решается нативными правилами firewall с каскадом из адрес-листов на каждую попытку. На худой конец есть port-knocking
А разве port-knocking - это не каскад из адрес-листов на каждую попытку? Судя по статье «Port Knocking» на устройствах MikroTik - это одно и то же. Ну, и я также на своём MikroTik port knocking настраивал, как в приведённой мной статье.
Речь не просто про "объясни чем ты занимался тогда-то", а про: "объясни чем ты занимался тогда то, из-за чего время в нашем графике получилось такое-то". Пример объяснения: "настраивал [то-то], эта настройка была невозможна на рабочем ноутбуке по [такой-то] причине. В связи с чем использовал свой личный ноутбук [столько-то] времени. Поэтому на графике получилось [то-то]". Это отображено в статье: "от меня ожидают, что я не просто скажу чем занимался в эти дни, а ещё и объясню как это занятие повлияло на график"
В нашей организации запрещено ставить стороннее ПО без согласования. При согласовании нужно формулировать - почему есть необходимость ставить это ПО. Бывал и такой случай: согласовал установку VMWare Wokrstation. Получил все согласования. Через полгода ПО просто перестало запускаться. Выяснять кто изменил настройки и почему, если у меня всё согласовано - задачка со звёздочкой. И это - в коммерческой фирме (финтех), не связанной с "госухой".
Возникает вопрос, как хостинги будут это выявлять? Сканировать vps?
В статье Не дайте РКН заблокировать ваш VPS предполагалось определять это через онлайн сервисы типа Censys. Я тогда сказал, что для защиты от сканирования попадания в подобные сервисы можно использовать технологию port knoking. Для Linux я делал open source скрипт с реализацией идеи. И этот подход себя зарекомендовал: защищаемый сервис исчез из базы Censys.
Тоже весьма сомнительно, тут даже могу эмпирически обосновать. Обычно если кто-то чего-то не любит делать, он не делает это "отлично".
Видимо, автор не раскрыл причину спроса на аутстафф. На основании своего опыта онлайн знакомств напишу своё мнение. Мужчинам на первое сообщение отвечает одна из 20 девушек (в среднем). Девушкам же пишут тонны мужчин (одна из причин почему мужчинам отвечают редко). Приходится много времени тратить чтоб тебе хоть кто-то ответил. Бывают ситуации, что начал уже общаться. Но, разговор прекратился (может, девушка уже нашла другого мужчину или неожиданно в отпуск уехала). И тогда приходится всё делать заново: искать новые анкеты, снова писать в надежде получить ответ и т.д.
А еще энтузиасты отчаянно пытаются вывести математическую формулу: на каком шаге звать пить кофе? Никакой универсальной формулы нет.
Мой опыт 15-летней давности показал обратное (не знаю насколько применимо сейчас). Я тогда сидел на сайте Фотострана. Задача: накидать скрипт, чтоб как можно быстрее звать на свидание. К тому моменту был опыт знакомств онлайн и для меня уже было важнее расстояние до девушки, чем попытка выявления симпатий (по тексту переписки). Я сделал универсальный набросок:
- Привет, поболтаем? - Расскажи о себе: чем увлекаешься? На что жизнь молодую тратишь? - Как интересно! А я в свободное время занимаюсь тем-то (здесь предполагалось, что девушка спросит и меня об увлечениях - нужно было уже подготовить ответ) - А ты где живёшь? Какая станция метро? - Может, переведём наш разговор в русло реальности?
Я не общался прям одним копи-пастом этого скрипта: иногда нужно было что-то от себя написать. Например, когда девушка отвечала, что вообще-то жизнь она не тратит, а проводит с удовольствием. Здесь нужно было вернуть диалог в позитив перед переходом к дальнейшим шагам (рассказ о себе и выяснение её метро). Но, в целом, схема работала отлично: я очень хорошо экономил время на общении: всем писал по одной схеме, не переживал из-за игнорирований (просто переключался на другие анкеты). Иногда чутка мог развить диалог на стадии обсуждения хобби (если там прям что-то интересное написано в ответ на мой вопрос). Если метро далеко и хобби девушки меня не заинтересовали - я просто не продолжал диалог.
Итог: было больше 5 встреч. Одна из встреч - это моя будущая жена. Правда, там всё пошло не по скрипту. На предложение поболтать она ответила: "Не в этой жизни". На что я ответил: "а что у тебя не так с этой жизнью?" Так и завязался разговор.
Рядом невидимкой сидит сопоставимой квалификации сотрудник и верифицирует сказанное.
Есть вероятность, что благодаря Вашему управленческому таланту в отделе со временем не останется достаточно квалифицированных сотрудников. И некому будет быть невидимкой. Но, конечно, вы будете говорить, что вам просто не повезло с народом. Помимо завалов по задачам получатся ещё дыры из-за ухода кадров (замену которым, как выяснится, не так-то просто найти: очередь на вакансию что-то не выстраивается: оказывается, народ "снаружи" тоже непростой: смеют выбирать из нескольких вариантов, и Ваши вакансии не всегда выглядят лучше других).
А делать став руководителем ничего в общем и не нужно. Как и раньше - есть задача, которую нужно решить. Просто теперь тебе нужно сказать людям какую задачу нужно решить.
Прям как в Симпсонах, когда Гомер стал начальником:
- Что делаете? - Работаем, мистер Симпсон (что-то печатают на клавиатуре) - А можете работать быстрее? - Конечно, мистер Симпсон (стали печатать быстрее).
Чем дальше, тем больше возникает вопросов, на которые ответ "ну ты же руководитель, решай" не очень помогает.
Поэтому я теперь перед тем, как становиться руководителем буду уточнять полномочия и обязанности. Как-то уже наступал на грабли "ты приходи, там разберёшься что нужно делать". Больше - не хочется. Если в компании не выстроены рабочие процессы и нет возможности влиять на это, а во всём виноват т.к. ты руководитель - такое проходить ещё раз нет желания.
Добавлю, что руководителю при планировании задач хорошо бы знать ТК РФ и график отпусков (который он же и согласовывал). К сожалению, я достаточно редко встречал руководителей, которые могли выстроить рабочий процесс с учётом отпусков. Чаще всего руководители вообще не знали, что сотрудники уходят в отпуск (узнавали от сотрудников за пару недель, когда те им напоминали об отпуске). Потом у всего отдела горела попа: нужно было не только свою срочную работу делать, но ещё и за отпускников успевать. И я видел не так мало руководителей, которые не делали выводов из этой ситуации (некоторые на полном серьёзе предлагали сотрудникам перенести отпуск за 2 недели до отпуска и были очень расстроены тем, что сотрудники "не понимают всей важности переноса отпуска в такое непростое время").
Собственно, я в этой истории был по обе стороны баррикады: и как руководитель (согласующий отпуск подчинённых) и как работник (подающий план своего отпуска руководителю).
Если задача звучит "убрать порт\сервис из Censys и чтоб он не находился общедоступными сканерами" - удалять сервис на VPS - не единственный путь. Можно применить технологию port knocking. Я проверял результат как раз на Censys\Shodan: информация о сервисе исчезала. Реализация вариативна. Достаточно подробно я описывал использование технологии в статье Практические варианты использования port knocking. Но, самый простой способ: настроить firewall так, чтоб на порт сервиса запрос прилетал не сразу, а при повторном обращении. Клиент точно знает, что сервис должен быть рабочим. Он будет стучаться несколько раз (за короткий промежуток времени). Это будет тем секретным кодом, что пропустит легитимного клиента - "за настойчивость". Большинство сканеров так не работают: для массовых сканирований они экономят ресурсы и отправляют лишь один запрос. Для Linux я делал open source скрипт с реализацией идеи. Главный момент: определить опытным путём количество повторений, которое будет считаться легитимным так, чтоб это не особо сказалось на качестве первичного подключения. После первого успешного подключения IP-клиента включается в белый список (на время, в течение которого повторные подключения уже не будут "тормозить", как первое подключение т.к. клиент проверен по IP и заново его проверять уже не нужно).
Я в этом месяце перешёл с Мегафона на Тмобайл (с переносом номера). У меня зафиксировано, что до 2028 года тариф меняться не будет. При этом по этому тарифу я плачу меньше, чем платил по Мегафону последние несколько лет, а условия лучше.
Перешёл после того, как Мегафон сообщил о повышении стоимости тарифа.
Ну, хоть версия solidity не древняя. А то в прошлом году попадались мне смарт-контракты цифровых финансовых активов. Там был solidity 0.4.2 (т.е. от 2016 года). Как выяснилось - люди просто скопипастили код (почти не делая изменений).
Гораздо интересней, когда злоумышленники атакуют тех, кто оперативно не может обратиться к оператору. Например, вот тут интересный кейс был: пока человек был в тюрьме (и не мог пользоваться телефоном) - кто-то оформил дубликат его SIM и выпотрошил счета в банках (авторизация в личном кабинете только через SMS - это ж так удобно, а заставлять делать пользователей пароль - бизнес против: пользователей отталкивает)
Если всё необъяснимое описывать случайностью - научного там будет около ноля.
Давайте не путать. Есть эволюция, совмещённая с естественным отбором, которая влияет на вид. Например, ранее каталинский гремучник трещал, предупреждая, словно шипящая кошка, что готовится к обороне. Это помогло охотникам их истребить, потомство давали особи, которые трещали меньше. Со временем вид потерял эту способность вообще. Но, змея не перестала быть змеёй. У неё не появились ноги\руки, интеллект. Она не стала вдруг жить под водой, вдруг обзаведясь принципиально другими органами дыхания и т.д. Сейчас сторонники эволюции заявляют теории, которые проверить нереально. Вроде: "да там нужно 200 000 лет для эволюции вида - потому и не видим этой эволюции". Кто через эти 200 000 проверит что стало с видом? И сможет вспомнить что с видом было 200 000 назад? Сколько в этом подходе научного?
Эволюция не остановилась, она никогда не останавливается, но на экзаменах на выживание мы научились жульничать
В книге "Новая модель вселенной" Успенского ставились неудобные вопросы касательно происхождения видов (в т.ч. из-за эволюции). 1. Почему никакие виды больше не эволюционировали в человека? Если эволюция не остановилась - где ещё один человек, появившийся в процессе эволюции? 2. Для продолжения рода нужно минимум 2 особи разного пола. Т.е. эволюция создала не одного человека, а сразу 2-х, разного пола, примерно в одно и то же время? А если даже они смогли дать потомство - очевидно, что у их детей\внуков\правнуков будет очень много общего в генах. Что приведёт к патологиям у детей от родственно близких родителей. И как это всё влияет на выживание вида? Очевидно, не очень хорошо.
в сфере Bug Bounty есть ряд особенностей, которые нужно учитывать: занижение ценности работы (потраченное время могут не оплатить
Поэтому в Bug Bounty на регулярной основе - студенты и безработные (по моим наблюдениям). У которых много времени и могут позволить себе делать сотни отчётов (как и автор статьи - взгляните на его профиль на банаунти площадке) в надежде сорвать куш.
Это были картинки перечислений от агрегатора для самозанятых. Но суммы, которые вы там демонстрировали, превышают годовой лимит разрешенный для самозанятого. Так что вопрос не снят
Да, хороший вопрос. Тем более что, пишут о таких вот возможных последствиях:
начисление обязательных платежей за весь период просрочки и штрафные санкции за нарушение сроков отчётности и уплаты налогов
Видно, что где-то он получал и 250к, а где-то и 4к и меньше
В аналогичных отчётах указываются названия компаний.
Это сильно зависит от компании. Я встречал нежелание компаний публиковать мне название этой компании и кейс, который они не посчитали уязвимостью. Других авторов за такое банили на другой площадке багбаунти.
В профиле другого багхантера можно глянуть. Из всех его отчётов раскрыты всего 3:
Пруфов в формате «вот все отчеты и выплаты» здесь не будет по вполне понятным причинам.
А что это за "вполне понятные причины"? Ограничения самой платформы, через которую неясно сколько заработал багхантер? Если я не ошибаюсь - вот профиль автора на Standoff365.
Я вот тоже не понял: чем Fail2ban лучше port knocking? Писал статью Практические варианты использования port knocking. Указывал там и про различия fail2ban касательно port knocking.
А разве port-knocking - это не каскад из адрес-листов на каждую попытку? Судя по статье «Port Knocking» на устройствах MikroTik - это одно и то же. Ну, и я также на своём MikroTik port knocking настраивал, как в приведённой мной статье.
Речь не просто про "объясни чем ты занимался тогда-то", а про: "объясни чем ты занимался тогда то, из-за чего время в нашем графике получилось такое-то". Пример объяснения: "настраивал [то-то], эта настройка была невозможна на рабочем ноутбуке по [такой-то] причине. В связи с чем использовал свой личный ноутбук [столько-то] времени. Поэтому на графике получилось [то-то]". Это отображено в статье: "от меня ожидают, что я не просто скажу чем занимался в эти дни, а ещё и объясню как это занятие повлияло на график"
В нашей организации запрещено ставить стороннее ПО без согласования. При согласовании нужно формулировать - почему есть необходимость ставить это ПО. Бывал и такой случай: согласовал установку VMWare Wokrstation. Получил все согласования. Через полгода ПО просто перестало запускаться. Выяснять кто изменил настройки и почему, если у меня всё согласовано - задачка со звёздочкой. И это - в коммерческой фирме (финтех), не связанной с "госухой".
В статье Не дайте РКН заблокировать ваш VPS предполагалось определять это через онлайн сервисы типа Censys. Я тогда сказал, что для защиты от сканирования попадания в подобные сервисы можно использовать технологию port knoking. Для Linux я делал open source скрипт с реализацией идеи. И этот подход себя зарекомендовал: защищаемый сервис исчез из базы Censys.
Видимо, автор не раскрыл причину спроса на аутстафф. На основании своего опыта онлайн знакомств напишу своё мнение. Мужчинам на первое сообщение отвечает одна из 20 девушек (в среднем). Девушкам же пишут тонны мужчин (одна из причин почему мужчинам отвечают редко). Приходится много времени тратить чтоб тебе хоть кто-то ответил. Бывают ситуации, что начал уже общаться. Но, разговор прекратился (может, девушка уже нашла другого мужчину или неожиданно в отпуск уехала). И тогда приходится всё делать заново: искать новые анкеты, снова писать в надежде получить ответ и т.д.
Мой опыт 15-летней давности показал обратное (не знаю насколько применимо сейчас). Я тогда сидел на сайте Фотострана. Задача: накидать скрипт, чтоб как можно быстрее звать на свидание. К тому моменту был опыт знакомств онлайн и для меня уже было важнее расстояние до девушки, чем попытка выявления симпатий (по тексту переписки). Я сделал универсальный набросок:
Я не общался прям одним копи-пастом этого скрипта: иногда нужно было что-то от себя написать. Например, когда девушка отвечала, что вообще-то жизнь она не тратит, а проводит с удовольствием. Здесь нужно было вернуть диалог в позитив перед переходом к дальнейшим шагам (рассказ о себе и выяснение её метро). Но, в целом, схема работала отлично: я очень хорошо экономил время на общении: всем писал по одной схеме, не переживал из-за игнорирований (просто переключался на другие анкеты). Иногда чутка мог развить диалог на стадии обсуждения хобби (если там прям что-то интересное написано в ответ на мой вопрос).
Если метро далеко и хобби девушки меня не заинтересовали - я просто не продолжал диалог.
Итог: было больше 5 встреч. Одна из встреч - это моя будущая жена. Правда, там всё пошло не по скрипту. На предложение поболтать она ответила: "Не в этой жизни". На что я ответил: "а что у тебя не так с этой жизнью?" Так и завязался разговор.
Есть вероятность, что благодаря Вашему управленческому таланту в отделе со временем не останется достаточно квалифицированных сотрудников. И некому будет быть невидимкой. Но, конечно, вы будете говорить, что вам просто не повезло с народом. Помимо завалов по задачам получатся ещё дыры из-за ухода кадров (замену которым, как выяснится, не так-то просто найти: очередь на вакансию что-то не выстраивается: оказывается, народ "снаружи" тоже непростой: смеют выбирать из нескольких вариантов, и Ваши вакансии не всегда выглядят лучше других).
Прям как в Симпсонах, когда Гомер стал начальником:
- Что делаете?
- Работаем, мистер Симпсон (что-то печатают на клавиатуре)
- А можете работать быстрее?
- Конечно, мистер Симпсон (стали печатать быстрее).
Поэтому я теперь перед тем, как становиться руководителем буду уточнять полномочия и обязанности. Как-то уже наступал на грабли "ты приходи, там разберёшься что нужно делать". Больше - не хочется. Если в компании не выстроены рабочие процессы и нет возможности влиять на это, а во всём виноват т.к. ты руководитель - такое проходить ещё раз нет желания.
Добавлю, что руководителю при планировании задач хорошо бы знать ТК РФ и график отпусков (который он же и согласовывал). К сожалению, я достаточно редко встречал руководителей, которые могли выстроить рабочий процесс с учётом отпусков. Чаще всего руководители вообще не знали, что сотрудники уходят в отпуск (узнавали от сотрудников за пару недель, когда те им напоминали об отпуске). Потом у всего отдела горела попа: нужно было не только свою срочную работу делать, но ещё и за отпускников успевать.
И я видел не так мало руководителей, которые не делали выводов из этой ситуации (некоторые на полном серьёзе предлагали сотрудникам перенести отпуск за 2 недели до отпуска и были очень расстроены тем, что сотрудники "не понимают всей важности переноса отпуска в такое непростое время").
Собственно, я в этой истории был по обе стороны баррикады: и как руководитель (согласующий отпуск подчинённых) и как работник (подающий план своего отпуска руководителю).
Если задача звучит "убрать порт\сервис из Censys и чтоб он не находился общедоступными сканерами" - удалять сервис на VPS - не единственный путь. Можно применить технологию port knocking. Я проверял результат как раз на Censys\Shodan: информация о сервисе исчезала. Реализация вариативна. Достаточно подробно я описывал использование технологии в статье Практические варианты использования port knocking. Но, самый простой способ: настроить firewall так, чтоб на порт сервиса запрос прилетал не сразу, а при повторном обращении. Клиент точно знает, что сервис должен быть рабочим. Он будет стучаться несколько раз (за короткий промежуток времени). Это будет тем секретным кодом, что пропустит легитимного клиента - "за настойчивость". Большинство сканеров так не работают: для массовых сканирований они экономят ресурсы и отправляют лишь один запрос.
Для Linux я делал open source скрипт с реализацией идеи. Главный момент: определить опытным путём количество повторений, которое будет считаться легитимным так, чтоб это не особо сказалось на качестве первичного подключения. После первого успешного подключения IP-клиента включается в белый список (на время, в течение которого повторные подключения уже не будут "тормозить", как первое подключение т.к. клиент проверен по IP и заново его проверять уже не нужно).
Я в этом месяце перешёл с Мегафона на Тмобайл (с переносом номера). У меня зафиксировано, что до 2028 года тариф меняться не будет. При этом по этому тарифу я плачу меньше, чем платил по Мегафону последние несколько лет, а условия лучше.
Перешёл после того, как Мегафон сообщил о повышении стоимости тарифа.
Ну, хоть версия solidity не древняя. А то в прошлом году попадались мне смарт-контракты цифровых финансовых активов. Там был solidity 0.4.2 (т.е. от 2016 года). Как выяснилось - люди просто скопипастили код (почти не делая изменений).
Гораздо интересней, когда злоумышленники атакуют тех, кто оперативно не может обратиться к оператору. Например, вот тут интересный кейс был: пока человек был в тюрьме (и не мог пользоваться телефоном) - кто-то оформил дубликат его SIM и выпотрошил счета в банках (авторизация в личном кабинете только через SMS - это ж так удобно, а заставлять делать пользователей пароль - бизнес против: пользователей отталкивает)
Если всё необъяснимое описывать случайностью - научного там будет около ноля.
Давайте не путать. Есть эволюция, совмещённая с естественным отбором, которая влияет на вид. Например, ранее каталинский гремучник трещал, предупреждая, словно шипящая кошка, что готовится к обороне. Это помогло охотникам их истребить, потомство давали особи, которые трещали меньше. Со временем вид потерял эту способность вообще. Но, змея не перестала быть змеёй. У неё не появились ноги\руки, интеллект. Она не стала вдруг жить под водой, вдруг обзаведясь принципиально другими органами дыхания и т.д. Сейчас сторонники эволюции заявляют теории, которые проверить нереально. Вроде: "да там нужно 200 000 лет для эволюции вида - потому и не видим этой эволюции". Кто через эти 200 000 проверит что стало с видом? И сможет вспомнить что с видом было 200 000 назад? Сколько в этом подходе научного?
В книге "Новая модель вселенной" Успенского ставились неудобные вопросы касательно происхождения видов (в т.ч. из-за эволюции).
1. Почему никакие виды больше не эволюционировали в человека? Если эволюция не остановилась - где ещё один человек, появившийся в процессе эволюции?
2. Для продолжения рода нужно минимум 2 особи разного пола. Т.е. эволюция создала не одного человека, а сразу 2-х, разного пола, примерно в одно и то же время? А если даже они смогли дать потомство - очевидно, что у их детей\внуков\правнуков будет очень много общего в генах. Что приведёт к патологиям у детей от родственно близких родителей. И как это всё влияет на выживание вида? Очевидно, не очень хорошо.
Поэтому в Bug Bounty на регулярной основе - студенты и безработные (по моим наблюдениям). У которых много времени и могут позволить себе делать сотни отчётов (как и автор статьи - взгляните на его профиль на банаунти площадке) в надежде сорвать куш.
Да, хороший вопрос. Тем более что, пишут о таких вот возможных последствиях:
Это как повезёт. Вот, например, профиль пользователя на площадке багбаунти Бизона.
Видно, что где-то он получал и 250к, а где-то и 4к и меньше
Это сильно зависит от компании. Я встречал нежелание компаний публиковать мне название этой компании и кейс, который они не посчитали уязвимостью. Других авторов за такое банили на другой площадке багбаунти.
В профиле другого багхантера можно глянуть. Из всех его отчётов раскрыты всего 3:
Скрин со статистикой раскрытых отчётов
А что это за "вполне понятные причины"? Ограничения самой платформы, через которую неясно сколько заработал багхантер? Если я не ошибаюсь - вот профиль автора на Standoff365.
А вот профиль другого автора на Багбаунти площадке Бизона.
Видим, что у него не только 140 отчётов, но и 11 млн руб
Кроме того, в профиле можно увидеть раскрытые\частично раскрытые отчёты. И никаких "вполне понятных причин" их скрывать у площадки нет.
А показывала бы платформа размер выплаты - не было бы вопросов\сомнений насчёт выплат.