KazDevOps – Telegram
KazDevOps
5.38K subscribers
1.3K photos
27 videos
19 files
1.3K links
Канал о DevOps во всех проявлениях: K8s, CI/CD, AppSec, AI/ML, Cloud, Linux
Поможем с DevOps: https://core247.kz/
По рекламе @UlKonovalova
Download Telegram
Cамая серьезная брешь в истории менеджера паролей LastPass

В августе хакеры украли зашифрованные копии пользовательских паролей и прочие важные штуки, включая платёжные адреса, телефонные номера и IP-адреса пользователей. Они получили доступ к хранилищам клиентов, которые хранятся в совершенно отдельной базе данных.

Бывший инженер LastPass написал об утечке подробнее. Вкратце: мастер-пароль пользователя используется для создания мастер-ключа к базе записей в контейнере и шифрования записей.

При этом ключ генерируется как pbkdf2, но количество раундов (чем больше итераций тем сложнее подобрать ключ) было разным. У новых пользователей по умолчанию это 100100 итераций, но у старых всего 5000. При этом часть записей вообще зашифрована AES-256 в режиме замены, а URL вообще не зашифрованы.

Все это позволяет:
— использовать старые записи, быстро их расшифровав
— быстро подбирать записи и мастер-пароль, учитывая, что одни и те же пароли в разных местах — явление распространенное

Правда, в LastPass заявляют, что у злоумышленников уйдут «миллионы лет» на то, чтобы угадать пароль с помощью общедоступных технологий взлома.

#security #news #lastpass

@DevOpsKaz
👍2
Слёрм приглашает на бесплатную трехдневную стрим-конференцию «Школа Мониторинга».

Хотят построить идеальный мир, где коммерческий директор готов и даже мечтает вкладывать деньги в развитие observability в компании, продакт-оунер заранее сообщает, что и зачем хочет измерять в продукте, разработчик сразу пишет экспортеры и хелсчеки, а девопс понимает, к какой нагрузке готовиться в следующем месяце.

Стрим разбит на три трека: философия мониторинга, техническая секция и бизнес-секция.

✓Философия мониторинга — поговорим про observability и процессы в компании.
✓Техническая секция — про инструменты, подходы и кейсы.
✓Бизнес-секция — про извлечение ценности из мониторинга: метрики, показатели, решения на основе данных.

Среди спикеров будет наш СТО Иван Кондратьев. Наш — это CORE 24/7, если вы вдруг забыли или не знали. Приходите послушать!

>>>Регистрируемся на стрим здесь<<<
👍4🔥4👏1
C днём рождения, Линус Торвальдс — он же дядя Linux!

Сегодня 53 года отмечает создатель Linux — отчасти именно ему мы благодарны за наш хлеб и воздух :)

Поздравьте дядьку мысленно и помните, что:

— Первой программой Линуса Торвальдса стал Искусственный Интеллект
— Линус Торвальдс умеет делить на ноль
— Линус Торвальдс умеет патчить KDE2 под FreeBSD
— Линус Торвальдс уже запускал Linux на своих швейной машинке и тостере
— Линус Торвальдс не спит — он мысленно получает SHA1-хешсумму вселенной
🎉18👍11😁32
KazDevOps pinned a photo
DevOps — всё? Мертв?

Со временем основополагающий принцип DevOps и его уникальная ценность были утрачены — их заглушили поставщики сервисов своим желанием контролировать сферу сообщениями в духе «все дело в инструментах».

И потом возникли споры, является ли декларативный подход лучше процедурного? Использовать шаблоны ARM, или Bicep в Azure, или облака на AWS? Chef лучше, чем Ansible или Puppet?

Что из этого получается — читайте в нашей новой статье
Вот и конец 2022 года — и начало нового!

Искренне поздравляем вас с наступающим и желаем отлично отдохнуть, чтобы потом работать еще лучше :) За этот год мы в Core 24/7 успели немало:

— Запустили обучение со Слёрм
— Привлекли 50+ клиентов, с которыми создаём сильные проекты
— Стали официальными партнерами Gitlab, Sonatype, Red Hat, SonarSource
— Организовали DevOpsDays Almaty
— Разработали MVP нашего продукта под кодовым названием OpsMan
— 450+ приложений в продакшене, 1000+ различных систем, 75+ кластеров Kubernetes
— И, конечно, крутые конкурсы с десятками победителей

Подарков раздали много — можете поблагодарить нас в ответ. От вас мы хотим только внимания :) В новом году мы будем растим еще больше, следовательно, и каналов, где нас почитать будет больше. Как минимум — Дзен и Linkedin. Если вы подпишитесь, наши задачи по масштабированию станут сильно проще.

Всех обняли! ❤️

@DevOpsKaz
👍12🔥2❤‍🔥1🎉1
cURL будет поддерживать вывод сертификатов сервера в формате PEM.

Поддержка этих новых переменных -w была объединена с основной веткой curl и должна стать частью грядущего выпуска curl версии 7.88.0 15 февраля 2023 года.
🔥83👍3
Врываемся в новый год сразу с новой статьи — поскольку в январе всё ещё актуальны всякие итоги года, то давайте вспомним о весёлом.

Когда взломали не вас, а кого-то другого, всегда любопытно 😀
👍53🤡1
Простота, производительность и масштабируемость делают Nginx идеальным вариантом для разных приложений.

Собрали для вас 8 советов экспертов по конфигурации Nginx:
1. High performance
2. Reverse proxy support
3. Caching
4. HTTP/2 support
5. Load balancing
6. SSL/TLS termination
7. HTTP/3 support
8. Dynamic modules

#DevOps #Nginx

@DevOpsKaz
🔥16👍51
Простая, но важная шпаргалка по POD-ам в Kubernetes

#DevOps #kubernetes

@DevOpsKaz
👍53❤‍🔥1
В Skill Builder появился новый курс AWS Serverless, по результатам которого вы можете получить новый бейдж. Значок включает метаданные для проверки эмитента и ваших навыков.

Полезно, чтобы укрепить свою резюмешку и просто похвастаться.

#aws #devops

@DevOpsKaz
👌2❤‍🔥1🔥1
Принесли кое-что в вашу коллекцию полезностей — Awesome Docker с просторов профессионального Твиттера.

#devops #docker

@DevOpsKaz
👍31👏1
☁️“Средний бизнес активно идет в облака”

О том, куда движется рынок облачных решений в Казахстане, “Цифровой Орде” рассказал Рустем Успанов – CEO CORE 24/7.

Компания помогает наладить эксплуатацию ПО в облаке. А в ноябре прошлого года вместе с международными партнерами, специализирующимися на облачных технологиях, провела первую в Центральной Азии конференцию DevOps Day

DevOps как сервис

Рынок облачных решений в Казахстане в самом начале развития, и потребность в облачных ресурсах достаточно высокая. Как у МСБ и стартапов, так и у крупного бизнеса. В первую очередь она обусловлена экономией на серверах, их обслуживании, электричестве и т.д.

Все эти вопросы решает облачный провайдер, предлагая облачную среду и сервис для развертывания необходимой инфраструктуры. В случае падения или каких-то инцидентов цифровой продукт все равно будет работать.
При этом провайдер гарантирует полную сохранность данных, SLA и т.д.

Сейчас облачные предложения не сильно конкуренты в сравнении с предложением железных провайдеров. Купить сервер будет дешевле, но если стоит вопрос полноценной отказоустойчивости, облака все-таки выгоднее. Опять же, зависит от того, какие риски готов нести бизнес в случае отказа в обслуживании конкретного сервера.

Кто переходит в облака

В первую очередь в эту сторону активно движется средний бизнес. Также сэкономить ресурсы на ранних стадиях могут и стартапы в рамках партнерства с Astana hub.
Крупному бизнесу переход дается сложнее. Например, банки должны выполнять требования регулятора по хранению персональных данных.

В телекоме же облачные решения используют для работы с большими данными, вычислений, машинного обучения и других задач. В целом крупному бизнесу проще и дешевле развернуть частное облако внутри своей инфраструктуры, что обычно и происходит.

О провайдерах и кадрах

Проблем с выбором провайдера на рынке нет. Появляются новые игроки, как местные, так и зарубежные. Российские компании, которые сюда заходят, тоже начинают развёртывание своих решений. С точки зрения переезда в облачную среду это больше вопрос готовности платить чуть больше денег, чем за обычный сервер.

На мой взгляд, DevOps-инженеров с глубокой экспертизой и фундаментальными знаниями работы сетей всегда не хватает. Кадровой дефицит отчасти закрыли экспаты, устроившиеся в казахстанские компании. Со своей стороны мы также занимаемся обучением специалистов и делимся актуальной экспертизой в нашем телеграм-канале.

Тренды и цифровизация

В основном большинство провайдеров предлагают системы хранения данных и IaaS-услуги (инфраструктура как услуга). Это вычислительные ресурсы, включая виртуальные серверы, хранилища, сети и т.д. Благодаря им можно развернуть практически любую инфраструктуру, но в дальнейшем нужен человек, который будет заниматься развертыванием конкретных приложений и стеков технологий.

В 2023 году парадигма сдвинется в сторону более высокоуровневых сервисов для решения конкретных бизнес-задач (SaaS – ПО как услуга), включая базы данных, облачные вычисления и не только. Достаточно одного программиста, который сможет все это настроить. Это будет удобно и интересно малому бизнесу и стартапам для обкатки MVP. Такие сервисы уже предоставляют зарубежные провайдеры, и казахстанские начнут за ними подтягиваться.

Цифровизация – это вопрос времени, у нас есть достаточно много талантливых ребят, которые работают в сфере IT, и даже и предпринимателей, стартаперов. В будущем ситуация будет даже лучше, учитывая, что у нас есть такие крутые продукты, как Egov или Kaspi, у которого не так уж много зарубежных аналогов в мире. Собственно, это все результаты цифровизации, которую мы все вместе делаем, в том числе с DevOps-ми, программистами и другими айтишниками.

#интервью #эксклюзив #cloud #облака #DevOps

@sandyq_orda – цифровизация Казахстана в деталях
👍4🔥2👏1
База знаний из материалов, которые помогут вам на пути к профессионализму в DevOps.

Тырк

В основном это книги, но есть и статьи, курсы, видео, шпаргалки. Правда, 98% материалов на английском, но сегодня это уже не такая преграда.

Сохраняйте себе, и да пребудет с вами #devops

@DevOpsKaz
👍7🔥41👏1
Коллеги, важный опрос. В какой сфере вам или вашей компании нужна помощь экспертов? Чтобы прям они пришли и внедрили, или на поддержку забрали... а то самим рискованно или ресурсов не хватает.
Anonymous Poll
31%
K8s
30%
DevSecOps
15%
Cloud Migration
8%
Web 3.0
16%
Другое, напишу в комментах
KazDevOps pinned «Коллеги, важный опрос. В какой сфере вам или вашей компании нужна помощь экспертов? Чтобы прям они пришли и внедрили, или на поддержку забрали... а то самим рискованно или ресурсов не хватает.»
Gartner прогнозирует, что к 2025 году мы, наконец, увидим, что более половины расходов на ИТ перекочуют из традиционной ИТ-инфраструктуры в общедоступное облако. Также мы уверены, что проблемы с безопасностью в облаке будут только расти.

Подробнее — в новой статье.
👍2🔥2👎1👏1
Две новые функции для GitHub Actions

1. DevOps-спецы смогут определять и применять стандартные методы CI/CD во многих репозиториях исходного кода без необходимости настраивать каждый репозиторий по отдельности, что особенно полезно в крупных компаниях.

2. Переменные конфигурации. Раньше нужно было хранить все данные конфигурации в зашифрованном виде, чтобы повторно использовать значения в рабочих процессах. Метод не позволял легко извлекать флаги компилятора, имена пользователей и серверов и т.д. Теперь вы можете определить переменные на уровне организации, репозитория или среды в зависимости от ваших требований.

#devops #cicd #githubactions #security #secops

@DevOpsKaz
👍21🎉1
Новинки DevOps-приложений с конфы Cloud Native Computing Foundation

NeuVector — решение для обеспечения безопасности с открытым исходным кодом для Kubernetes. У него есть интерфейс, поэтому можно выполнять операции через него. Также можно экспортировать все правила в пользовательские определения и применять в любом другом кластере. Очевидно, что получится настроить NeuVector и через YAML.

Tetragon — ещё один инструмент наблюдения и безопасности, основанный на eBPF. Он не выполняет сканирование CVE, как NeuVector, но обеспечивает видимость в реальном времени и соблюдение правил. Без интерфейса.

Cilium Service Mesh — поможет, если вам нужна сервисная сетка. Также основан на eBPF. Хороший и более простой аналог Istio.

Cilium Cluster Mesh — многообещающее решение для IP-маршрутизации Pod между несколькими кластерами, прозрачного обнаружения сервисов с помощью стандартных средств Kubernetes и шифрования для связи узлов в локальном кластере.

#Kubernetes #security #networking

@DevOpsKaz
👍4🔥2👏1