Рубрика: безопасность

Поскольку в мессенджере на данный момент так и не реализовано закрытие отдельных сессий (вопрос «почему» даже не задаю — уверен, что «а патамучта») и в настройках мессенджера можно удалить только все, через некоторое время использования ранее описанной схемы работы список сессий становится длинной бородой. Да и сама по себе авторизация при каждом запуске слегка начинает надоедать к двадцатому разу.
Так что вместо заглушки все же пусть будет полноценное и штатное решение. Но без проброса ключевого хранилища с хоста, а наоборот: с хранением файла ключей контейнера на хосте.
Читать полностью »



А все так хорошо начиналось. Но, увы, есть у некоторых коллег «традиции» и они, кажется, не позволяют проводить полноценное тестирование и включать здравый смысл. И вроде бы, команды объективно высокопрофессиональных программистов и тестировщиков, devops. И…вот так… Ну почему? Почему так-то?
Итого, дело было не в паранойе и не в абстрактной безопасности. Дело было в обновлении самого мессенджера.
Под Linux данное ПО распространяется путем добавления репозиториев и установки оттуда. При этом репозитории едины для всех DEB based. В то же время, в пакете отсутствует ряд проверок, а куда его вообще устанавливают и есть шансы запуститься. То есть, банально, при штатном apt upgrade в какой-то момент прилетает и устанавливается версия, что требует для свого запуска glibc-2.28 и никак не ниже. Да уж. Национальный мессенджер, повышенная ответственность…где? Ну почему?.. Это же перелицованный Там-Там, то есть, вот это всё в разработке уже более десяти лет. Почему такие детские болезни?
Ладно, может когда-нибудь все же повзрослеют. У нас же актуальная задача запустить новую версию без полной замены системы, а не страдать размышлениями.
Читать полностью »



03 Апр 2010

В жизни бывает всякое, не менее разные ситуации случаются и в бизнесе. Но что делать, если на носу переезд, а на новом месте не то, чтобы нет возможности быстрого подключения интернет-доступа, но само это новое место может оказаться перевалочным пунктом в длинной череде? При этом, без сомнения, работать как-то нужно 😉
Разработанное решение более подходит к ситуации домашнего использования, но и для, скажем так, малого бизнеса я бы не стал однозначно его отвергать.
Для отвязывания от проводов на данный момент существует несколько решений: использование коммерческий сети WiFi или развивающийся сети WiMax. Но по простой причине того, что нет полной уверенности, каков же будет следующий «перевалочный пункт», нам необходимо было создать унифицированое решение, легкое для адаптации.

Читать полностью »



26 Окт 2009

На днях выдалось немного времени на тестирование продукта, представляющего из себя эволюционное развитие ISA Server 2006. Теперь то, что мы ранее знали под именем ISA, будет называться Threat Management Gateway 2010.
Подробное описание всех функций продукта есть в руководстве пользователя. У меня же задача не переписывать оное, а лишь отметить самое интересное.

А самым интересным является миграция с ISA 2006 на новый продукт. Я понимаю, зачем было сделано выделение роли управления массивом серверов для Enterprise конфигурации. Но что же делать тем, у кого ISA используется в, скажем так, некомплексной конфигурации?

Читать полностью »



Зачастую шифрование всего и вся внедряется не когда есть время на разработку стратегии, а когда поступает информация о скором визите незваных гостей. При этом шифрование применяется бездумно, как универсальная панацея против всех проблем, начиная от непосредственно защиты конфиденциальной информации и заканчивая наличием установленного нелицензионного программного обеспечения.

Читать полностью »



Где-то в середине 2004 года компанией Microsoft были выпущены обновления для всех актуальных на тот момент операционных систем собственного производства. Обновления предотвращали одну конкретную забавную ошибку логики поведения кэша ARP. Дело в том, что на уровне операционной системы не было различия в алгоритме обновления кэша между статической и динамической ARP записями. Значение обновлялось всегда, если из сети приходило уведомление о том, что у некого хоста теперь другой MAC адрес. Причем, это относилось как к случаю получения широковещательного пакета arp request, так и к простому icmp пакету, пришедшему с новым arp адресом в заголовке. Неплохой был простор для разнообразного творчества… Был… Был?..

Читать полностью »



24 Июн 2009

Учитывая страстную любовь Web приложений от Microsoft к использованию исключительно «правильного и совместимого» браузера, все решение, изложенное в предыдущей статье, много более актуально несколько для иных целей. А именно для предотвращения лишних вопросов со стороны браузера, которому подсовывают, уж будем откровенны, поддельный сертификат, причем, ведь исключительно из соображений усиления безопасности.
Кроме шуток: представим, что наша компания только что приобрела и успешно внедрила комплексную систему контроля доступа к данным. Не суть важно, насколько все красиво было описано поставщиком данной системы. И даже не столь важно, насколько полно все было продумано на этапе внедрения. Любую систему все равно используют люди со всеми своими слабостями.

Читать полностью »



Расширение использования внутрикорпоративных сервисов, де-факто, являющихся Web приложениями, растет день ото дня. Это и порталы Sharepoint и Project server, и Exchange OWA. Не говоря уже о десятках самописных решений.
И каждый подобный сервис рано или поздно приходит к той точке развития, когда ценность данных начинает подразумевать полностью защищенный доступ даже изнутри сетевого периметра. То есть, использование SSL.
И все было бы хорошо, если каждая компаний являлась общепризнанным центром сертификации. Но, разумеется, это не так.
А это значит, что каждый браузер каждого пользователя каждой рабочей станции будет выводить уведомление о том, что сертификат узла, к которому обращается пользователь, не является выданным доверенным издателем.
Да, конечно же, будет странным предположить, что в крупной сети на клиентов не распространена доменная политика, указывающая правильный путь к светлому будущему 😉 Но, увы, браузеры альтернативные Internet Explorer, оказываются полностью бессильны и при обращении к внутренним ресурсам, вновь выдают ошибку доверия к предъявленному сервером сертификату.

Читать полностью »



Я настоятельно рекомендую использовать автоматическую настройку прокси-сервера в локальной сети. Потому как изменить один скрипт много проще, чем настройку всех браузеров на всех компьютерах. Не говоря уже о массе ПО, для которого попросту нет иных способов задания работы через прокси-сервер. Последней особенностью обладает, например, Google Picasa — ни единой настройки работы через прокси-сервер, но включив сниффер можно понять, почему настройки в интерфейсе приложения были бы совершенно излишни.

Читать полностью »



Настройка ISA сервера для большой сложной сети, использующей множество сервисов представляет из себя…если уж откровенно…относительно несложную задачу. Но очень уж долгую. Особенно, если время не ждет и каждая минута является минутой простоя компании.
По этой незамысловатой причине, ISA в плане наличия политики резервного копирования, ничем не должна отличаться от любого другого сервиса.

Читать полностью »