DmitriitheFals

DmitriitheFals

Григорий Иванович Отрепьев
Пикабушник
Дата рождения: 1 января
в топе авторов на 346 месте
35К рейтинг 446 подписчиков 20 подписок 684 поста 163 в горячем
Награды:
Пикабу 17 лет!
1

Безопасность в ИТ. Отчет Crowdstrike по 2025 году

Серия Кудахтеры: безопасность и боль

Для ЛЛ: У кого менеджмент не выстроил процесс регулярного обновления, тех и обвинят в отсутствии бдительности.

Надеюсь, модераторы не посчитают цитату и так постоянно цитируемого и приглашаемого в каждую конференцию Лукацкого за рекламу.

Я уже цитировал Лукацкого, который процитировал Andreessen Horowitz (он же a16z):

Один из самых крупных и влиятельных венчурных фондов из Кремниевой долины, Andreessen Horowitz (он же a16z) показал тут интересные графики по кибербезу. Понятно, что это не их данные, а собранные из разных источников, но тут интересно, что такую тему поднял венчурный фонд в рассылке для своих клиентов:

Параболический рост числа критических и опасных уязвимостей, который произошел в этом году. Этому множество причин – от вайбкодинга и снижения качества кода до ускорения поиска уязвимостей с помощью ИИ.

Рост числа уязвимостей, эксплуатируемых в день раскрытия или даже до этого дня. За последний год рост составил около 60%. Термин 0-Day уходит в небытие и ему на смену приходит N-Hours. Не за горами X-Minutes.

Медианное время для эксплуатации уязвимостей сегодня составляет около одних суток. В следующем году эта цифра сократится до... 1 минуты. Насколько вы готовы к такой скорости использования дыр в вашей инфраструктуре?

Число CVE, которое остается непроэксплутированными в течение 1,5-3 месяцев, снижается до... нуля уже в этом году. То есть все, что находится, будет использовано плохими парнями. В 2022-м году число таких уязвимостей составляло 50%. То есть сейчас, если не вы нашли и устранили уязвимости, это обязательно сделает кто-то другой. И хорошо, если это будет не белый хакер в рамках кибериспытаний.

Цитата длиннее, кому надо полный текст, тот сам найдет.

У CROWDSTRIKE (более известны, как «те который уронили Windows во всем мире обновлением 19 июля 20244 года) вышел отчет - CROWDSTRIKE 2026 GLOBAL THREAT REPORT

Это файл свободно доступный файл CrowdStrike-2026-Global-Threat-Report.pdf на 58 страниц.
Ссылку на скачивание бесплатно выдают на их сайте.

Ключевые пункты:

Среднее время выхода за пределы первоначальной точки проникновения при кибератаках сократилось до 29 минут (ускорение на 65% по сравнению с 2024 годом), а минимальный показатель составил всего 27 секунд.

Рост числа атак с использованием ИИ на 89%

Увеличение на 42% числа случаев эксплуатации уязвимостей нулевого дня до их публичного раскрытия

40% уязвимостей, эксплуатировавшихся связанными с Китаем злоумышленниками, затрагивали периферийные устройства

Рост на 266% числа вторжений в облачные среды, совершенных связанными с государственными структурами злоумышленниками

В 2025 году продолжался рост числа интерактивных вторжений, поскольку злоумышленники все чаще отдавали предпочтение атакам, осуществляемым непосредственно человеком, а не традиционным атакам с использованием вредоносного ПО. В ходе таких вторжений участники угроз взаимодействуют непосредственно со средой жертвы, используя легитимные учетные данные, штатные инструменты и административные функции для горизонтального перемещения и достижения своих целей, при этом маскируясь под обычных пользователей.

Встречается интересное про взлом через ИИ:

Хотя эти действия не были напрямую нацелены на генеративный ИИ (GenAI), злоумышленники воспользовались общественным интересом к этой технологии для распространения вредоносных программ — Doshell Stealer (от группировки BRASH SPIDER) и SHAMOS (от COOKIE SPIDER), — выдавая их за языковые модели (включая DeepSeek AI) или рекламные материалы несуществующих ИИ-проектов. В одном из случаев распространение SHAMOS осуществлялось через вредоносную рекламу, эксплуатирующую механизм обмена ссылками в ChatGPT; это вынуждало пользователей, искавших решения для macOS, выполнять вредоносные команды.

Though not directly targeting generative AI (GenAI), threat actors have exploited public interest in AI to distribute BRASH SPIDER’s Doshell Stealer and COOKIE SPIDER’s SHAMOS malware by marketing them as LLMs (including DeepSeek AI) or promotional materials for fake AI projects. In one instance, threat actors distributed SHAMOS via malvertising that exploited ChatGPT shared links, deceiving users searching for macOS solutions into executing malicious commands

Отмечается активность Fancy Bear в использовании ИИ. Что-то поздновато начали.

Отмечается рост скорости эксплуатации дырищ.
В том числе в дырище под общим названием Linux, как бы не страдали СПО-сектанты.

14 июля 2025 года, спустя шесть дней после публикации исследователями общедоступных эксплойтов типа Proof-of-Concept (POC), группировка OPERATOR PANDA использовала уязвимость CVE-2025-25257 (SQL-инъекция).

CVE-2025-25257 – уязвимость в Fortinet; https://www.cve.org/CVERecord?id=CVE-2025-25257

Аналогичным образом, 27 апреля 2025 года — через три дня после того, как вендор публично сообщил об уязвимости, связанной с загрузкой файлов, — группировка PHANTOM PANDA воспользовалась уязвимостью CVE-2025-31324.

CVE-2025-31324 – уязвимость в SAP; https://www.cve.org/CVERecord?id=CVE-2025-31324

5 декабря 2025 года группировки VAULT PANDA и GENESIS PANDA применили эксплойты для уязвимости React2Shell (CVE-2025-55182) — всего через два дня после того, как исследователи безопасности обнародовали информацию о ней. В ходе этих операций VAULT PANDA задействовала специализированный имплант GoneDoor, тогда как GENESIS PANDA внедрила бэкдор VShell и связанный с ним загрузчик Bottles.

CVE-2025-55182 – это в React;  https://www.cve.org/CVERecord?id=CVE-2025-55182

Группировка OPERATOR PANDA продемонстрировала разнообразие целей среди пограничных сетевых устройств, скомпрометировав оборудование Cisco IOS XE, межсетевые экраны Palo Alto Networks и другие сетевые устройства. Злоумышленники использовали уязвимость CVE-2024-3400 (критическая уязвимость типа «внедрение команд» в ОС PAN-OS от Palo Alto Networks) всего через несколько дней после публикации эксплойта типа Proof-of-Concept (PoC) для этой уязвимости.

On July 14, 2025, six days after researchers published public proof-of-concept (POC) exploits, OPERATOR PANDA exploited CVE-2025-25257, a SQL injection vulnerability.
Similarly, PHANTOM PANDA exploited CVE-2025-31324 on April 27, 2025, three days after the vendor publicly disclosed the file upload vulnerability.

VAULT PANDA and GENESIS PANDA both deployed exploits targeting React2Shell (CVE-2025-55182) on December 5, 2025, only two days after security researchers publicly disclosed these vulnerabilities. VAULT PANDA deployed the custom implant GoneDoor during these operations, while GENESIS PANDA delivered VShell and its associated downloader Bottles.

OPERATOR PANDA demonstrated versatility in their edge device targeting, compromising Cisco IOS XE devices, Palo Alto Networks firewalls, and other network appliances. The adversary exploited CVE-2024-3400, a critical command injection vulnerability in Palo Alto Networks PAN-OS, days after a POC exploit for the vulnerability was published

Отдельно отмечаются атаки на цепочку поставок.

Особо выделены типа специалисты по имитации бурной деятельности (ИБ).
Видел что у Лукацкого идет какое-то обсуждение качества специалистов, не читал.

В одном из случаев группировка BLOCKADE SPIDER использовала скомпрометированную учетную запись SSO, принадлежащую сотруднику отдела информационной безопасности, для просмотра двух типов документов в Microsoft SharePoint: файлов с описанием сетевой архитектуры (информация из которых впоследствии использовалась для горизонтального перемещения внутри сети) и полисов киберстрахования пострадавшей организации (сведения из которых могли повлиять на формирование требований выкупа).

Кроме того, злоумышленники использовали скомпрометированную учетную запись SSO для доступа к пользовательскому интерфейсу системы EDR пострадавшей организации. Сначала они обнаружили существующее легитимное правило, исключающее генерацию оповещений EDR при выполнении определенных действий конкретными пользователями в определенной директории. Затем они изменили это правило, распространив его действие на всех пользователей, и тем самым фактически создали для себя неконтролируемую рабочую директорию для размещения вредоносных исполняемых файлов.

In one incident, BLOCKADE SPIDER used a compromised SSO account belonging to an information security employee to browse two document types in Microsoft SharePoint: files relating to network architecture documentation, which informed subsequent lateral movement, and the victim entity’s cyber insurance policies, which may have informed a ransom demand.

The adversary also used the compromised SSO account to access the victim organization’s EDR user interface. First, they identified a legitimate existing rule configured to exclude EDR alerts on activity conducted by specific users that occurs in a specific directory. Then, they modified the rule to apply to all users, effectively giving themselves an unmanaged staging directory for malicious binaries.

Заключение

Советы, как делать хорошо, идут на страницах 48-49.
Еще полгода - год, и взлом, с последующим требованием выкупа, или с уничтожением инфраструктуры, будет не только автоматизирован (он уже автоматизирован), а ИИ-зирован.

Будут проблемы: уже были шифровальщики, написанные ИИ, который «забыл» дописать процедуру сохранения ключей дешифровки хоть куда-то.

На мой взгляд, не рассмотрена (или я не увидел, потом еще раз почитаю) проблема бездумного применения советов от ИИ. Я уже видел советы, вида:
- выдайте нашему ПО права доменного администратора, нам так ИИ сказал (ИИ, если его не спросить, не знает про делегирование, сервисные учетные записи, и прочее JEA, начиная с
https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/understand-service-accounts
- выдайте permit any на сети, ну не взломают же нашу непропатченную песочницу за день.

То же самое касается отдельной болезни, ИИ – вайб кодинг – разработки. Это быстро, это дешево для построения прототипов, и совершенно не работает с точки зрения безопасности и учета операций.
Но это уже другая история.

Показать полностью

Опять СПО (Linux) сектанты не видят бревна в своем глазу или про телеметрию

Серия Кудахтеры

Когда СПО сектанты начинают, в очередной раз, заявлять, что Microsoft последние 30 лет собирает телеметрию, они почему-то забывают, что:

Microsoft собирает ее открыто, указав что и как собирается
Microsoft требует согласия на сбор телеметрии при установке Windows
Сбор телеметрии отключается двумя командами.

Телеметрию собирают Linux Ubuntu , Linux Fedora и еще часть дистрибутивов (не все).

И, наконец, почему-то забывают, что Пикабу поддерживает 15-20 разных трекеров ,в том числе и кросс-сайтовые кукисы через Яндекс и сбор уникального отпечатка браузера (согласно отчету Mozilla Firefox) через buzzoola.

Linux: наконец то чтение файлов без тормозов

Серия Кудахтеры

Спустя 30 лет разработки и спустя 5 лет после появления коммерческого и более-менее работающего ИИ, Linux перестанет тормозить хотя бы на чтение:

Разработка Linux 7.4 велась более двух лет; в этот выпуск планируется включить патч, представляющий собой довольно простую оптимизацию для устранения избыточных или дублирующихся операций, что может обеспечить заметный прирост производительности при открытии файлов для чтения.

Отказ от этой лишней работы дает весьма существенное преимущество: так, при проведении нагрузочного тестирования (проверки масштабируемости) на виртуальной машине с 20 ядрами, заключавшегося в открытии одного и того же файла в режиме «только чтение», количество операций в секунду возросло на 39%.

More than two years in the making, Linux 7.4 is poised to introduce a patch that amounts to a rather simple optimization to avoid unnecessary/duplicative work that can net some nice gains when opening files for reading.

It ends up being a rather significant benefit to avoid that unnecessary work as benchmarking on a 20-core VM with a will-it-scale benchmark of opening the same file in read-only mode, the operations per second increased by 39%.

Полный текст : https://www.phoronix.com/news/Linux-7.4-Faster-Do-Open

Как постоянно и подтверждалось, больше 30 лет, с момента появления ядра, ошибки в ядре linux находили не тысячи фанатиков с заявлениями "пусть посмотрит кто-то другой", а то коммерческая разработка, то АНБ, с их прекрасной реализацией точно такой же дырищи в Linux, как в Microsoft SMB. Только Microsoft закрыла эту уязвимость.
Теперь массово уязвимости и недоделки находит ИИ. На коммерческой основе.

Показать полностью
25

Внеплановый патч KB5129195 для Windows 1124H2, 25H2 и 26H2

Серия Кудахтеры: безопасность и боль

Внезапно вместо KB5124008 вышел KB5129195

Потому что для KB5129195 (хотя некоторые считают ниже своего достоинства читать релиз ноты) перечислены проблемы:
https://support.microsoft.com/ru-ru/servicing/os/windows-11/...

Известные проблемы, связанные с этим обновлением
Звуковые USB-устройства могут не запускаться или не воспроизводить звук
Общие папки узлов могут быть недоступны в виртуальных машинах Linux на основе Hyper-V
Службы удаленных рабочих столов могут перестать отвечать на запросы после обновления для системы безопасности за сентябрь 2026 г.

https://support.microsoft.com/en-us/servicing/os/windows-11/...

Known issues in this update
USB audio devices might fail to start or produce no sound
Host folder shares might be unavailable in Hyper-V-based Linux VMs
Remote Desktop Services might stop responding after September 2026 security update

Для сервера 2025 тоже привезли проблем: KB5065426
https://support.microsoft.com/en-us/servicing/os/windows-ser...

PSDirect connections failing in hotpatched devices
SMBv1 protocol connectivity
Active Directory Replication
Directory synchronization (DirSync)

Показать полностью
4

Факторио – сколько то, или Царство Нургла на Глебе, продолжение #5

Серия Всякое вне тем

Для лиги лени: Игра отличная, обучение к космонавтике отсутствует. Обучение садоводству отсутствует.
Если кто-то не знает, чем занять себя в выходные – это оно.

Вениола... Окутанный туманами мир ужасов, медленно ползущий по орбите вокруг призрачной зеленой звезды Гернии подобно какому-то  отвратительному чудовищу, явившемуся из бездонных глубин космоса. Какие тайны скрывают эти вечные туманы? Какие безымянные твари корчатся и воют в смрадных озерах  и глубоких  черных  лагунах?  Столкнувшись  с  кошмарами  этой планеты, люди сходят  с  ума,  не  в  силах  противостоять  безликому страху. Вениола... Болотистый мир, логовище безобразных до отвращения венианцев...

Наконец нашел, первый раз за квартал, полдня чтобы его бездарно просадить в компьютерные игры, и свалить уже с Глебы куда подальше.

АГА КАК ЖЕ.

Опытную партию био науки я сделал еще в прошлый заход. Теперь мне захотелось организовать промышленное производство, чтобы быстро, много.

Размечтался.

Каждая био лаборатория по производству био науки потребляет удобрения как не в себя. Два завода по производству удобрений будьте добры рядом поставить.  Еще лучше заранее накопите сундуков так 10 гнилья на каждый, итого 20. На цикл «сделали – сунули в ракету – доставили». Итого 4 завода по удобрениям.

Каждая био лаборатория требует два завода по производству паучих глаз. И эти глаза опасные, из них что-то вылупляется при гниении. И каждый завод по производству паучих глаз требует еще 2 завода по удобрениям, итого еще 4. Это если вы строите экономику на заводах, а не на биолабах.

Каждый завод по удобрениям легко выгребает синюю конвейерную ленту, забитую этими самыми удобрениями.

Итого надо 6-8 лент, набитых гнильем, и ящиков по 10, а лучше по 20, буферов под этот поток.

На всю эту массу спор и удобрений набегают все ближайшие пауки - топтуны. Пауки жирные, толстые. И выносят поле 10 на 10 турелей 10 (кажется) уровня с обычными патронами просто на раз. Можно было бы делать бронебойные патроны, но меди постоянно не хватает. Огромные плантации деревьев - с около нулевым выходом по меди. Про производство меди в хотя бы 4 конвейерные ленты, как на Новисе или Вулкане, можно только мечтать.

Чтобы получить ракетные турели, нужно сначала отвезти на Новис пару тысяч биоколб.

Поэтому два раза меня чуть не сожрали самого, один раз сожрали, и пришлось срочно притащить с Новиса 500 турелей, потому что местное производство на Глебе не успевает воспроизводить все сразу.

Какой-то сюр. Но интересно, и заставляет про многое подумать.

Все комментарии я читаю, все учитываю, и понимаю что можно сделать иначе.

И что корабль надо делать как можно более узким, и что надо было на орбиту Глебы выгонять не 2 корабля, а 4. Из них 2 только под сбор и сброс железной руды и углерода с орбиты, это хотя бы бесплатно, и 2 под транспорт.

Заключение

Игра крайне полезна, как развивающая философию «тут уже ничего не исправить, надо сносить» и «автоматизация – это хорошо».

Игре уже 10 лет (ранний доступ: 25 февраля 2016), я играю с ковида, и не надоедает.

Рекомендации

8-битный Тьюринг-полный компьютер в Factorio

Показать полностью
98

Ответ на пост «Как обработать сквозное пулевое ранение в условиях апокалипсиса. Разбор полевой медицины»1

Серия Всякое вне тем

Ну-с, начнем разбор руководства для худлита, сгенерированное крайне плохой ИИ шкой.

Для ЛЛ: при глобальной катастрофе многие умрут. И еще, вода при нормальных условиях - мокрая.

Сразу книги, которые надо прочитать аффтарам.
1 Охотники за микробами.
2 Ружья, микробы, и сталь.
3 Таинственный остров.
4 Капитан Сорви-голова.
5 Очерки гнойной хирургии.

Тут могла быть 6 и 7 книга, про хирургию на восточном фронте, с полным и глубочайшим удивлением авторов от наблюдаемого, но вдруг даже их упоминание - экстремизм, харам, и так далее.

Закрывать глухим швом огнестрельный канал в полевых условиях — это худшее, что вы можете сделать. Внутри раны точно останется нагар, пороховая копоть, микроскопические клочья грязной одежды и бактерии. Без доступа кислорода там мгновенно разовьются анаэробные инфекции (столбняк или газовая гангрена).

Средний человек не умеет зашивать раны. Ни глухо, ни не глухо, никак. Только Джон Рембо таскает с собой набор для зашивания в рукояти ножа для выживания.
Стерильная повязка лучше, чем просто чистая тряпка. Но и чистая тряпка подойдет, если у вас апокалипсис. Лучше, если есть QuikClot или Celox .
Средства для затыкания дырок в человеке

В условиях апокалипсиса первые 5 лет про столбняк можно не очень вспоминать, если вы своевременно делали прививки (АДС-М). И наоборот, никакие промывки без хирургической обработки раны не помогут на 100% ни от столбняка, ни от газовой гангрены.

На входную и выходную раны накладываются стерильные марлевые салфетки, пропитанные антибиотиком

Стерильные салфетки не пропитывают антибиотиками.
Антибиотики наружно накладывать почти бесполезно.
Могут, и иногда пропитывают, антисептиками.

Раневой канал необходимо промыть под сильным давлением,

НЕ НАДО НИЧЕГО ТАКОГО ДЕЛАТЬ, ЕСЛИ ВЫ НЕ ХИРУРГ С ОПЫТОМ РАБОТЫ ПО СКОРОЙ ПОМОЩИ И ПРОЧЕЙ ТРАВМЕ.
Если ранение полостное, а человек это полости в основном и есть. (в некоторые полости человек ест), то в составе индивидуальной аптечки первой помощи (Individual First Aid Kit) идет окклюзионный / клапанный пластырь (chest seal) для легких. Если ранение в живот, то, в зависимости от удачи, может повезти, если есть QuikClot или Celox, или нет.
И ЕЩЕ РАЗ. НЕ НАДО НИЧЕГО ТАКОГО ДЕЛАТЬ, ЕСЛИ ВЫ НЕ ХИРУРГ С ОПЫТОМ РАБОТЫ ПО СКОРОЙ ПОМОЩИ И ПРОЧЕЙ ТРАВМЕ.

Внутрь канала мази совать нельзя

Никакие мази вообще никуда никуда нельзя. Наяривание на мега средство мазь Вишневского, которое сплошной аналоговнет, не имеет под собой оснований с точки зрения современной медицины.

Я пишу книгу в жанре грязного постапокалипсиса, где упор сделан как раз на такие дотошные бытовые, инженерные и медицинские детали, а не на «рояли в кустах».
Перед тем как выкладывать главы, я перерываю кучу профильной литературы и медицинских справочников, чтобы логика мира не сыпалась.

Не заметно вообще, никак, и совсем. Логика мира ..

Современная медицина, считая с, очень условно, 1940 и 1990 годов, опирается на:

Длительно действующие прививки. От оспы, и, говоря про аффтаров выживача, на АКДС (адсорбированная коклюшно-дифтерийно-столбнячная вакцина). Для взрослых – раз в 10 лет надо повторять прививку АДС-М: Анатоксин дифтерийно-столбнячный. Но про столбняк чуть ниже.

Анастезию, начиная от стопки спирта и разные газовые смеси (эфирные наркозы, их много), до современных местной (новокаин, ледокаин, ультракаин) и общей (от севофлурана до пропофола, их много).
Асептику - комплекс профилактических мероприятий, направленных на предотвращение попадания микроорганизмов в раны, ткани, органы или кровь пациента.
Антисептику - комплекс лечебно-профилактических мероприятий, направленных на уничтожение микроорганизмов в ранах, патологических очагах, на коже и слизистых оболочках, а также в организме человека в целом для предотвращения или лечения инфекций

Сбор, хранение, анализ, и переливание крови. Желательно просто крови, но и плазма сойдет. Многочисленные опыты (опыты продолжаются) пока говорят, что кровь работает лучше всего. Перфторан (он же советская голубая кровь, и варианты , называемые в английском perfluorocarbon emulsions – например американский Fluosol-DA ) и развитие перфторана - фторэмульсия – работают, но с такой кучей оговорок, и такими вопросами к проведению комплексных исследований, что не являются предметом обсуждения. Исследования идут, есть плюсы, есть минусы. Для травм – пока кровь лучше «в целом». Той же группы и того же резуса.

Теперь, говоря про мир «до всего этого» и мир «после апокалипсиса»
Современную прививку от столбняка делают больше 100 лет, с 1924 года.
Группы крови определяют с 1900 года.
Антисептика и асептика. Мыть руки людей более – менее научили. В том числе с мылом. Но есть другая проблема: чистая вода. И не менее другая проблема: антисептики. Карболовая кислота, она же карболка, она же фенол, она же один из первых антисептиков – это побочный продукт химии угля, точнее получения кокса в коксохимической промышленности. Нет массовой химии и угольной промышленности – нет карболки. Спирт плохо подходит для замены фенолов, но тоже нужен.

Антибиотики. С антибиотиками ситуация «еще хуже», чем с вышеперечисленным. Самый простой антибиотик из производимых, пенициллин, технологически сложно производить сколько-то массово, не имея заводов по его производству. Это не тот продукт, который можно в значимом объеме сделать в лаборатории. Одна лаборатория на 5 человек вручную может сделать пару грамм пенициллина примерно за месяц. Для лечения первого пациента (полицейский Альберт Александр, ранен осколком при бомбардировке Саутгемптона 30 ноября 1940, умер 15 марта 1941 года) ввели 160 мг сразу (200 единиц), и еще по 300 (или единиц или мг) каждые 3 часа. На пятый день лечения пенициллин закончился весь, в том числе тот, что смогли извлечь из мочи пациента и использовать повторно.

Поэтому что можно сказать – не болейте, делайте привики

полезный тред из исходного поста -

#comment_404335316

Прочая литература

The Penicillin Myth - https://www.asimov.press/p/penicillin-myth#footnote-anchor-11-178730374
Есть перевод на «новостях минцифры»

Пикабу – про роль Нормана Хитли в первом производстве и переходе производства пенициллина в серию
Есть в этой истории предмет, который меня не отпускает

Розы, бомбы и пенициллин https://amrhub.ru/blog/2025/09/07/ety-penirosebomb/

Albert Alexander (police officer) https://en.wikipedia.org/wiki/Albert_Alexander_(police_offic...

Показать полностью
2

А чего добился ты?

Серия Всякое вне тем

Модераторам: не нашел в в текущей редакции правил никаких уточнений, можно ли ссылкаться на живущего в РФ и и присутствующего на половину конференций по ИБ Лукацкого, как на источник, если это его канал в телеграмме.

Источник: Пост Лукацкого

В своих презентациях я часто показываю реальных киберпреступников, которые разительно отличаются от экранного образа, нарисованного голливудскими блокбастерами "Хакеры", "Пароль Рыба-Меч", "Сеть" или поисковиками (попробуйте поискать по ключевому слову "хакер"). И вот в моей "коллекции" персонажей новое пополнение. Знакомьтесь – Елизавета Ивахненко, кличка "Муза", 24 года. Была арестована Высшим антикоррупционным судом Украины за крышевание мошеннических call-центров.

Но самое интересное другое (мало ли симпатичных девушек и неприглядных стариков по ту сторону баррикад). Ивахненко в 22 года стала заместителем декана факультета кибербезопасности и информационных технологий Одесской юридической академии. В 22 (!) года! Так и хочется добавить: "А чего добился ты?!" 🫵

А чего добился ты?
Показать полностью 1

Комплексное тестирование обновлений Linux и смежных продуктов

Серия Кудахтеры: безопасность и боль

Для ЛЛ: долго, дорого, не тиражируемо

У продуктов Microsoft есть WSUS (развитие прекращено, но про это я писал
Чего лишаемся в 2025 году внутри Microsoft

С продуктами (вторичными. Кто сдает продукт вторичный, тот снабжается отлично) в экосистеме Linux все гораздо хуже.
Причин несколько.
Первая, это сотрудники, имитирующие информационную безопасность.
Периодически такие эксперты показываются в диалогах, но в РФ (да и в мире) нет понятия «репутация», а должность нужно кем-то закрывать. Еще до 2022 года вменяемых специалистов по ИБ в РФ было «поштучно», и были они там, где речь шла о серьезном бизнесе серьезных парней. В этот бизнес, как показала практика, не входили МТС, Аэрофлот, СДЭК, и так далее по списку организаций, которых взломали. В том числе не входят фирмы по предоставлению ПО для информационной безопасности, которых взламывали для атаки на цепь поставок. И в РФ, и в мире.

Вторая, это суммарная сложность систем и совокупная стоимость владения.
Декларируется, но не подтверждается цифрами, что «экосистема Linux» это дешево. Практически это так же дорого, или дороже, чем в экосистеме Windows, но со своими нюансами.
Совокупно «так на так» и выходит, но есть и отличия.

Для того, чтобы понимать сложность, надо понимать устройство какого-то сервиса, сложнее сервиса печати.

Усредненный, сравнительно простой, продукт (программный комплекс) под Linux состоит из:
Ядра операционной системы и его окружения. С этим компонентом вопросов нет, хотите – убунта, хотите – дебиан, хотите – русифицированный дебиан, хотите – русифицированный RHEL \ CentOS.

Java поверх него. И это первая и очень большая неприятность. Под названием «несколько веток Java» - начиная с Oracle Java, OpenJDK, Microsoft Build of OpenJDK, и для РФ Axiom JDK

Они все не одинаковые. Конечно, на любой вы можете сделать
System.out.println("Hello, World");

Но чуть более сложные вещи могут работать не всегда. Или работать, только 2+ДВА у вас станет не 4, а ЧЕТЫРЕ.

Поверх операционной системы стоит сервер приложений. На выбор - Apache Tomcat, WildFly (JBoss), GlassFish и так далее.
Рядом с сервером приложений стоит сервер API . Или не стоит, а все крутится в контейнерах, и сервера приложений тоже нет.
Для Apache Tomcat - Spring Boot или Apache TomEE
Для WildFly не помню. Документация говорит «из коробки все самое лучшее». Почему-то вспоминается старый советский фильм с фразой "У барона Врангеля всё английское!".

Внутри сервера стоят драйвера для всего, в первую очередь для баз данных. И хорошо, если они работают, потому что под Java периодически не работает вообще ничего.

Над сервером стоит надстройка. Хорошо если это уже само приложение.  Не так хорошо, если это очередная надстройка, чтобы делать надстройки, внутри которой надстройка для ИИ, в котором агентами накручено приложение на но-код платформе.

Из рассмотрения выкинута кластеризация и виртуализация аппаратной части (или кубер с талосом, если вы взрослая, зрелая организация), сетевой кластер с l3-L7 фильтрацией, кластер баз данных, со своим зоопарком и к нему зоокипером, кластер очередей, кластер логов, кластер мониторинга, прочие взаимодействия с внешними системами, и так далее. Выкинута вся цепочка CI-CD.

Проблемы видите?
Нет никаких проблем, если этот копролит работает, согласно названию, одним окаменевшим куском, а вы занимаетесь только ручным обновлением браузера на рабочих станциях.
Ну как, занимаетесь -  в крон поставили apt update. Первой группе по 10м числам месяца, вторым по 20м. Назвали это все «разделением на группы обновлений», а тестирование представляет собой запуск пользователями своих ПК в виде «экран ввода логина появился, значит - все работает».
Или занимаетесь не автоматизацией тестирования, а сообщаете, что вы специалист и точно знаете, что автоматизация – зло, поэтому обновления проводятся вручную, специально обученным команде apt update сотрудником.
И все, кто говорит про автоматизацию - недоадминчики в рогах и копытах. Удобно.
Как только в организации приходят специалисты по имитации бурной деятельности (включая  меня), они сразу пытаются обновить один компонент где-то в середине цепочки, отчего вся система подпорок и костылей падает с грохотом.

Что делать?

У вас или есть контур автоматизированного тестирования, то есть CI\CD на стероидах и ИИ, или его нет, и вы просто льете в прод, и молитесь. А если не молитесь, то вам бы  следовало этим заняться

Комплексное тестирование обновлений Linux и смежных продуктов

Построение тестового контура многократно описано в литературе.
Начиная с создания DEV и TEST контуров, создания снапшотов перед тестами, автоматизированного тестирования полученной выкатки, ручного тестирования полученной выкатки, и затем помолиться еще раз, сделать бекапы, и катить уже в прод.

Отдельные индивидуумы делают снапшоты СХД, подключают снапшоты к тестовым средам, и делают предварительное обновление прода и на нем тоже. Достаточно лишь простой американской (или китайской) системы хранения данных, которая может сделать снапшот данных, и подключить его к другой системе.

Но такая система не переносима между организациями, она не внедряется методом далее-далее-готово. Это и плюс, что и эксплуатировать такую систему может только человек, с ней знакомый. И минус, что на рынке каждая такая система уникальна, и метод работы с именно таким сценарием плохо переносится на другие системы.

Заключение

Существует проблема ограниченного кругозора. Ряд персонажей, в том числе отвечающих за ИБ, воспринимают обновления безопасности как индивидульные обновления отдельных приложений. Когда приложение «всего лишь меняет цифру». Отсюда растет неприятие системы автоматических обновлений, поскольку система «просто ставит обновления, и ничего не делает».
Если у таких участников дискусии система автоматических обновлений, которую они, зачастую, не могут даже назвать, просто делает apt update,
- всем
- не выполняя никаких предварительных действий,
- делает это на пользовательском сегменте,
то, конечно, от такой «автоматизации» будут проблемы.

В нормальном случае нужно иметь и контуры обновления, и автоматизированную установку на контур тестов для обновлений, и систему снапшотов с откатом состояния, и автотесты после обновления даже тестовых пользовательских рабочих мест.
Но это дорого, тестировать сразу на пользователях дешевле.
Я не осуждаю такой вариант борьбы с роботами.

Литература

Top 10 Java Application Servers for 2025 https://mkyong.com/java/top-10-java-application-servers/

Top Java REST API Frameworks: A Comprehensive Guide https://www.digitalapi.ai/blogs/top-java-rest-api-frameworks-a-comprehensive-guide

10 best no-code AI app builders: At a glance https://www.zite.com/blog/no-code-ai-app-builder

Для тех, кто дочитал.
Лукацкий выдал интересный пост:

Один из самых крупных и влиятельных венчурных фондов из Кремниевой долины, Andreessen Horowitz (он же a16z) показал тут интересные графики по кибербезу. Понятно, что это не их данные, а собранные из разных источников, но тут интересно, что такую тему поднял венчурный фонд в рассылке для своих клиентов:

Параболический рост числа критических и опасных уязвимостей, который произошел в этом году. Этому множество причин – от вайбкодинга и снижения качества кода до ускорения поиска уязвимостей с помощью ИИ.

Рост числа уязвимостей, эксплуатируемых в день раскрытия или даже до этого дня. За последний год рост составил около 60%. Термин 0-Day уходит в небытие и ему на смену приходит N-Hours. Не за горами X-Minutes.

Медианное время для эксплуатации уязвимостей сегодня составляет около одних суток. В следующем году эта цифра сократится до... 1 минуты. Насколько вы готовы к такой скорости использования дыр в вашей инфраструктуре?

Число CVE, которое остается непроэксплутированными в течение 1,5-3 месяцев, снижается до... нуля уже в этом году. То есть все, что находится, будет использовано плохими парнями. В 2022-м году число таких уязвимостей составляло 50%. То есть сейчас, если не вы нашли и устранили уязвимости, это обязательно сделает кто-то другой. И хорошо, если это будет не белый хакер в рамках кибериспытаний.

Последние два графика показывают интерес инвесторов к этой тематике, который превосходит такие темы, как облака, инфраструктура, ПО и т.п. Тут интерес a16z понятен – они зарабатывают на этом. Но все цифры проверяемы и на уровне ощущений понятны.

Показать полностью 1
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества