Архив метки: Standoff

На Хабре вышла статья о том, как MaxPatrol Carbon использовался при подготовке инфраструктуры для кибербитвы Standoff 17

На Хабре вышла статья о том, как MaxPatrol Carbon использовался при подготовке инфраструктуры для кибербитвы Standoff 17

На Хабре вышла статья о том, как MaxPatrol Carbon использовался при подготовке инфраструктуры для кибербитвы Standoff 17. Главная задача архитектора ИТ-инфраструктуры Standoff - найти баланс между сложностью сценариев атак и временем, необходимым для их реализации атакующими, поскольку соревнования проходят всего несколько дней. Архитектор формализует векторы атак, которые должны быть заложены в инфраструктуру, собирает под них стенды, настраивает активы и ролевую модель, продумывает, где должны быть мисконфигурации и подсказки в виде оставленных данных или специальных условий для успешной реализации сценария атаки. При этом "одна забытая учётная запись, лишний ACL или избыточный сетевой доступ могут существенно сократить маршрут атакующего". Если цепочка из десятков шагов превращается в один-два, весь замысел, заложенный при проектировании, теряется.

"В обычной ИТ-инфраструктуре специалист по ИБ стремится свести к минимуму возможности атакующего. Архитектор Standoff решает более тонкую задачу: сохранить допустимые, расчётные сценарии и одновременно вычистить всё, что создаёт избыточные или просто очень короткие пути до цели. Поэтому отладка векторов - это изматывающий процесс."

Архитектор может считать, что всё отладил, а тут - бац! Для какого-то софта в инфраструктуре появляется критичная эксплуатабельная уязвимость, и её нужно патчить, иначе для атакующих появляется незапланированный короткий путь для реализации атаки. При этом патчинг уязвимости не должен поломать запланированные векторы. 🤯

Поддерживать всю эту картину вручную, особенно когда активов много, практически невозможно. Поэтому коллеги из Standoff решили использовать MaxPatrol Carbon в качестве инструмента для:

🔹 проверки запланированных сценариев;
🔹 поиска непредусмотренных путей атаки.

Продукт показывает, где появились лишние связи, привилегии, новые уязвимости или побочные векторы, которых быть не должно. В статье приводится несколько кейсов, выявленных с помощью MaxPatrol Carbon, которые могли существенно сократить атакующим путь до целевого актива:

🔻 возможность компрометации дополнительной учётки;
🔻 возможность эксплуатации уязвимости Nginx;
🔻 ошибка в настройке правил сетевого доступа.

Оказалось, что MaxPatrol Carbon, изначально предназначенный для поддержания инфраструктуры в максимально безопасном состоянии, можно использовать и для ещё более сложной задачи - поддержания её в "контролируемо уязвимом" состоянии. 😉

Прочитал хабропост про опыт zVirt на Standoff Bug Bounty

Прочитал хабропост про опыт zVirt на Standoff Bug Bounty

Прочитал хабропост про опыт zVirt на Standoff Bug Bounty. zVirt - отечественная платформа серверной виртуализации от компании Orion soft.

Когда российский вендор выходит на багбаунти - это здорово. 🔥 А когда делится инфой по найденному и устранённому - это вдвойне здорово. 🔥🔥

В посте разбирают пять уязвимостей:

🔻 Blind SSRF с подменой хоста для бэкапов и IDOR
🔻 Open Redirect с угоном аккаунта
🔸 Reflected XSS на главной странице
🔸 Утечка данных о пользователях через API
🔸 Трейсбеки базы данных в ответах API

Для каждой описывают, в чём она заключалась и как была исправлена. 👍

У меня, как у VM-щика, конечно, возник вопрос: а где идентификаторы этих уязвимостей? 🤔 Хотя бы вендорские, но желательно CVE/BDU. Ведь это значительно упрощает ведение базы правил детектирования уязвимостей, их обнаружение и устранение в инфраструктуре.

К сожалению, идентификаторов пока нет. 🤷‍♂️ Но это дело наживное - главное, что уязвимости устраняются. 😉

Коллеги из Standoff 365 организуют 16 октября мероприятие Standoff Talks

Коллеги из Standoff 365 организуют 16 октября мероприятие Standoff Talks

Коллеги из Standoff 365 организуют 16 октября мероприятие Standoff Talks. Это будет бесплатный митап с техническими докладами и неформальным нетворкингом для практикующих экспертов, энтузиастов и ̶х̶а̶к̶ оффенсив-специалистов. 😉 Проходить он будет с 14:00 до 23:00 в Пространстве ВЕСНА (это лофт у метро Красносельская/Бауманская).

До 26 сентября идёт Call For Papers. "Темы могут быть самыми разными: offensive и defensive security, исследования уязвимостей, багбаунти, кейсы из SOC, автоматизация и DevSecOps, AI и ML в ИБ, управление безопасностью и т.п." Я отдельно спрашивал про Vulnerability Management - тоже можно. 👍

Формат интересный, подумываю податься на CFP или сходить как слушатель. 🙂

Добрался до Кибердома под самый конец Standoff / Moscow Hacking Week

Добрался до Кибердома под самый конец Standoff / Moscow Hacking Week
Добрался до Кибердома под самый конец Standoff / Moscow Hacking WeekДобрался до Кибердома под самый конец Standoff / Moscow Hacking WeekДобрался до Кибердома под самый конец Standoff / Moscow Hacking Week

Добрался до Кибердома под самый конец Standoff / Moscow Hacking Week. Первый раз на площадке. Впечатления - пока ничего не понятно как здесь что, но просторно и масштабно, впечатляет. 🙂

Приехал на выпускной PT-шного курса по VM-у.