The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Уязвимость в Apache Struts может затрагивать различные проду..., opennews (ok), 12-Сен-17, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


4. "Уязвимость в Apache Struts может затрагивать различные проду..."  +/
Сообщение от пох (?), 12-Сен-17, 12:05 
> ...заявила Моська :) а слон и ныне там.

ага - пилит, откатывает, все как нада. А ты сиди, придумывай, как очередному альтернативно-одаренному, борцуну с корпоративным CA на "личном" (только что со склада) ноуте объяснять, почему нет, доступа к этим штукам не с рабочего места у него не будет никогда.

Ответить | Правка | Наверх | Cообщить модератору

9. "Уязвимость в Apache Struts может затрагивать различные проду..."  –1 +/
Сообщение от Аноним (-), 12-Сен-17, 16:04 
Заканчивается все это тем что кто-нибудь из борцунов тихой сапой пробрасывает какой-нибудь неочевидный vpn или еще что-нибудь забавное. Иллюзия контроля - штука забавная.
Ответить | Правка | Наверх | Cообщить модератору

11. "Уязвимость в Apache Struts может затрагивать различные проду..."  –2 +/
Сообщение от пох (?), 12-Сен-17, 17:20 
> Заканчивается все это тем что кто-нибудь из борцунов тихой сапой пробрасывает какой
> -нибудь неочевидный vpn

если ему такое сходит с рук - непонятно, чего было и защищать.
Если его увольняют в тот же день, как этот vpn выплывает на свет - значит, все в порядке, можно работать.

Мне случалось наблюдать и тот, и другой сценарии - причем, иногда в одной и той же лавке в разных подразделениях.

Ответить | Правка | Наверх | Cообщить модератору

14. "Уязвимость в Apache Struts может затрагивать различные проду..."  +/
Сообщение от xxxx (??), 12-Сен-17, 19:05 
> разных подразделениях

ты хотел сказать палатах? эк тебя заклинило уже на второй ветке не угомонишься

Ответить | Правка | Наверх | Cообщить модератору

16. "Уязвимость в Apache Struts может затрагивать различные проду..."  –1 +/
Сообщение от _ (??), 12-Сен-17, 21:17 
А чего не тау хУхУхУхУ?
Ынженерам часто дают jump-host и ты для себя можешь соорудить тоннель. Но если такой тоннель будет установлен из sales-оффиса - выпнут и борзого сэйла и лопуха поделившегося credentials ...
Ну вот тоже самое как у тебя в школе - если после звонка опоздаешь на 2 мин - впустят. На больше - к завучу! Теперь понятно? :-))))))
Ответить | Правка | Наверх | Cообщить модератору

22. "Уязвимость в Apache Struts может затрагивать различные проду..."  +/
Сообщение от Аноним (-), 13-Сен-17, 02:25 
Такие как ты и лох зачастую вообще не замечают туннель под самым носом. Может у вас такая крутая жопаболь как раз из-за этого?
Ответить | Правка | Наверх | Cообщить модератору

27. "Уязвимость в Apache Struts может затрагивать различные проду..."  +/
Сообщение от L (??), 13-Сен-17, 22:17 
"...Ынженерам часто дают jump-host и ты для себя можешь соорудить тоннель. Но если такой тоннель будет установлен из sales-оффиса - выпнут и борзого сэйла и лопуха поделившегося credentials ... ""

А это смотря что за продавец и сколько он приносит денег компании... Гораздо проще пожертвовать глупеньким админчиком или инженеришкой, вообразившем себя "королем Интернета" ;-)

Ответить | Правка | К родителю #16 | Наверх | Cообщить модератору

21. "Уязвимость в Apache Struts может затрагивать различные проду..."  +/
Сообщение от Аноним (-), 13-Сен-17, 02:21 
> Если его увольняют в тот же день, как этот vpn выплывает на
> свет - значит, все в порядке, можно работать.

Ну всплывет это лет через пять, когда кадр сам уже увольнятся собирался. Или никогда не всплывет. Так бывает, примеры видел.

> Мне случалось наблюдать и тот, и другой сценарии - причем, иногда в
> одной и той же лавке в разных подразделениях.

А я видел и иные сценарии. Ты почему-то исходишь из допущения что админы в какой там лавке самые умные на всей планете. Откуда это следует - не понятно.

Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору

25. "Уязвимость в Apache Struts может затрагивать различные проду..."  +/
Сообщение от нах (?), 13-Сен-17, 09:39 
> Ну всплывет это лет через пять, когда кадр сам уже увольнятся собирался.
> Или никогда не всплывет. Так бывает, примеры видел.

я ж говорю - бывает, когда на самом деле защищать никто и не собирался ничего.
Это разные вещи - одно дело, когда я знаю, что вот эта архинужная в хозяйстве хрень - гнилая и к ней не подходить без бот и перчаток, другое - когда хрень мне без надобности, я просто не хочу на себя брать ответственность за продолбанные кем-то пароли и забытый на пляже ноут. Во втором случае, гнусно хихикая, я с удовольствием буду понаблюдать, как каждый индивидуй понастроит себе джампхост, некоторые - даже по пять. Типа, контроль минимальной квалификации пройден, пусть пользуется. Поломают - я не при делах, отдел ИБ прямо по коридору и налево.

>> Мне случалось наблюдать и тот, и другой сценарии - причем, иногда в
>> одной и той же лавке в разных подразделениях.
> А я видел и иные сценарии. Ты почему-то исходишь из допущения что
> админы в какой там лавке самые умные на всей планете. Откуда

э... ты список софта перечитай. Какие, нафиг, админы ;-)
Это инженеры ставят и обслуживают, чаще интеграторские чем свои.

А если админы в лавке дрянь - то тем более не надо рыть нор в обход - они ж на тебя с радостью и свалят при случае все свои продолбы и неумешество. Наоборот, надо старательнейшим образом соблюдать все правила и предписания. Что там у нас - вебех поломали? Отлично, просплю совещание (все равно нахрен не сдалось).

Ответить | Правка | Наверх | Cообщить модератору

26. "Уязвимость в Apache Struts может затрагивать различные проду..."  +/
Сообщение от Аноним (-), 13-Сен-17, 21:01 
> я ж говорю - бывает, когда на самом деле защищать никто и не собирался ничего.

Нанять всю лабораторию Касперского на постоянной основе для действительно хорошего анализа всех мыслимых угроз - по карману не любой компании. К тому же на все компании специалистов такого уровня все-равно не хватит.

> некоторые - даже по пять. Типа, контроль минимальной квалификации пройден, пусть
> пользуется. Поломают - я не при делах, отдел ИБ прямо по коридору и налево.

Поломать могут почти любую реалистичную компанию, вопрос в соотношении затрат и рисков и насколько вменяемо приоритеты расставлены. Бывает и так что наняли вахтера, который развил бурную деятельность, испортил все рабочие процессы, но первый же хаксор потыкавший палочкой все сломает, потому что безопасность в IT все-таки не о том чтобы загнать всех в концлагерь.

> э... ты список софта перечитай. Какие, нафиг, админы ;-)
> Это инженеры ставят и обслуживают, чаще интеграторские чем свои.

Ты про какую-то конкретную контору? Знаешь, у какого-нибудь конкретного АНБ есть и шмон на входе и выходе, но это не значит что произвольно взятая компания может себе это позволить. Это годится для небольшого числа особо чувствительных контор. В результате у них обычно работают печальные бюрократы, которые прекрасно соответствуют километровым инструкциям. Все-равно периодически что-то утекает, чему примером викиликсы.

> А если админы в лавке дрянь - то тем более не надо
> рыть нор в обход - они ж на тебя с радостью и свалят при случае все свои
> продолбы и неумешество.

С другой стороны, если они никогда не найдут туннель и того кто его организовал, то и свалить не смогут. А если они неумехи - вероятность этого почти 100%.

> Наоборот, надо старательнейшим образом соблюдать все правила и предписания.
> Что там у нас - вебех поломали? Отлично, просплю совещание (все равно нахрен
> не сдалось).

Это твой стиль работы. А мой - ориентироваться на результат.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру