Обновить
4

Пользователь

Отправить сообщение

И вот мы приходим к теме личностного бренда. А где бренд там что? Правильно - маркетинг, накрутка опыта и стажа, лукавство и приукрашивание. Казаться, а не быть и вот это вот всё.

В итоге если ты крутой спец (не важно - разраб, админ, девопёс, тестер и т.д.), но ты замкнут и любишь делать дела вместо посещения конференций и прочих светских встреч. То у тебя стремительно меньше шансов куда-то попасть, по сравнению каким-то инфоцыганом. Который почитал о Постгресе и БД пару статей пока ехал на конфу по Постгресу.

Он из США! Он менеджер из Microsoft и Oracle! Он оценил размер приложения в 24МБ!
мем со девушками, которые шепчутся

А как домен коррелирует с гос.принадлежностью компании, которая держит сайт?

И в дополнение. Хабр держит хоть и кипрская компания (см. самый низ страницы https://company.habr.com/ru/), но с российскими силовиками вполне себе взаимодействует и держит отчёт об этом https://habr.com/ru/docs/docs/transparency/

Некая популярная софтина (типа браузера) прекратила работать (именно работать, а не просто поддерживать) на Win7, несчастные пользователи побежали гуглить как запустить эту софтину под Win7.

А нерадивые аналитики уже делают какие-то скоропостижные выводы о росте популярности дважды устаревшей ОС. Поддерживаю мнение "ресурса XDA Developers", короче.

Такой механизм есть не только у убунты. Это работает не для всех обновлений и не всегда.

Сервер от десктопа отличает лишь то, как его называют владельцы.

Диски можно погонять тестами (предварительно забекапив). Можно прикрутить сбор показателей во всякие zabbix и grafana.
atop умеет историю писать в логи (длительный мониторинг вроде делается кроном вызовом атопа раз в сколько-то минут).

NPM смотрят на ваш комментарий вопросительно =)

https://www.opennet.ru/opennews/art.shtml?num=63894
https://www.opennet.ru/opennews/art.shtml?num=63845

А если на том же опеннете посмотреть новости по тегу npm, то там регулярно мелькают новости с уязвимостью.
А знаете, почему при всей опенсорсности каждой библиотеки такие большие масштабы атаки? Потому что никто не читает исходники и уж тем более, никто не проводит их анализ.

Я не против опенсорса. Это одно из лучших изобретений человечества. Я лишь пытаюсь донести, что сам по себе опенсорс не делает магии. Люди должны делать всё своими руками. И если нет такого человека, то открытость кода сама по себе не решает проблемы с безопасностью.

Я сталкивался с подобными проблемами на серверах хостинга с десктопными nvme-дисками. Я до конца не раздебажил эту проблему, но кое-как локализовал.
Нагрузка процесса журналирования ext4 была следствием.
А причиной было стечение обстоятельств - распаковка больших архивов с кучей мелких файлов, не оптимизированные сайты без кешей и прочих прелестей ходящие за каждым файлов в диск, высокие (для этого сервера) нагрузки на БД из-за неоптимизированного сайта и десктопные диски.
Диски не были готовы к таким объёмам таких транзакций и начинали тормозить. От этого росло LA и тормозило всё.

Так что смотрите состояние диска, смотрите нагрузку на диск до этой проблемы (можно мониторинги всякие прикрутить). Возможно обновление между убунтами это лишь совпадение.

По моим наблюдениям, чем крупнее бизнес, тем он менее эффективен. Поэтому в большой компании никто не будет замечать того, что все работают ради выполнения KPI, а не ради достижения интересов компании.
Поэтому ваш тезис хоть и верен, но в крупных компаниях проблемой не является =)

В контексте e2e шифрования это мало помогает. Можно прикрутить отдельно, то возникает вопрос как скоро заблокируют за "нечитаемость сообщения" =)

Надо ж какие-то стимулы для сотрудников придумывать. Вот есть системный администратор (мы же на айтишном ресурсе пока ещё).
Как понять, всё хорошо работает потому что он хорошо работает или потому, что в целом современные технологии так хороши?

Опытные менеджеры собрали аналитику, подумали. И выяснили, что есть такие события как инциденты разного характера. Инциденты по ИБ, инциденты по отказам.
Помимо этого есть всякие заявки от пользователей на устранение возникших проблем.

И придумали опытные менеджеры. Что ИТ-инфраструктура работающая бесконечно бесперебойно это утопия. Что и инциденты будут, и заявки от пользователей.
А раз такие события есть, то нет проблем провести ретроспективный анализ количества таких событий и составить некий план выполнения их в будущем. А т.к. труд должен быть трудным, накинуть 10% на эти средние значения.

Вот и получается, что системный администратор должен в месяц решать 2 инцидента по ИБ, отрабатывать 30 заявок от пользователей и дважды в месяц проводить плановые работы по обновлению инфраструктуры в ночное время.

А через годы причины возникновения всех этих методик забываются, остаются только обязанности. Вот и приходится нашему системному администратору два раза в месяц подключаться с к своей инфре с иностранных IP, просить пользователей писать заявки о том, что принтер/мышка/клавиатура опять не работает и придумывать несуществующие обновления.

Потому что иначе премии лишат.

Да что толку с этого открытого кода. Кто-то регулярно проводит аудит этого кода, делает билды и сверяет контрольные суммы билда из исходников и в маркетах (всех)?
А этому "кто-то" вы конкретно доверяете, чтобы сказать, что его работа достоверна и не является ложью?

Ну открыт код и открыт, можно считать его open source приложением. Круто, чё.

Давайте продолжим дискуссию =)

Владельцу упавшего ресурса может быть не важно, была ли это целенаправленная атака или же случайный пик оффтопичного трафика

Может быть и не важно, но обычно очень даже важно. Ибо атаку надо фильтровать, а для этого надо быть готовым её фильтровать.
А если это всплеск популярности, то надо понять откуда и срочно масштабировать сайтик, чтобы не упираться в лимиты.
Ну только если у владельца не странная безразличная позиция - кому надо, тот дождётся.

И в названии "процедуры" distributed denial-of-service attack не зря есть слово attack =)

Множество легитимных запросов, превышающих вычислительные возможности сервера это не флуд и не ддос. Это не атака, а легитимный трафик.

А если точнее, то токи через неё протекающие

Вот и выросло поколение, которое не знает, что такое "хабраэффект".

Там цитата съела моё сообщение. Хотел процитировать только первую строку.

Просто выпишут на то же имя другой, а пиннинг никто не делает.
Расскажите по-подробнее. Я помню, что некоторое время назад браузеры стали проверять отзыв сертификата запросом в удостоверяющий центр.
Но тут владелец серта должен явным образом серт отозвать. Чтобы мошенник оказался с невалидным сертом и браузер увидел это.

Дык вся система доверенных сертификатов утопична. Есть какая-то компания, сертам которой мы безоговорочно доверяем.
Мы надеемся, что она бесконечно честна и не будет использовать наш трафик в своих целях. Так же мы надеемся, что компания максимально безопасна. И её приватный ключ от корневого сертификата хранится в бункере глубоко под землёй и не будет скомпрометирован никогда.

Информация

В рейтинге
Не участвует
Зарегистрирован
Активность