Per aspera ad clustera: атака на цепочку поставок изнутри
Спикер: Евсиков Владимир, специалист по анализу защищенности, ПАО «ВымпелКом» 0:00 — Вступление 0:13 — Знакомство со спикером и его опытом 1:10 — Схема стандартной цепочки поставок ПО 1:40 — Ограничения и права атакующего 2:26 — Компрометация Jenkins и поиск секретов 3:13 — Получение доступа к GitLab и Harbor 4:00 — Использование Docker-образов для связи с внешней средой 5:10 — Анализ entrypoint и модификация скриптов 6:10 — Получение данных от Kubernetes-кластера 7:05 — Обнаружение и компрометация хранилища Vault 8:00 — Масштабирование атаки через административный доступ 9:00 — Захват корпоративного мессенджера и мониторинга 9:53 — Рекомендации по предотвращению атак 10:55 — Принципы безопасности в Jenkins и Harbor 12:05 — Заключение и блок ответов на вопросы