skuteczne podejście, które, jestem pewien, w takim czy innym kształcie […]

Od „rosyjskiej ruletki” do bezpiecznego LOTO: jak chronić personel centrum danych

Bezpieczeństwo przede wszystkim – to nie abstrakcyjne wezwanie, a całkiem konkretna strategia działania w zakładach z ryzykiem przemysłowym. Centra danych należą do takich obiektów, a zatem powinny mieć opracowane zasady bhp. Dziś opowiem, jak w Linxdatacenter w Sankt Petersburgu działa system LOTO, który zwiększa bezpieczeństwo użytkowania centrum danych. Analiza wypadków produkcyjnych, urazów, nieszczęśliwych wypadków oraz chorób zawodowych […]

Monorepozytoria: proszę, trzeba

Tłumaczenie artykułu zostało przygotowane dla studentów kursu „Praktyki i narzędzia DevOps” w projekcie edukacyjnym OTUS. Powinieneś wybrać monorepozytorium, ponieważ zachowanie, które sprzyja w twoich zespołach, to przejrzystość i zbiorowa odpowiedzialność, szczególnie w miarę wzrostu zespołów. W każdym razie będziesz musiał zainwestować w narzędzia, ale zawsze lepiej, gdy domyślne zachowanie to zachowanie, […]

Mętne wody: jak hakerzy z MuddyWater zaatakowali tureckiego producenta elektroniki wojskowej

Irańscy hakerzy propaństwowi mają poważne problemy. Przez całą wiosnę nieznani sprawcy publikowali na Telegramie „sekretne wycieki” – informacje o związanych z rządem Iranu grupach APT – OilRig i MuddyWater – ich narzędziach, ofiarach, powiązaniach. Ale nie o wszystkich. W kwietniu specjaliści z Group-IB odkryli przeciek adresów e-mail tureckiej korporacji ASELSAN A.Ş, zajmującej się produkcją taktycznych radiostacji wojskowych oraz elektronicznych […]

Porównanie i wybór systemów migracji danych

Porównanie i wybór systemów migracji danych Model danych w trakcie rozwoju ma tendencję do zmiany, a w pewnym momencie przestaje odpowiadać bazie danych. Oczywiście, bazę danych można usunąć, a wtedy ORM stworzy nową wersję, która będzie odpowiadać modelowi, ale taka procedura doprowadzi do utraty istniejących danych. W ten sposób funkcja systemu migracji ogranicza się do tego, aby […]

Wprowadzenie do Helm 3

Przyp. red.: 16 maja tego roku to ważny kamień milowy w rozwoju menedżera pakietów dla Kubernetes - Helm. Tego dnia zaprezentowano pierwszą wersję alpha przyszłej dużej wersji projektu - 3.0. Jej wydanie przyniesie istotne i długo oczekiwane zmiany w Helm, na które wiele osób w społeczności Kubernetes pokłada duże nadzieje. My także do nich należymy, ponieważ aktywnie […]

Certyfikacja ISTQB. Część 2: Jak przygotować się do certyfikacji ISTQB? Historie z praktyki

W pierwszej części naszego artykułu na temat certyfikacji ISTQB staraliśmy się odpowiedzieć na pytania: Kto? i Po co? potrzebny jest ten certyfikat. Mały spoiler: współpraca z ISTQB otwiera więcej drzwi raczej przed firmą-pracodawcą, niż przed nowo upieczonym posiadaczem certyfikatu. W drugiej części artykułu nasze pracownice podzielą się swoimi historiami, wrażeniami i spostrzeżeniami na temat zdawania testu ISTQB, zarówno w ramach WNP, […]

Organizacje W3C i WHATWG zgodziły się rozwijać wspólne specyfikacje HTML i DOM

Organizacje W3C i WHATWG podpisały porozumienie dotyczące dalszego wspólnego rozwoju specyfikacji HTML i DOM. Podpisanie porozumienia zakończyło proces zbliżenia W3C i WHATWG, zapoczątkowany w grudniu 2017 roku po wprowadzeniu do WHATWG niektórych wspólnych procesów roboczych oraz zatwierdzeniu jednolitych zasad dotyczących własności intelektualnej. Dla organizacji wspólnej pracy nad specyfikacjami w W3C stworzono nową grupę roboczą […]

Plany wzmocnienia mechanizmu ochrony W^X w OpenBSD

Theo De Raadt podzielił się planami wzmocnienia mechanizmu ochrony pamięci W^X (Write XOR Execute). Istota mechanizmu polega na tym, że strony pamięci procesu nie mogą być jednocześnie dostępne do zapisu i wykonania. W ten sposób kod może być wykonany tylko po zablokowaniu zapisu, a zapis do strony pamięci jest możliwy tylko po zakazaniu wykonania. Mechanizm W^X pomaga chronić […]

Pisanie Reverse socks5 proxy w powershell. Część 1

Historia badań i rozwoju w trzech częściach. Część 1 — badawcza. Książek dużo — korzyści jeszcze więcej. Ustalenie zadania Podczas przeprowadzania testów penetracyjnych i kampanii RedTeam nie zawsze udaje się skorzystać z standardowych narzędzi Klientów, takich jak VPN, RDP, Citrix itd. jako elementu wchodzącego do wewnętrznej sieci. Gdzieś standardowy VPN działa na MFA […]

Bittium zapowiedziała „ultra-bezpieczny” smartfon Tough Mobile 2

Fińska firma Bittium ogłosiła wprowadzenie „ultra-bezpiecznego smartfona Bittium Tough Mobile 2. Jak podano w komunikacie prasowym, „jądrem bezpieczeństwa informacji Bittium Tough Mobile 2 jest wielowarstwowa struktura bezpieczeństwa oparta na wzmocnionym systemie operacyjnym Android 9 Pie, unikalnych rozwiązaniach sprzętowych oraz funkcjach ochrony informacji i oprogramowania wbudowanych w kod źródłowy”. Wielowarstwowa ochrona informacji, jak twierdzi […]

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster