Тема
Автоматизация безопасности
В фасете «Тема» значение «Автоматизация безопасности» объединяет статьи по конкретной теме или предмету наблюдения. Здесь собраны связанные публикации, источники, участники рынка и последствия для инфраструктуры. Страница помогает сравнить повторяющиеся сигналы, затронутые организации, непрерывность услуг, закупки, конкуренцию, соблюдение требований и вопросы стратегического планирования, а также понять, почему тема важна операторам, заказчикам, инвесторам и специалистам по политике.
Досье
Эта сессия смогла перенести маршрут, следующая — нет: BGP Extended Messages и право на общий бюджет размера
Router принимает UPDATE на двенадцать килобайт и выбирает route. Следующий peer ограничен 4096 октетами. Ошибочного attribute нет, policy не отвергла prefix; полное представление просто не помещается. Ёмкость двусторонняя, а reachability складывается из всей цепочки.
Досье
Монитор увидел маршрут, а не пакет: BGP BMP и полномочия свидетеля управляющей плоскости
Запись мониторинга может быть точной и всё же поддерживать ложный вывод. BMP показывает маршруты до policy, после неё, после выбора и на выходе. Эти представления не взаимозаменяемы. Сначала нужно назвать свидетеля, область его наблюдения и слепые зоны.
Досье
Когда метрика пересекает границу AS: BGP AIGP и право определить единую внутреннюю стоимость
Точная сумма может не иметь операционного смысла. AIGP позволяет нескольким автономным системам одного владельца накапливать стоимость, похожую на метрику IGP. Но число становится основанием для маршрутизации лишь тогда, когда каждое слагаемое измеряет одну величину, а границы…
Досье
Резерв выбрали до аварии: BGP PIC и полномочия на заранее рассчитанную пересылку
Когда в магистрали исчезает канал, первые спасённые пакеты не ждут, пока BGP заново оценит сотни тысяч назначений. При BGP Prefix Independent Convergence они могут пойти по пути, установленному в FIB задолго до инцидента. Скорость даёт именно прежнее решение. Риск возникает там…
Досье
Reflector выбрал из неправильного города: BGP ORR и право вычислять лучший выход другого router
Центральный route reflector может принимать решение в месте, через которое client traffic никогда не проходит. BGP Optimal Route Reflection позволяет считать из логической позиции клиента. Возвращая нужную перспективу, механизм делегирует новую власть: одна система определяет…
Досье
Route reflector скрыл выбор: BGP ADD-PATH и право показывать альтернативы
Route reflector сокращает iBGP-топологию, обычно передавая клиенту путь, который выбрал сам. Вместе с сессиями сокращается и информация. ADD-PATH позволяет одновременно хранить несколько путей к одному prefix, но не решает, какие из них показывать, сколько состояния допустимо и…
Досье
Маршрут был действительным. Рефлектор назвал его петлёй: идентификаторы кластеров BGP и право удалить достижимость
Все BGP-сессии оставались Established, а источник продолжал держать префикс. Региональный RR всё же проигнорировал маршрут: в `CLUSTER_LIST` нашлось его локальное значение. Защита исполнила правило правильно, но карта идентичности ошибочно объединила две разные области отражения.
Досье
Политика изменилась, маршруты — нет: BGP Route Refresh и право переоценки
Изменение входной BGP-политики меняет правило, но не возвращает автоматически уже рассмотренные маршруты. Route Refresh просит соседа повторить текущий экспорт без разрыва сессии. Запрос не восстанавливает историю и не заставляет peer выдавать маршрут.
Досье
Маршрут нёс просьбу, а не оковы: BGP NO_EXPORT и право на распространение
Маршрут с `NO_EXPORT` выглядит так, будто уже заперт. На деле community лишь сообщает общую границу. Сохранит ли сосед значение и прекратит ли дальнейший анонс, решает его работающая политика. Просьба пересекает автономную границу, полномочие исполнения остаётся внутри сети.
Досье
Сосед предложил вход, но входить решаем мы: BGP MED и право совета
Автономная система может поставить малое число на одном соединении и большое на другом, показывая предпочтительную точку входа. Сосед вправе принять, переписать или проигнорировать числа. MED координирует без передачи окончательного решения; опасность возникает, когда…
Досье
Маршрут выбрали трижды, сосед услышал один раз: MRAI BGP и власть над временем
Маршрутизатор BGP способен несколько раз сменить лучший путь, не сообщая соседу о каждом решении. Такое молчание — не сбой и не нерешительность. MRAI намеренно разводит локальный выбор и внешнее раскрытие: экономит UPDATE и вычисления у партнёра, но оставляет ему более старое…
Досье
Сервер, который ничего не запомнил: SYN cookies и допуск без состояния
Обычный TCP-сервер резервирует память после первого стука, ещё не зная, способен ли отправитель услышать ответ. SYN cookie меняет порядок: сервер помещает компактную квитанцию в номер последовательности SYN-ACK и создаёт соединение лишь после того, как третий пакет вернёт её.…
Досье
Ключ, установленный дважды: KRACK и полномочие повтора
Повтор потерянного сообщения необходим беспроводной сети. Повтор уже совершённой установки ключа — нет. KRACK использовал именно это смешение полномочий: пароль и ключ оставались тайными, но связанное с ключом состояние возвращалось назад.
Досье
Сбой, выбравший шифр: POODLE и скрытое полномочие отката
Неудачное рукопожатие TLS должно было сообщать лишь одно: эта попытка соединения не состоялась. Логика совместимости превратила его в более сильное утверждение — серверу якобы нужен старый протокол. POODLE показал, что атакующий, способный вызвать сбой, тем самым получает влияние…
Досье
Заголовок, ставший программой: Shellshock и полномочие внутри окружения
Shellshock возник на стыке двух привычных интерфейсов. CGI переносил удалённые данные запроса в окружение процесса, а Bash мог прочитать значение особой формы как функцию и перейти к последующим командам. Право на исполнение появилось между слоями, хотя ни один владелец слоя явно…
Досье
Патч вышел раньше. Уязвимый процесс остался главным.
К январю 2003 года исправление SQL Server существовало уже несколько месяцев. Но SQL Slammer измерял не наличие бюллетеня, а состояние памяти и сетевой доступности. Один UDP-пакет превращал незащищённый сервер в нового отправителя, и за десять минут машинное время отменило…
Досье
Девять минут и чужая полоса: чему атака memcached научила GitHub
С 17:21 до 17:30 GitHub прошёл весь путь от обнаружения аномалии до восстановления. Но трафик создали не серверы GitHub: его оплатили тысячи чужих кэшей, поверивших поддельному обратному адресу. Этот разрыв между источником, усилителем и жертвой определяет правильную архитектуру…

Создатели
Jakub Kicinski: как Linux делает сетевые функции поддерживаемыми
Новая сетевая карта может появиться с впечатляющей возможностью и коммерческим дедлайном. Linux вынужден задать более неспешный вопрос: можно ли выразить функцию так, чтобы её понимало другое оборудование, наблюдали операторы, воспроизводили тесты, а мейнтейнеры могли…
Досье
Ответ, выигравший гонку: атака Камински на DNS и энтропия доверия
Поддельному пакету не требовалось доказывать полномочия. Достаточно было совпасть с незавершённым запросом и прийти раньше настоящего ответа. Кризис DNS 2008 года превратил это правило приёма в возобновляемую гонку и отделил удорожание лжи от проверки происхождения данных.
Досье
Правило успело на каждый узел раньше оценки цены: сбой WAF Cloudflare 2019 года
Глобальная доставка за секунды была сильной стороной Cloudflare, но обычное одобрение незаметно давало правилу ещё одно полномочие — расходовать процессорное время на всём пограничном контуре без доказанного верхнего предела.
