<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Утечка параметров аутентификации через незащищённые серверы ...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113924.html</link>
    <description>Исследователь безопасности Giovanni Collazo опубликовал (https://elweb.co/the-security-footgun-in-etcd/) результат анализа  некорректно настроенных распределённых хранилищ  etcd (https://www.opennet.ru/opennews/art.shtml?num=48024), принимающих запросы из внешней сети без аутентификации. При помощи поисковой системы Shodan было выявлено (https://www.shodan.io/search?query=etcd) 2284 общедоступных сервера etcd, отправив запросы на 1485 из которых удалось загрузить около 750 Мб  данных.&lt;br&gt;&lt;br&gt;&lt;br&gt;Для получения данных использовался рекурсивный запрос всех ключей (&quot;GET http://host:2379/v2/keys/?recursive=true&quot;). в ходе изучения извлечённых данных было выявлено 8781 паролей, 650 ключей доступа к окружениям Amazon AWS, 23 секретных ключа и 8 закрытых ключей. Etcd обычно используется как хранилище конфигурации для групп серверов,  изолированных контейнеров с типовой начинкой и как хранилище параметров в кластерах Kubernetes.  Судя по связанным с полученными параметрами аутентификации ключам они применялись для доступа к  </description>

<item>
    <title>Утечка параметров аутентификации через незащищённые серверы ... (AntonAlekseevich)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113924.html#90</link>
    <pubDate>Thu, 05 Apr 2018 11:02:58 GMT</pubDate>
    <description>&amp;gt; Внезапный вывод.&lt;br&gt;&lt;br&gt;Это не внезапный выход, а перенос &quot;Театра безопасности&quot; в компьютерную сферу.&lt;br&gt;На фоне недавних событий определение &quot;Театр безопасности&quot; так и остается театром. То что я написал это вредно для действия, а не как руководство сделать себе инфраструктуру безопаснее в угоду юзабильности.&lt;br&gt;&lt;br&gt;А те негативные комментарии оставленные ниже это комментарии тех людей которые восприняли моё сообщение буквально плюсом люди поставившие минуса тоже восприняли сообщение буквально, а не как вредный совет.&lt;br&gt;</description>
</item>

<item>
    <title>Утечка параметров аутентификации через незащищённые серверы ... (Легион)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113924.html#89</link>
    <pubDate>Wed, 28 Mar 2018 20:21:21 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; так и получаеться что на сервер &lt;br&gt;&amp;gt; ходи и правь сам&lt;br&gt;&lt;br&gt;Ежели юзать конфигманагер, то ВСЕ изменения должны выполняться плейбуками/манифестами/как-их-там и ни в коем случае не ручками на хостах.&lt;br&gt;&lt;br&gt;Ты в любое время должен поднять нулёвый инстанс, накатить на него конфиг и получить конечный рабочий экземпляр. Автоматом, без всяких ручек.&lt;br&gt;</description>
</item>

<item>
    <title>Утечка параметров аутентификации через незащищённые серверы ... (Легион)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113924.html#88</link>
    <pubDate>Wed, 28 Mar 2018 20:05:15 GMT</pubDate>
    <description>etcd supports SSL/TLS as well as authentication through client certificates, both for clients to server as well as peer (server to server / cluster) communication.&lt;br&gt;</description>
</item>

<item>
    <title>Утечка параметров аутентификации через незащищённые серверы ... (MoronDude)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113924.html#87</link>
    <pubDate>Tue, 27 Mar 2018 14:00:29 GMT</pubDate>
    <description>Я по большей части троил. Но если серьезно то автомацией не все проблемы решаются.&lt;br&gt;Наши крап-о-аднины юзают puppet, все началось очень даже хорошо - общие шаблончики, а закончилось тем что оказывается на каждую пару а то и индивидуальный сервер нужны свои поправки, так и получаеться что на сервер ходи и правь сам или ставь процесс от рута чтобы делать за тебя.  Мне как бы было бы пох если бы не infosec, иметь процессы которые работают от root и послушно выполняет все поручения, меня пугают. &lt;br&gt;</description>
</item>

<item>
    <title>Утечка параметров аутентификации через незащищённые серверы ... (angra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113924.html#86</link>
    <pubDate>Tue, 27 Mar 2018 13:34:32 GMT</pubDate>
    <description>Попробуй обосновать. Или ты привык следовать догмам, а не пользоваться мозгом?&lt;br&gt;Практика показывает, что открытый фаервол можно даже сейчас использовать, если на серверах нет модно-молодежных сервисов. И оно работает без взломов, годами, на сотнях серверов по всему миру. &lt;br&gt;</description>
</item>

<item>
    <title>Утечка параметров аутентификации через незащищённые серверы ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113924.html#85</link>
    <pubDate>Tue, 27 Mar 2018 11:43:00 GMT</pubDate>
    <description>Ничего этого не будет. Я просто посмеюсь с очередного дурачка, списавшего удобный инструмент потому, что ему там жупел в виде каких-то хипстеров померещился.&lt;br&gt;</description>
</item>

<item>
    <title>Утечка параметров аутентификации через незащищённые серверы ... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113924.html#84</link>
    <pubDate>Tue, 27 Mar 2018 11:37:10 GMT</pubDate>
    <description>Нужно было всегда, и 10 лет тому, и 20, и 500. До идеи &amp;#171;кого надо пущать, остальных не пущать&amp;#187; додумались ещё задолго до этих наших интренетов. Но до админов локалхостов и ланчиков на 10 пользователей начало доходить только когда &amp;#171;хипстеры пришли в IT&amp;#187;, а влияние эффекта неуловимого Джо сильно уменьшилось.&lt;br&gt;</description>
</item>

<item>
    <title>Утечка параметров аутентификации через незащищённые серверы ... (angra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113924.html#83</link>
    <pubDate>Tue, 27 Mar 2018 10:00:13 GMT</pubDate>
    <description>&amp;gt; для существующих нужно все менять в ручную с полной проверкой на каждом сервере. &lt;br&gt;&lt;br&gt;Разве что если тебе платят почасово, совести не хватает, чтобы отказаться от развода заказчика на бабки, а ума на применение эффективного решения с последующим указанием времени неэффективного. &lt;br&gt;&lt;br&gt;&amp;gt; Если твой ansible хост скомпрометирован, можно смело сжигать сервера. &lt;br&gt;&lt;br&gt;Даю хинт, ansible можно юзать с любой машины. Он не требует выделенного сервера как &quot;puppet, и cheff и salt и т.п и т.д)&quot;&lt;br&gt;Ну и при компрометации гейта или машины админа придется это делать в любом случае, даже если там не было ansible. Вот только с ansible переустановка займет значительно меньше времени. &lt;br&gt;</description>
</item>

<item>
    <title>Утечка параметров аутентификации через незащищённые серверы ... (angra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/113924.html#82</link>
    <pubDate>Tue, 27 Mar 2018 09:56:07 GMT</pubDate>
    <description>&amp;gt; умным не нужен ansible - они создают свой. Заточенный строго под их задачи.&lt;br&gt;&lt;br&gt;И это тоже. Но только если задачу действительно неудобно решать имеющимися инструментами. &lt;br&gt;&lt;br&gt;&amp;gt; ansible позволяет растиражировать упущенные действия на все десять, а то и все пять тысяч, ага. Быстро, очень быстро.&lt;br&gt;&lt;br&gt;И точно также быстро их исправить. Причем исправлять надо будет везде одинаково и найти проблемное место легко, а при ручной работе на каждом сервере могут быть разные ошибки и их поиск будет тем еще квестом. &lt;br&gt;&lt;br&gt;&amp;gt; к тому же для цели растиражировать просто свежеустановленный сервер никакой ansible даром не нужен - все вменяемые дистрибутивы умеют автоустановку с заданными параметрами. &lt;br&gt;&lt;br&gt;Во-первых, это больше возни. Во-вторых, значительная часть хостеров дает выбор из имеющихся у них образов, а не возможность проинсталлить свой. &lt;br&gt;&lt;br&gt;&amp;gt; Он или что-то другое становится нужным, когда серверов уже сотни, и на них что-то надо _поменять_.&lt;br&gt;&lt;br&gt;Или применить композицию. Или разбиение задач на &quot;кубики&quot; и сборка из них это слишком </description>
</item>

</channel>
</rss>
