Deckhouse Kubernetes Platform обновилась: хранилища, защита, UI

Deckhouse Kubernetes Platform обновилась: хранилища, защита, UI

Deckhouse Kubernetes Platform обновилась: хранилища, защита, UI

Компания «Флант» выпустила крупное обновление своей платформы Deckhouse Kubernetes Platform (DKP). Основные изменения касаются хранения данных, безопасности, администрирования и пользовательского интерфейса.

Что нового в хранении данных

C начала года серьёзно переработана подсистема хранения. В DKP появились новые CSI-драйверы для СХД Huawei и HPE, а также универсальный драйвер для подключения других систем хранения.

Также реализован модуль CSI-S3, который позволяет работать с объектным хранилищем как с обычной файловой системой — это упрощает перенос приложений на современные хранилища.

Изменения в безопасности

Платформа теперь поддерживает шифрование данных в модуле CSI-NFS, а при удалении логических томов можно настроить автоматическое затирание данных. В систему добавлена проверка подписей контейнерных образов с помощью Cosign — это позволяет удостовериться в их подлинности. В аудит-логах теперь можно увидеть IP-адреса администраторов и все изменения в кластерах — это облегчает контроль за действиями пользователей.

Интерфейс стал удобнее

В графическом интерфейсе появились новые функции: теперь можно управлять политиками обновлений, просматривать пользовательские сессии, работать с дисковыми образами и снапшотами виртуальных машин, настраивать классы хранилищ и следить за мониторингом через графики. Также появился новый профиль планировщика high-node-utilization — он размещает поды более плотно, экономя ресурсы.

Обновления в сетевой части

Сетевой стек тоже доработан. Теперь в одном поде можно настроить несколько независимых проверок готовности к приёму трафика — полезно для многокомпонентных приложений и виртуальных машин. Также переработан L2-балансировщик: трафик теперь равномерно распределяется по всем узлам, а не только по одному активному. Это повышает производительность и снижает вероятность потерь соединений.

Управление и виртуализация

В системе централизованного управления Deckhouse Commander теперь можно передавать ресурсы в подчинённые кластеры без пересоздания. Изменения можно применять как автоматически, так и вручную. Появился предустановленный шаблон для быстрого развёртывания в облаке cloud.ru.

Также улучшена подсистема виртуализации: ускорена миграция, доработана работа с дисками, расширены возможности мониторинга и усилена безопасность.

Поддержка новых технологий

Обновление принесло полную поддержку Huawei Cloud и Kubernetes 1.32. Завершены проверки совместимости с рядом российских продуктов, включая Яндекс Доски, Data Ocean Nova, VK Private Cloud, FPlus, Comita AML, Platform V Synapse Service Mesh, Альт Домен, ALD PRO и РЕД АДМ.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Windows-версии Яндекс Телемост нашли опасную уязвимость перехвата DLL

Команда PT SWARM обнаружила уязвимость CVE-2024-12168 в Windows-версии «Яндекс Телемост». При успешной эксплуатации она могла позволить злоумышленнику закрепиться на рабочей станции в корпоративной сети. Ещё один потенциальный сценарий — распространение вредоносной версии приложения с подложенной DLL-библиотекой.

Уязвимость получила оценку 8,4 по шкале CVSS 4.0, что соответствует высокому уровню опасности.

Проблема связана с механизмом подгрузки сторонних DLL-файлов (DLL Hijacking) — в этом случае вредоносная библиотека могла запускаться при каждом старте программы, не требуя прав администратора.

Система Windows считает такой способ легитимным, поэтому обычные антивирусы его не фиксируют.

Для выявления подобных атак нужны специальные правила под каждую уязвимость, а создание универсальных решений затруднено из-за высокого риска ложных срабатываний.

По данным TelecomDaily, «Яндекс Телемост» занимает около 19% российского рынка видеосвязи. Вендор был заранее уведомлён об уязвимости, и команда Яндекс 360 выпустила обновление. Пользователям рекомендовано установить версию 2.7 и выше.

Исследователи отмечают, что ещё один способ атаки — это рассылка пользователям архивов с легитимным установщиком и вредоносной DLL в комплекте.

При этом Windows доверяет цифровой подписи «Яндекса» и не блокирует выполнение, так как приложение считается безопасным. В итоге запускается подложенная библиотека, а средства защиты ничего не замечают.

Такой способ атаки затрудняет выявление вредоносной активности: процесс выглядит легитимно и проходит под подписанным приложением, что снижает подозрения со стороны антивирусов и других систем защиты.

Как отмечают специалисты PT SWARM, подобный метод — DLL Side-Loading — уже применялся в других кампаниях, включая действия групп Team46, EastWind, DarkGate, а также при распространении удалённого трояна PlugX.

В одном из недавних проектов по проверке защищённости специалисты использовали найденную уязвимость, чтобы получить стартовый доступ к инфраструктуре финансовой компании.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru