Первые впечатления от Fplus R570E на ОС Аврора

Первые впечатления от Fplus R570E на ОС АврораПервые впечатления от Fplus R570E на ОС АврораПервые впечатления от Fplus R570E на ОС АврораПервые впечатления от Fplus R570E на ОС АврораПервые впечатления от Fplus R570E на ОС АврораПервые впечатления от Fplus R570E на ОС Аврора

Первые впечатления от Fplus R570E на ОС Аврора. А ничего так, жить можно. 🙂

1. Сборка ОС на самом деле актуальная: 4.0.2.303 (Балаково)
2. Набор приложений весьма минималистичный, но всё основное есть. Браузер работает. Встроенные в страницу видео отрисовывает весьма задумчиво, но видео на Youtube и в VK проигрывает нормально.
3. Маркет и Аврора Центр есть, но они требуют какие-то QR-ы сканить - не разбирался.
4. Роскошнейший терминал из коробки с нормальным bash-ем и щедрым набором утилит типа curl, sed и awk. 😇 Можно скриптовать. Пароль от root-а можно задать в настройках, но попытки поднять привилегии через su закончились "сбоем…". 🤷‍♂️upd. нужно devel-su ❗️
5. При первом запуске показывает "На это устройство установлены сервисы Mobile Device Management (MDM), которые могут быть использованы для удалённого управления им. Если вы хотите отключить Device Management, пожалуйста, свяжитесь с системным администратором". Это не дело, надо будет у вендора выяснять.

Купил себе первый смартфон для физиков на ОС Аврора Fplus R570E

Купил себе первый смартфон для физиков на ОС Аврора Fplus R570E
Купил себе первый смартфон для физиков на ОС Аврора Fplus R570E

Купил себе первый смартфон для физиков на ОС Аврора Fplus R570E. Китов под вчерашним сообщением набралось сильно больше 40, так что пришлось доехать до ТЦ "Афимолл Сити" и поддержать рублём отечественного производителя. 🐳😅 Будем щупать. 😉

По поводу начала продаж смартфонов для физиков на Авроре

По поводу начала продаж смартфонов для физиков на Авроре

По поводу начала продаж смартфонов для физиков на Авроре. С одной стороны, долгожданное свершилось - начались продажи во Всёсмарт в ТЦ "Афимолл Сити". Продают смартфон R570E за 14990 рублей и планшет Life Tab Plus за 16990 рублей. Через сайт можно попробовать заказать ("Предзаказ" с предварительной ценой 🤷‍♂️).

С другой стороны:

1. Там Аврора 4.0. Не актуальная 4.0.2 и не бета 5.0, которую показывали на ЦИПРе в мае. Перспектива обновления ОС выглядит туманно.
2. Нет никакого магазина приложений. Это обычная Аврора для юриков, предполагающая наличие купленного и развернутого Аврора Центр. Альтернатива: ставить приложения в оффлайн-магазине. 🤷‍♂️

Можно и с этим поиграться. Раньше root-а можно было получить. RPM пакеты тоже можно было ставить. И какая-то совместимость с Sailfish должна была остаться. Но всё же хотелось бы несколько большего участия от вендора. 🙂

За 40 китов под этим постом попробую приобрести R570E и поковырять. Если не наберется, подожду другую игрушку.

Ещё один экран Бесконечного VM-а

Ещё один экран Бесконечного VM-а

Ещё один экран Бесконечного VM-а. Как и обещал в прошлом Прожекторе, выкладываю. 🙂 Свеженанятый VM-щик Олег Игнатов взялся за анализ безопасности сетевого периметра и зашёл проконсультироваться к Светлане Надеждиной, руководителю департамента IT.

На всякий случай Disclaimer. Все персонажи, события и конфигурации являются вымышленными, любые совпадения случайны. То, что говорит Светлана, это фантазия на тему типичного периметра типичной организации.

Про возраст уязвимости и её трендовость

Про возраст уязвимости и её трендовость

Про возраст уязвимости и её трендовость. В комментах к предыдущему посту Андрей Бешков поднимает правильную тему.

Вспоминаю сводки по эксплуатации уязвимостей от Microsoft. И там статистика показывает что больше всего эксплуатируют не модные «трендовые» а старые давно закрытые уязвимости.

Например как с Conficker который распространялся через уязвимость закрытую за много много месяцев до его появления. 😉

Трендовость уязвимости не зависит модности или наличия патчей. Она зависит от наличия (или экспертной оценки скорого появления) эксплоитов, критичных атак и актуальности уязвимого продукта для клиентов.

Cпорный вопрос: может ли уязвимость признанная трендовой перестать быть трендовой со временем?

Моё текущее мнение, что нет, не может. Так что и конфикеровскую CVE-2008-4250 я бы продолжал держать в списке трендовых. Несмотря на то, что ОС-и, которые она аффектила (Windows 2000/XP/Vista, Windows Server 2003/2008/2008 R2) актуальными быть перестали. 🤷‍♂️

➡️ Опрос

Послушал третий эпизод подкаста КиберДуршлаг про Трендовые Уязвимости

Послушал третий эпизод подкаста КиберДуршлаг про Трендовые Уязвимости

Послушал третий эпизод подкаста КиберДуршлаг про Трендовые Уязвимости. Гостями подкаста в этот раз были Юрий Шкодин и Егор Подмоков из PT Expert Security Center (ESC). Для меня особенно интересный эпизод, т.к. ответ на вопрос куда именно в PT я вышел - вот конкретно к ним. 🙂 Выписал некоторые тезисы.

1. Трендовые уязвимости - уязвимости, которые эксплуатируются сейчас (на которые есть эксплоиты) или которые будут эксплуатироваться в ближайшее время. Это те уязвимости, на которые заказчики должны обратить внимание в первую очередь в своей инфраструктуре.
2. Трендовых уязвимостей не должно быть везде в инфраструктуре или только в DMZ? Дискуссионный вопрос, нужно исходить из модели рисков. Трендовая уязвимость на тестовом стенде внутри IT-инфраструктуры это не очень важная уязвимость.
3. Трендовость Уязвимости зависит от уязвимого продукта. Они могут быть очень специфичными: Church Management система, управления автомобилями и т.п. Необходимо учитывать реальные возможности по детектированию. Продукты, которые неинтересны ни нам, ни заказчикам, мы добавляем в black list, который, при необходимости, пересматриваем.
4. Исходные данные для оценки трендовости собираем из баз уязвимостей, бюллетеней безопасности вендоров, социальных сетей и мессенджеров, баз эксплоитов, публичных репозиториев кода.
5. Фолзы детектов уязвимостей, отчего они? Например, в детекте уязвимостей Windows по KB-шкам. Могут быть ошибки роботов-сборщиков данных. Может быть задержка реагирования на изменение в контенте вендора. Может быть вендор ПО предоставляет информацию об обновлениях недостаточно прозрачно.
6. Форки Open Source продуктов, которые не фиксят и не сообщают об уязвимостях исходного продукта. Призываем вендоров за этим следить. И желательно, чтобы вендоры публиковали информацию о своих уязвимостях в одном месте, идеально в БДУ ФСТЭК.
7. Сложности с детектами. Версионные детекты: уязвимость в выключенной фиче или выключенном ПО это уязвимость? Детекты с эксплуатацией: проверка не сработала, а насколько этому можно верить? Насколько правильно проверки реализованы и на основе каких эксплоитов?
8. Пользовательские детекты для софтов и уязвимостей - крутая тема. Идём в эту сторону.
9. Для отладки детектов необходимы реальные стенды с уязвимыми продуктами. Здесь вопросы с оценкой популярности софта (невозможно поддерживать всё) и нотификациями о выпуске новых версий софта. В эти темы тоже идём.
10. Доставка трендовых уязвимостей в MP VM за 12 часов. Трендовые уязвимости, как правило, начинают эксплуатировать через 24 часа (плюс это требование ФСТЭК из методики оценки критичности). Из них 12 нужно VM вендору на реализацию проверки и 12 нужны клиенту на детекты и исправление. Для более быстрой доставки идём к тому, что в базе MP VM будут все уязвимости, не только те, для которых есть детекты. Нужно будет только быстро добавлять детекты (возможно силами самих клиентов). Ассетная модель позволяет получить сработки без пересканирования по имеющимся данным.
11. BugBounty может использоваться для контроля известных уязвимостей сетевого периметра и выполнения SLA (например хантер может сдавать известные уязвимости старше 30 дней).
12. HCC PT Essentials это минимальный набор требований к конфигурациям, которые обязательно должны выполняться. Идём в сторону возможности реализовывать свои проверки.
13. Идеальный VM вендор. Прозрачность по текущим и будущим фичам (открытый roadmap). Улучшение покрытия продуктов. Самостоятельность заказчиков в плане наполнения базы знаний уязвимостей и детектов, возможность делиться этим контентом через маркетплейс. Метапродукты работающие с минимальным количеством людей. Автоматизированное исправление уязвимостей с аппрувом от IT.

Прожектор по ИБ, выпуск №10 (06.11.2023) с Иваном Шубиным: не суй TMUI, балансеры и Бесконечный VM

Прожектор по ИБ, выпуск №10 (06.11.2023) с Иваном Шубиным: не суй TMUI, балансеры и Бесконечный VM. Записали новый эпизод с небольшим опозданием, но в усиленном составе:

🔸 Александр Леонов, "Управление уязвимостями и прочее"
🔸 Лев Палей, "Вести из Палей"
🔸 Максим Хараск, "Global Digital Space"
🔸 Иван Шубин

00:00 Здороваемся и смотрим статистику по просмотрам. Меньше 100 просмотров за неделю не набрали - печаль. 😔
02:33 Лев сходил на конференцию Норникеля "обратного типа", где ему подарили табличку, а также провёл бесплатную ПоИБэшечку
09:29 RCE и SQLi в F5 BIG-IP. "Не суй наружу свой TMUI"
12:34 Опрос "Что вы используете в качестве балансировщика нагрузки в вашей организации (в России)?"
19:13 Атаки на Госуслуги в Германии и России. У нас-то получше ситуация
20:23 Вайпилка для Confluence
25:35 RCE в Apache ActiveMQ
27:55 У Битрикс обнаружили 8 уязвимостей, в их числе RCE
31:14 Активность небезызвестного ботнета Mozzi ушла в небытие
32:34 Более 40 стран навсегда откажутся от уплаты выкупов хакерам-вымогателям
36:10 Мем недели: Решил выпускник ВУЗа выбрать, каким направлением ИБ он будет заниматься…
38:00 Аниме-новелла про Управление Уязвимостями? Обсуждаем, что бы это могла быть за игра, выбираем варианты на первом "скриншоте", приглашаем поучаствовать в разработке 😉
46:16 Скарлетт Йоханссон судится с разработчиками приложения, использовавшего ее голос без разрешения
49:50 Прощание от Максима Хараска и лучи добра для chaikae!