Тема
Автоматизация безопасности
В фасете «Тема» значение «Автоматизация безопасности» объединяет статьи по конкретной теме или предмету наблюдения. Здесь собраны связанные публикации, источники, участники рынка и последствия для инфраструктуры. Страница помогает сравнить повторяющиеся сигналы, затронутые организации, непрерывность услуг, закупки, конкуренцию, соблюдение требований и вопросы стратегического планирования, а также понять, почему тема важна операторам, заказчикам, инвесторам и специалистам по политике.
Досье
Маршрут был действительным. Рефлектор назвал его петлёй: идентификаторы кластеров BGP и право удалить достижимость
Все BGP-сессии оставались Established, а источник продолжал держать префикс. Региональный RR всё же проигнорировал маршрут: в `CLUSTER_LIST` нашлось его локальное значение. Защита исполнила правило правильно, но карта идентичности ошибочно объединила две разные области отражения.
Досье
Политика изменилась, маршруты — нет: BGP Route Refresh и право переоценки
Изменение входной BGP-политики меняет правило, но не возвращает автоматически уже рассмотренные маршруты. Route Refresh просит соседа повторить текущий экспорт без разрыва сессии. Запрос не восстанавливает историю и не заставляет peer выдавать маршрут.
Досье
Маршрут нёс просьбу, а не оковы: BGP NO_EXPORT и право на распространение
Маршрут с `NO_EXPORT` выглядит так, будто уже заперт. На деле community лишь сообщает общую границу. Сохранит ли сосед значение и прекратит ли дальнейший анонс, решает его работающая политика. Просьба пересекает автономную границу, полномочие исполнения остаётся внутри сети.
Досье
Сосед предложил вход, но входить решаем мы: BGP MED и право совета
Автономная система может поставить малое число на одном соединении и большое на другом, показывая предпочтительную точку входа. Сосед вправе принять, переписать или проигнорировать числа. MED координирует без передачи окончательного решения; опасность возникает, когда…
Досье
Маршрут выбрали трижды, сосед услышал один раз: MRAI BGP и власть над временем
Маршрутизатор BGP способен несколько раз сменить лучший путь, не сообщая соседу о каждом решении. Такое молчание — не сбой и не нерешительность. MRAI намеренно разводит локальный выбор и внешнее раскрытие: экономит UPDATE и вычисления у партнёра, но оставляет ему более старое…
Досье
Сервер, который ничего не запомнил: SYN cookies и допуск без состояния
Обычный TCP-сервер резервирует память после первого стука, ещё не зная, способен ли отправитель услышать ответ. SYN cookie меняет порядок: сервер помещает компактную квитанцию в номер последовательности SYN-ACK и создаёт соединение лишь после того, как третий пакет вернёт её.…
Досье
Ключ, установленный дважды: KRACK и полномочие повтора
Повтор потерянного сообщения необходим беспроводной сети. Повтор уже совершённой установки ключа — нет. KRACK использовал именно это смешение полномочий: пароль и ключ оставались тайными, но связанное с ключом состояние возвращалось назад.
Досье
Сбой, выбравший шифр: POODLE и скрытое полномочие отката
Неудачное рукопожатие TLS должно было сообщать лишь одно: эта попытка соединения не состоялась. Логика совместимости превратила его в более сильное утверждение — серверу якобы нужен старый протокол. POODLE показал, что атакующий, способный вызвать сбой, тем самым получает влияние…
Досье
Заголовок, ставший программой: Shellshock и полномочие внутри окружения
Shellshock возник на стыке двух привычных интерфейсов. CGI переносил удалённые данные запроса в окружение процесса, а Bash мог прочитать значение особой формы как функцию и перейти к последующим командам. Право на исполнение появилось между слоями, хотя ни один владелец слоя явно…
Досье
Патч вышел раньше. Уязвимый процесс остался главным.
К январю 2003 года исправление SQL Server существовало уже несколько месяцев. Но SQL Slammer измерял не наличие бюллетеня, а состояние памяти и сетевой доступности. Один UDP-пакет превращал незащищённый сервер в нового отправителя, и за десять минут машинное время отменило…
Досье
Девять минут и чужая полоса: чему атака memcached научила GitHub
С 17:21 до 17:30 GitHub прошёл весь путь от обнаружения аномалии до восстановления. Но трафик создали не серверы GitHub: его оплатили тысячи чужих кэшей, поверивших поддельному обратному адресу. Этот разрыв между источником, усилителем и жертвой определяет правильную архитектуру…

Создатели
Jakub Kicinski: как Linux делает сетевые функции поддерживаемыми
Новая сетевая карта может появиться с впечатляющей возможностью и коммерческим дедлайном. Linux вынужден задать более неспешный вопрос: можно ли выразить функцию так, чтобы её понимало другое оборудование, наблюдали операторы, воспроизводили тесты, а мейнтейнеры могли…
Досье
Ответ, выигравший гонку: атака Камински на DNS и энтропия доверия
Поддельному пакету не требовалось доказывать полномочия. Достаточно было совпасть с незавершённым запросом и прийти раньше настоящего ответа. Кризис DNS 2008 года превратил это правило приёма в возобновляемую гонку и отделил удорожание лжи от проверки происхождения данных.
Досье
Правило успело на каждый узел раньше оценки цены: сбой WAF Cloudflare 2019 года
Глобальная доставка за секунды была сильной стороной Cloudflare, но обычное одобрение незаметно давало правилу ещё одно полномочие — расходовать процессорное время на всём пограничном контуре без доказанного верхнего предела.

Институты мира
NTT DATA и Palo Alto нацелились на альянс с оборотом в $1 млрд
NTT DATA и Palo Alto Networks расширяют совместную инженерию и управляемые сервисы безопасности в рамках глобального альянса, нацеленного на $1 млрд совместного бизнеса к 2029 году.
Досье
Страница с памятью другого клиента: какую границу обнажил Cloudbleed
Ошибочный HTML запускал дефект, но раскрытые байты могли принадлежать совершенно постороннему клиенту. Cloudbleed показал, что остановить новую утечку и отозвать уже вышедшие за границу данные — разные полномочия.
Досье
Сертификат для чужой задачи: Flame и власть, спрятанная в назначении
Flame не понадобилось похищать закрытый корневой ключ Microsoft. Достаточно было найти в узком процессе лицензирования полномочие, которое клиенты понимали гораздо шире.
Досье
Запрос исчез, а работа осталась: чему Rapid Reset учит о праве на отмену
HTTP/2 Rapid Reset не опирался на запрещённую команду. Атака использовала разрыв между закрытием потока в протоколе и возвратом ресурсов, которые уже были потрачены на запрос. Законная функция отмены стала усилителем асимметрии, а соединение — настоящей единицей бюджета, оценки и…
Досье
Патч, который не смог вывести ключ из обращения: сбой энтропии Debian OpenSSL и долгая жизнь слабых учётных данных
Исправленная библиотека перестала создавать предсказуемые секреты, но старые ключи продолжали открывать двери, пока каждый сервер, клиент и партнёр не выполнил собственное правило отказа.

IETF
Susan Hares и маршрут, который даёт FlowSpec-фильтру полномочие
Обычный анонс BGP сообщает, куда можно направить пакет. FlowSpec способен потребовать ограничить скорость, отбросить, пометить или перенаправить определённый трафик. Поэтому корректной кодировки недостаточно: источник должен иметь основание для такого вмешательства. Стандарт…
