SlideShare a Scribd company logo
Безопасность. Будет лучше.
Как COVID помогает безопасности земных инсталляции Jirа, продуктов Atlassian
TSYMZHITOV GONCHIK | ATLASSIAN ENGINEER| FREELANCER
LEAD OF ST. PETERSBURG ATLASSIAN COMMUNITY
https://www.linkedin.com/in/gonchik
Как же бЫыстро
меняется мир
• Ошибки, которые могут у кого угодно
• Обзор изменении на уровне экосистемы Atlassian (security
mail lists, dashboards)
• Bug bounty и MarketPlace
• Рекомендации и обсуждении проблем безопасности Jira
&Confluence
• Тенденции обновлении Jira в наши дни COVID -19
ПЛАН
• Мнения, изложенные в этом тексте, могут не
совпадать с официальной позицией «вендоров».
• И описанные методы не являются инструкцией к
действию
DISCLAIMER
https://www.linkedin.com/in/gonchik
Полетели!
INTRODUCTION
Зачем это нужно?
Compliance
Что еще?
История с Yota (w0rm)
https://habr.com/ru/post/356996/ - 2016
https://jira.atlassian.com/bro
wse/JRASERVER-23255
One mis config Jira:
https://medium.com/@logicbomb_1/one-misconfig-
jira-to-leak-them-all-including-nasa-and-hundreds-of-
fortune-500-companies-a70957ef03c7
Как результат
Программные бреши
https://www.atlassian.com/blog/archives/oh_man_what_a_day_an_update_on_our_security_breach
CVE-2019-3398
Atlassian Confluence Download
Attachments Remote Code Execution
https://blogs.juniper.net/
https://blogs.juniper.net/
https://blogs.juniper.net/
https://blogs.juniper.net/
https://blogs.juniper.net/
https://blogs.juniper.net/
https://blogs.juniper.net/
https://blogs.juniper.net/
https://blogs.juniper.net/
https://blogs.juniper.net/
https://blogs.juniper.net/
https://blogs.juniper.net/
shorturl.at/wQVY6
У нас все зашифровано!!!
Не спасут даже хорошие алгоритмы
шифрования/хэширования
https://passlib.readthedocs.io/en/stable/lib/passlib.hash.atlassian_pbkdf2_sha1.html
https://passlib.readthedocs.io/en/stable/lib/passlib.hash.atlassian_pbkdf2_sha1.html
Как быть?
Хочу реактивно получить информацию
http://my.atlassian.com/email
Tech Alerts
https://www.atlassian.com/trust/security/bug-fix-policy
Severity Cloud Self-managed
Critical 14 90
High 28 90
Medium 42 90
Low 175 180
Security bug fix Service Level Objectives (SLO) in days
https://nvd.nist.gov/vuln-metrics/cvss
CVSS (Common Vulnerability Scoring System) - общая
система оценки уязвимостей является бесплатным и
открытым отраслевым стандартом для оценки
серьезности уязвимостей системы безопасности
компьютера.
https://habr.com/ru/company/pt/blog/266485/
Компьютерная	группа	реагирования	на	чрезвычайные	ситуации (CERT)		->		
Forum
https://jira.atlassian.com/secure/Dashboard.jspa
Severity Cloud Self-
managed
CVSS score
Critical 14 90 CVSS v2 score >= 8,
CVSS v3 score >= 9
High 28 90 CVSS v2 score >= 6,
CVSS v3 score >= 7
Medium 42 90 CVSS v2 score >= 3,
CVSS v3 score >= 4
Low 175 180 CVSS v2 score < 3,
CVSS v3 score < 4
Security bug fix Service Level Objectives (SLO) in days
https://www.atlassian.com/trust/security/advisories
Как нам еще Atlassian помогает?
https://www.youtube.com/watch?v=48Fa3-hjPMQ&list=PLUmRtEALhUxp4NN5UtU-lrM-
cus2EwtCD&index=2
https://hackerone.com/atlassian?type=team
Как лечиться?
Ведь многое просто делается
Google dorking your instance
Site:example.com inurl:/UserPickerBrowser.jspa -
intitle:Login -intitle:Log
Site:example.com
inurl:/ManageFilters.jspa?filterView=popular
AND ( intext:All users OR intext:Shared with the
public OR intext:Public )
Site:example.com
inurl:/ConfigurePortalPages!default.jspa?view=p
opular
site: jira.example.com
https://community.atlassian.com/
t.me/augspb
t.me/augmoscow
https://medium.com/@cvignesh28/how-i-
hacked-50-companies-in-6-hrs-3866b61cfdcc
Nginx hide version
curl --head https://jira.gonchik.ru
HTTP/1.1 200
Server: nginx 1.16.1
Date: Mon, 24 Aug 2020 16:53:22 GMT
Content-Type: text/html;charset=UTF-8
Connection: keep-alive
Nginx hide version
curl --head https://jira.gonchik.ru
HTTP/1.1 200
Server: nginx
Date: Mon, 24 Aug 2020 16:56:38 GMT
Content-Type: text/html;charset=UTF-8
Connection: keep-alive
Выставляем параметр в nginx:
server_tokens off;
httpd hide version
httpd:
ServerTokens Prod
ServerSignature Off
https://confluence.atlassian.com/d
oc/confluence-home-and-other-
important-directories-
590259707.html
Нужно ведь только J
• logs
• temp
• work
sudo chown -R jirauser:jiragroup /path/to/jirahome
sudo chown -R jirauser:jiragroup /path/to/jirainstall
https://confluence.atlassian.com/adminjiras
erver/important-directories-and-files-
938847744.html
UPM- oh, boy
Иногда страшно за Universal Plugin Manager
3397 инсталляций в интернете
Установили SSO или какая-то защита 6%
Обновились до версий 8.5 - 19%
Used: https://github.com/atlassian-api/atlassian-python-api
Распределение
Data current at 23.08.2020
https://pypi.org/project/atlassian-python-api
Распределение
Data current at 23.08.2020
Распределение 8 версии
Data current at 23.08.2020
Благодарю за внимание!
Пишите @gon4ik
https://www.linkedin.com/in/gonchik

More Related Content

Similar to 28.08 Как COVID-19 помогает безопасности земных инсталляции Jirа, продуктов Atlassian

Jiramania презентации @augspb
Jiramania презентации   @augspbJiramania презентации   @augspb
Jiramania презентации @augspb
Gonchik Tsymzhitov
 
С чего начать свой путь этичного хакера? - Вадим Чакрян
С чего начать свой путь этичного хакера? - Вадим ЧакрянС чего начать свой путь этичного хакера? - Вадим Чакрян
С чего начать свой путь этичного хакера? - Вадим Чакрян
HackIT Ukraine
 
Internet expo 2015 | up promo - продвижение сайтов без ссылок
Internet expo 2015 | up promo - продвижение сайтов без ссылокInternet expo 2015 | up promo - продвижение сайтов без ссылок
Internet expo 2015 | up promo - продвижение сайтов без ссылок
UP-promo
 
Google Analytics: работа над ошибками
Google Analytics: работа над ошибкамиGoogle Analytics: работа над ошибками
Google Analytics: работа над ошибками
Маркетинг-аналитика с OWOX BI
 
Игорь Глезденев, Владимир Кондрашов, UpPromo: "Продвижение сайтов, которое ра...
Игорь Глезденев, Владимир Кондрашов, UpPromo: "Продвижение сайтов, которое ра...Игорь Глезденев, Владимир Кондрашов, UpPromo: "Продвижение сайтов, которое ра...
Игорь Глезденев, Владимир Кондрашов, UpPromo: "Продвижение сайтов, которое ра...
web2win
 
Всегда ли ваш Scrum Scrummy? на CV.InTouch
Всегда ли ваш Scrum Scrummy? на CV.InTouchВсегда ли ваш Scrum Scrummy? на CV.InTouch
Всегда ли ваш Scrum Scrummy? на CV.InTouch
Timofey (Tim) Yevgrashyn
 
Open source technologies in Microsoft cloud - MS SWIT 2014
Open source technologies in Microsoft cloud - MS SWIT 2014Open source technologies in Microsoft cloud - MS SWIT 2014
Open source technologies in Microsoft cloud - MS SWIT 2014
Alexey Bokov
 
Vladimir Trandafilov - When you need your system of cross browser testing
Vladimir Trandafilov - When you need your system of cross browser testingVladimir Trandafilov - When you need your system of cross browser testing
Vladimir Trandafilov - When you need your system of cross browser testing
Ievgenii Katsan
 
QaApi: взгляд на тестирование с другой стороны баррикад
QaApi: взгляд на тестирование с другой стороны баррикадQaApi: взгляд на тестирование с другой стороны баррикад
QaApi: взгляд на тестирование с другой стороны баррикад
Dmitry Maruschenko
 
Анализ защищенности Web-приложений, выявление уязвимостей в реальных условиях
Анализ защищенности Web-приложений, выявление уязвимостей в реальных условияхАнализ защищенности Web-приложений, выявление уязвимостей в реальных условиях
Анализ защищенности Web-приложений, выявление уязвимостей в реальных условиях
Dmitry Evteev
 
13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOC13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOC
Aleksey Lukatskiy
 
Microsoft Azure
Microsoft AzureMicrosoft Azure
Microsoft Azure
Alexey Bokov
 
KAV/KIS 2014 Список новых функций
KAV/KIS 2014 Список новых функцийKAV/KIS 2014 Список новых функций
KAV/KIS 2014 Список новых функций
СОФТКОМ
 
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
Cisco Russia
 
Длинный путь к DevOps?
Длинный путь к DevOps?Длинный путь к DevOps?
Длинный путь к DevOps?
CEE-SEC(R)
 
Чеклист по безопасности облачного провайдера
Чеклист по безопасности облачного провайдераЧеклист по безопасности облачного провайдера
Чеклист по безопасности облачного провайдераAleksey Lukatskiy
 
Обзор новых возможностей рабочего места оператора на базе Cisco Finesse
Обзор новых возможностей рабочего места оператора на базе Cisco Finesse Обзор новых возможностей рабочего места оператора на базе Cisco Finesse
Обзор новых возможностей рабочего места оператора на базе Cisco Finesse Cisco Russia
 
Clouds Monitoring
Clouds MonitoringClouds Monitoring
Clouds MonitoringIgor Panov
 
Организация процессов разработки – введение в Microsoft alm final
Организация процессов разработки – введение в Microsoft alm finalОрганизация процессов разработки – введение в Microsoft alm final
Организация процессов разработки – введение в Microsoft alm final
Microsoft
 
ALM Roadshow Организация процессов разработки – введение в Microsoft ALM/DevOps
ALM Roadshow Организация процессов разработки – введение в Microsoft ALM/DevOpsALM Roadshow Организация процессов разработки – введение в Microsoft ALM/DevOps
ALM Roadshow Организация процессов разработки – введение в Microsoft ALM/DevOps
Microsoft
 

Similar to 28.08 Как COVID-19 помогает безопасности земных инсталляции Jirа, продуктов Atlassian (20)

Jiramania презентации @augspb
Jiramania презентации   @augspbJiramania презентации   @augspb
Jiramania презентации @augspb
 
С чего начать свой путь этичного хакера? - Вадим Чакрян
С чего начать свой путь этичного хакера? - Вадим ЧакрянС чего начать свой путь этичного хакера? - Вадим Чакрян
С чего начать свой путь этичного хакера? - Вадим Чакрян
 
Internet expo 2015 | up promo - продвижение сайтов без ссылок
Internet expo 2015 | up promo - продвижение сайтов без ссылокInternet expo 2015 | up promo - продвижение сайтов без ссылок
Internet expo 2015 | up promo - продвижение сайтов без ссылок
 
Google Analytics: работа над ошибками
Google Analytics: работа над ошибкамиGoogle Analytics: работа над ошибками
Google Analytics: работа над ошибками
 
Игорь Глезденев, Владимир Кондрашов, UpPromo: "Продвижение сайтов, которое ра...
Игорь Глезденев, Владимир Кондрашов, UpPromo: "Продвижение сайтов, которое ра...Игорь Глезденев, Владимир Кондрашов, UpPromo: "Продвижение сайтов, которое ра...
Игорь Глезденев, Владимир Кондрашов, UpPromo: "Продвижение сайтов, которое ра...
 
Всегда ли ваш Scrum Scrummy? на CV.InTouch
Всегда ли ваш Scrum Scrummy? на CV.InTouchВсегда ли ваш Scrum Scrummy? на CV.InTouch
Всегда ли ваш Scrum Scrummy? на CV.InTouch
 
Open source technologies in Microsoft cloud - MS SWIT 2014
Open source technologies in Microsoft cloud - MS SWIT 2014Open source technologies in Microsoft cloud - MS SWIT 2014
Open source technologies in Microsoft cloud - MS SWIT 2014
 
Vladimir Trandafilov - When you need your system of cross browser testing
Vladimir Trandafilov - When you need your system of cross browser testingVladimir Trandafilov - When you need your system of cross browser testing
Vladimir Trandafilov - When you need your system of cross browser testing
 
QaApi: взгляд на тестирование с другой стороны баррикад
QaApi: взгляд на тестирование с другой стороны баррикадQaApi: взгляд на тестирование с другой стороны баррикад
QaApi: взгляд на тестирование с другой стороны баррикад
 
Анализ защищенности Web-приложений, выявление уязвимостей в реальных условиях
Анализ защищенности Web-приложений, выявление уязвимостей в реальных условияхАнализ защищенности Web-приложений, выявление уязвимостей в реальных условиях
Анализ защищенности Web-приложений, выявление уязвимостей в реальных условиях
 
13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOC13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOC
 
Microsoft Azure
Microsoft AzureMicrosoft Azure
Microsoft Azure
 
KAV/KIS 2014 Список новых функций
KAV/KIS 2014 Список новых функцийKAV/KIS 2014 Список новых функций
KAV/KIS 2014 Список новых функций
 
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
Обеспечение бесперебойной работы корпоративных приложений в больших гетероген...
 
Длинный путь к DevOps?
Длинный путь к DevOps?Длинный путь к DevOps?
Длинный путь к DevOps?
 
Чеклист по безопасности облачного провайдера
Чеклист по безопасности облачного провайдераЧеклист по безопасности облачного провайдера
Чеклист по безопасности облачного провайдера
 
Обзор новых возможностей рабочего места оператора на базе Cisco Finesse
Обзор новых возможностей рабочего места оператора на базе Cisco Finesse Обзор новых возможностей рабочего места оператора на базе Cisco Finesse
Обзор новых возможностей рабочего места оператора на базе Cisco Finesse
 
Clouds Monitoring
Clouds MonitoringClouds Monitoring
Clouds Monitoring
 
Организация процессов разработки – введение в Microsoft alm final
Организация процессов разработки – введение в Microsoft alm finalОрганизация процессов разработки – введение в Microsoft alm final
Организация процессов разработки – введение в Microsoft alm final
 
ALM Roadshow Организация процессов разработки – введение в Microsoft ALM/DevOps
ALM Roadshow Организация процессов разработки – введение в Microsoft ALM/DevOpsALM Roadshow Организация процессов разработки – введение в Microsoft ALM/DevOps
ALM Roadshow Организация процессов разработки – введение в Microsoft ALM/DevOps
 

More from Gonchik Tsymzhitov

TsymzhitovGB - Jira Day
TsymzhitovGB - Jira DayTsymzhitovGB - Jira Day
TsymzhitovGB - Jira Day
Gonchik Tsymzhitov
 
Мифы про Project-ов, Product-ов, любимую Jira и многие темы вокруг на
Мифы про Project-ов, Product-ов, любимую Jira и многие темы вокруг на Мифы про Project-ов, Product-ов, любимую Jira и многие темы вокруг на
Мифы про Project-ов, Product-ов, любимую Jira и многие темы вокруг на
Gonchik Tsymzhitov
 
Aнализ требований, управление тестами в Jira Software
Aнализ требований, управление тестами в Jira SoftwareAнализ требований, управление тестами в Jira Software
Aнализ требований, управление тестами в Jira Software
Gonchik Tsymzhitov
 
TsymzhitovGB - PMI
TsymzhitovGB - PMITsymzhitovGB - PMI
TsymzhitovGB - PMI
Gonchik Tsymzhitov
 
Misleading Confluence Security Settings and What to Do With Them and Reporting
Misleading Confluence Security Settings and What to Do With Them and ReportingMisleading Confluence Security Settings and What to Do With Them and Reporting
Misleading Confluence Security Settings and What to Do With Them and Reporting
Gonchik Tsymzhitov
 
Atlassian user group
Atlassian user groupAtlassian user group
Atlassian user group
Gonchik Tsymzhitov
 
Atlassian user group in itiviti
Atlassian user group in itivitiAtlassian user group in itiviti
Atlassian user group in itiviti
Gonchik Tsymzhitov
 
"Гибкие методологии выбраны, но как жить с этим?"
"Гибкие методологии выбраны, но как жить с этим?""Гибкие методологии выбраны, но как жить с этим?"
"Гибкие методологии выбраны, но как жить с этим?"
Gonchik Tsymzhitov
 
SAFe in Jira
SAFe in JiraSAFe in Jira
SAFe in Jira
Gonchik Tsymzhitov
 
Жизнь после SAFe
Жизнь после SAFeЖизнь после SAFe
Жизнь после SAFe
Gonchik Tsymzhitov
 
По Вашей просьбе, продукты Atlassian в Docker
По Вашей просьбе, продукты Atlassian в DockerПо Вашей просьбе, продукты Atlassian в Docker
По Вашей просьбе, продукты Atlassian в Docker
Gonchik Tsymzhitov
 
Markelov-AUG-Jira
Markelov-AUG-JiraMarkelov-AUG-Jira
Markelov-AUG-Jira
Gonchik Tsymzhitov
 
BorodinA-AUG-2
BorodinA-AUG-2BorodinA-AUG-2
BorodinA-AUG-2
Gonchik Tsymzhitov
 
Доклады с прошедшей JiraMania: про обновления, зависимости и дедлоки
Доклады с прошедшей JiraMania: про обновления, зависимости и дедлокиДоклады с прошедшей JiraMania: про обновления, зависимости и дедлоки
Доклады с прошедшей JiraMania: про обновления, зависимости и дедлоки
Gonchik Tsymzhitov
 
Tsymzhitov GB chaos constructions 2017
Tsymzhitov GB chaos constructions 2017Tsymzhitov GB chaos constructions 2017
Tsymzhitov GB chaos constructions 2017
Gonchik Tsymzhitov
 
AUG-5: Testing tools
AUG-5: Testing toolsAUG-5: Testing tools
AUG-5: Testing tools
Gonchik Tsymzhitov
 
Astafiev - plugins
Astafiev - pluginsAstafiev - plugins
Astafiev - plugins
Gonchik Tsymzhitov
 
Tsymzhitov Performance Tricks
Tsymzhitov Performance TricksTsymzhitov Performance Tricks
Tsymzhitov Performance Tricks
Gonchik Tsymzhitov
 
DevOps with Atlassian
DevOps with AtlassianDevOps with Atlassian
DevOps with Atlassian
Gonchik Tsymzhitov
 
AUG-1
AUG-1AUG-1

More from Gonchik Tsymzhitov (20)

TsymzhitovGB - Jira Day
TsymzhitovGB - Jira DayTsymzhitovGB - Jira Day
TsymzhitovGB - Jira Day
 
Мифы про Project-ов, Product-ов, любимую Jira и многие темы вокруг на
Мифы про Project-ов, Product-ов, любимую Jira и многие темы вокруг на Мифы про Project-ов, Product-ов, любимую Jira и многие темы вокруг на
Мифы про Project-ов, Product-ов, любимую Jira и многие темы вокруг на
 
Aнализ требований, управление тестами в Jira Software
Aнализ требований, управление тестами в Jira SoftwareAнализ требований, управление тестами в Jira Software
Aнализ требований, управление тестами в Jira Software
 
TsymzhitovGB - PMI
TsymzhitovGB - PMITsymzhitovGB - PMI
TsymzhitovGB - PMI
 
Misleading Confluence Security Settings and What to Do With Them and Reporting
Misleading Confluence Security Settings and What to Do With Them and ReportingMisleading Confluence Security Settings and What to Do With Them and Reporting
Misleading Confluence Security Settings and What to Do With Them and Reporting
 
Atlassian user group
Atlassian user groupAtlassian user group
Atlassian user group
 
Atlassian user group in itiviti
Atlassian user group in itivitiAtlassian user group in itiviti
Atlassian user group in itiviti
 
"Гибкие методологии выбраны, но как жить с этим?"
"Гибкие методологии выбраны, но как жить с этим?""Гибкие методологии выбраны, но как жить с этим?"
"Гибкие методологии выбраны, но как жить с этим?"
 
SAFe in Jira
SAFe in JiraSAFe in Jira
SAFe in Jira
 
Жизнь после SAFe
Жизнь после SAFeЖизнь после SAFe
Жизнь после SAFe
 
По Вашей просьбе, продукты Atlassian в Docker
По Вашей просьбе, продукты Atlassian в DockerПо Вашей просьбе, продукты Atlassian в Docker
По Вашей просьбе, продукты Atlassian в Docker
 
Markelov-AUG-Jira
Markelov-AUG-JiraMarkelov-AUG-Jira
Markelov-AUG-Jira
 
BorodinA-AUG-2
BorodinA-AUG-2BorodinA-AUG-2
BorodinA-AUG-2
 
Доклады с прошедшей JiraMania: про обновления, зависимости и дедлоки
Доклады с прошедшей JiraMania: про обновления, зависимости и дедлокиДоклады с прошедшей JiraMania: про обновления, зависимости и дедлоки
Доклады с прошедшей JiraMania: про обновления, зависимости и дедлоки
 
Tsymzhitov GB chaos constructions 2017
Tsymzhitov GB chaos constructions 2017Tsymzhitov GB chaos constructions 2017
Tsymzhitov GB chaos constructions 2017
 
AUG-5: Testing tools
AUG-5: Testing toolsAUG-5: Testing tools
AUG-5: Testing tools
 
Astafiev - plugins
Astafiev - pluginsAstafiev - plugins
Astafiev - plugins
 
Tsymzhitov Performance Tricks
Tsymzhitov Performance TricksTsymzhitov Performance Tricks
Tsymzhitov Performance Tricks
 
DevOps with Atlassian
DevOps with AtlassianDevOps with Atlassian
DevOps with Atlassian
 
AUG-1
AUG-1AUG-1
AUG-1
 

28.08 Как COVID-19 помогает безопасности земных инсталляции Jirа, продуктов Atlassian