Size: a a a

Google Cloud Platform_ru

2021 May 31

V

Vlad in Google Cloud Platform_ru
думаю, что на чём-то таком там всё крутится…
https://research.google/pubs/pub43438/
источник

PS

Pavel Skuratovich in Google Cloud Platform_ru
Borg - это ж то, из чего вырос Kubernetes. А виртуализация у них начиналась с KVM, как помню - думаю, в этом направлении и идут
источник

V

Vlad in Google Cloud Platform_ru
да, но я почему-то думал, что они всё поверх борга катают… =)
источник

V

Vlad in Google Cloud Platform_ru
кубами в кубах уже же давно никого не удивишь.
источник

AT

Andrew Tonkikh in Google Cloud Platform_ru
ох. Совсем сбился с пути истинного. Диплом пишу, знаний в облаке зиро.
источник

AT

Andrew Tonkikh in Google Cloud Platform_ru
Нужно статистики уязвимости побольше, больше для галочки, нежели для дела.( В биллютенях по безопасности ее крайне мало.) А для этого нужно разобрать технологии, которые используются хотя бы в этой модели. Может так получится выйти на статистику.
источник

AT

Andrew Tonkikh in Google Cloud Platform_ru
прошу прощения за флуд, конечно, но может все-таки есть тут спаситель, с которым можно договориться...
источник

V

Vlad in Google Cloud Platform_ru
хз… мож поможет: https://cloud.google.com/support/bulletins
источник

AT

Andrew Tonkikh in Google Cloud Platform_ru
крайне мало уязвимостей для исследования, блин...
источник

AT

Andrew Tonkikh in Google Cloud Platform_ru
никто нигде не видел структурную схему облака? мало ли.
источник

OK

Oleh Kolesnykov in Google Cloud Platform_ru
Если вам любое подойдет, то погуглите схемы Openstack
источник
2021 June 01

A

Anatoliy in Google Cloud Platform_ru
Те уязвимости, которые есть в коммерческих облаках Azure/AWS/GCP вряд ли будут публично доступны. Попробуйте искать уязвимости компонентов OpenStack. На этой платформе работало раннее облако Yandex, Mail.Ru до сих пор испрользует его в том или ином виде. RackSpace также использовал его ранее (сейчас не уверен). В OpenStack основные системные компоненты:
- Ubuntu/RedHat Linux
- MySQL или MariaDB
- RabbitMQ
Уязвимостии в этих компонентах публично доступны и легко гуглятся.
Кроме основных системных компонентов, в нем есть масса прикладных сервисов, написанных на Питоне и также имеющих кучу дыр. Например: https://www.cvedetails.com/vulnerability-list/vendor_id-11727/Openstack.html
Основной список компонентов OpenStack хорошо описан тут: https://dzone.com/articles/openstack-core-components
Полный список есть на официальном сайте OpenStack, но он слишком подробный: https://www.openstack.org/software/project-navigator/openstack-components#openstack-services
Вот уж в OpenStack (как в системных компонентах, так и в прикладных) все дыры хорошо изучены и опубликованы.
источник

A

Anatoliy in Google Cloud Platform_ru
Если GCP является обязательным объектом для исследования, попробуйте поискать уязвимости на сайте https://issuetracker.google.com/
источник

AT

Andrew Tonkikh in Google Cloud Platform_ru
Большое спасибо!
Да, к сожалению, нужна инфраструктура гугла .
источник

A

Anatoliy in Google Cloud Platform_ru
В таком случае имеет смысл смотреть на
источник

A

Anatoliy in Google Cloud Platform_ru
смотреть на узявимости, связанные с неправильной конфигурацией сервисов:
- использование default network с открытыми firewall
- использование устаревших иимиджей, которые доступны в хранилище
- использование default service account со слишком большими привилегиями
- неоправданное использование service accoount keys
источник

A

Anatoliy in Google Cloud Platform_ru
уязвимостей как таковых в GCE не найдёте. Если они и есть, то они не были опубликованы публично. У  Google есть хороший reward за уязввимости нулевого дня, поэтому выгоддней продать узявимости, чем пытаться  из использовать
источник

A

Anatoliy in Google Cloud Platform_ru
источник

AT

Andrew Tonkikh in Google Cloud Platform_ru
Спасибо!
Спрошу ещё раз, подстрахуюсь)
Хочется верить, есть человек, который сможет объяснить основы в кратеньком курсе и найти архитектурную схему облака гугл, а там по компонентам уязвимости посмотреть. Дайте знать, договоримся :)  
И вопрос? А почему собственно у гугла есть эта схема в общем доступе, а у гугла найти не могу?
источник

AS

Alexey Stekov in Google Cloud Platform_ru
Андрей, это последняя китайская попытка)
источник