Size: a a a

DevOps — русскоговорящее сообщество

2021 February 18

AK

Andrey Kartashov in DevOps — русскоговорящее сообщество
после того как система взломана, конечно нет оснований доверять любым данным из неё
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
Andrey Kartashov
речь же по большей части о том, чтоб отловить аудитом первоначальные попытки взлома. По ssh надо смочь зайти перед тем, как отрубить ему логи
Куда? Я ему на гейт через snmpv3 отрублю default vlan и привет, какое ssh кек
источник

AK

Andrey Kartashov in DevOps — русскоговорящее сообщество
admin 666admin
Куда? Я ему на гейт через snmpv3 отрублю default vlan и привет, какое ssh кек
ну так аудит можно сделать не только на вход ssh, но и на другие события
источник

AK

Andrey Kartashov in DevOps — русскоговорящее сообщество
конечно, всегда можно найти вариант. Как бы вы не защищали сервак от DDOS, это не спасёт его от злоумышленника с кувалдй в серверной
источник

AK

Andrey Kartashov in DevOps — русскоговорящее сообщество
с аудитом тоже самое
источник

АТ

Андрей Трефилов... in DevOps — русскоговорящее сообщество
zeleniumex
Ну слать логи в несколько хранилок за семью замками вполне годное решение.
кмк, использовать больше одной хранилки нет смысла. Если дядя хакир скомпрометировал одну систему хранения логов, то сможет скомпрометировать и несколько
источник

z

zeleniumex in DevOps — русскоговорящее сообщество
Андрей Трефилов
кмк, использовать больше одной хранилки нет смысла. Если дядя хакир скомпрометировал одну систему хранения логов, то сможет скомпрометировать и несколько
Ну такое себе предположение. О сферическом дяде хакере в вакууме. Если шлешь логи в разные ДЦ.
источник

АТ

Андрей Трефилов... in DevOps — русскоговорящее сообщество
zeleniumex
Ну такое себе предположение. О сферическом дяде хакере в вакууме. Если шлешь логи в разные ДЦ.
не, ну если разные ДЦ, разные провайдеры и разные системы, то мб.
Я просто на это смотрю сквозь призму своей задачи, а там и ДЦ один, и пров
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
Читайте выше, всё это бесполезно если нет культуры и сама конторая жадная, ну прислали вы 10 тб логов, а чем вы их парсить будете и кто это будет делать, ну распарсили увидели шелшок изнутри на внутренний сервис и всё на этом, а src хост это прокся допустим или нат и что, и ничего.
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
(прежде чем что-то внедрять по ИБ, нужно подготовить всё для этого, это не тям лям аудитд, это последовательность мер и и мероприятий как физических так и бумажных, с многими инфраструктурными изменениями).
источник

AK

Andrey Kartashov in DevOps — русскоговорящее сообщество
Андрей Трефилов
кмк, использовать больше одной хранилки нет смысла. Если дядя хакир скомпрометировал одну систему хранения логов, то сможет скомпрометировать и несколько
ну нет. Чем больше систем надо взломать, тем меньше вероятность сделать это а) успешно б) одновременно в) не наследив
источник

z

zeleniumex in DevOps — русскоговорящее сообщество
admin 666admin
(прежде чем что-то внедрять по ИБ, нужно подготовить всё для этого, это не тям лям аудитд, это последовательность мер и и мероприятий как физических так и бумажных, с многими инфраструктурными изменениями).
Увы но не все это понимают!
источник

z

zeleniumex in DevOps — русскоговорящее сообщество
ИБ - комплекс мер в частности как административных так и софтверных.
источник

z

zeleniumex in DevOps — русскоговорящее сообщество
Иногда вообще хватает административных ))
источник

a6

admin 666admin in DevOps — русскоговорящее сообщество
zeleniumex
Увы но не все это понимают!
смысла нет это обсуждать в девопс чате, это отдельная глубокая тема на долгие часы
источник

z

zeleniumex in DevOps — русскоговорящее сообщество
Вал для администрирования... с вазелином!
источник

АТ

Андрей Трефилов... in DevOps — русскоговорящее сообщество
Andrey Kartashov
ну нет. Чем больше систем надо взломать, тем меньше вероятность сделать это а) успешно б) одновременно в) не наследив
чем больше систем, тем больше вероятность в одной из них сделать (найти) дырку. Да и увеличение сложности системы не слишком хорошо на нее повлияет
источник

z

zeleniumex in DevOps — русскоговорящее сообщество
admin 666admin
смысла нет это обсуждать в девопс чате, это отдельная глубокая тема на долгие часы
Поддерживаю!
источник

АТ

Андрей Трефилов... in DevOps — русскоговорящее сообщество
admin 666admin
смысла нет это обсуждать в девопс чате, это отдельная глубокая тема на долгие часы
+, давайте завершать тему) Спасибо еще раз всем заинтересовавшимся
источник

AK

Andrey Kartashov in DevOps — русскоговорящее сообщество
Андрей Трефилов
чем больше систем, тем больше вероятность в одной из них сделать (найти) дырку. Да и увеличение сложности системы не слишком хорошо на нее повлияет
палка о двух концах. Если вы сбрасываете логи в датадог, то чтобы вас взломать и скрыть это, надо взломать и вас, и датадог. Но если у вас в датадог отправляются сырые логи в которых вдруг могут быть выжные данные (типа паролей от базы или карточки), то это может облегчить взлом вашей системы. Или даже взламывать вас не придётся, все данные в логах.
источник