Habr<p>Что не так с безопасностью OpenStack (и, соответственно, безопасностью большинства российских облаков)</p><p>Коротко: огромный опенсорс-проект, который последние 3 года теряет разработчиков из-за адской бюрократии и кучи других проблем. Вот про это предыдущий пост, где я рассказывал про все прелести разработки, которые обозначает само же сообщество. Скажем так, OpenStack немного небезопасен. Для ИБ важно, что внутри 49 независимых команд, огромный легаси-монолит с попытками вынести части нового в отдельные сервисы, практически поломанное взаимодействие между командами и продуктами, нет единого внятного трекинга багов, и очень часто проблемы решаются костылями. Эта штука — бэк почти всех российских публичных облаков. Самые частые проблемы — нестыковки модулей, когда один из них создаёт ресурс, второй должен его использовать, но не использует, либо нарушается связь между модулями и ресурсы остаются осиротевшими. В этой уютной атмосфере, конечно же, ни о какой безопасной разработке речи быть в принципе не может. Ломают ли его? Конечно. Более того, проблема, которая приводит к возможности злоумышленника получить доступ к томам переехавшей ВМ, принципиально на уровне фикса так и не решилась. И сейчас большая часть российских публичных облаков, которые не закрыли её собственными костылями, уязвимы. В смысле, да, можно пойти и взять тома тех, кто там хостится, при определённом усилии. Пока мы ковырялись с развёртыванием собственного облака, выявили ещё некоторые нюансы ИБ.</p><p><a href="https://habr.com/ru/companies/h3llo_cloud/articles/879930/" rel="nofollow noopener noreferrer" translate="no" target="_blank"><span class="invisible">https://</span><span class="ellipsis">habr.com/ru/companies/h3llo_cl</span><span class="invisible">oud/articles/879930/</span></a></p><p><a href="https://zhub.link/tags/%D0%BE%D0%BF%D0%B5%D0%BD%D1%81%D1%82%D0%B5%D0%BA" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>опенстек</span></a> <a href="https://zhub.link/tags/%D1%81%D0%B5%D1%80%D0%B2%D0%B8%D1%81" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>сервис</span></a> <a href="https://zhub.link/tags/openstack" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>openstack</span></a> <a href="https://zhub.link/tags/%D0%B8%D0%BD%D1%84%D1%80%D0%B0%D1%81%D1%82%D1%80%D1%83%D0%BA%D1%82%D1%83%D1%80%D0%B0" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>инфраструктура</span></a> <a href="https://zhub.link/tags/%D0%BE%D0%B1%D0%BB%D0%B0%D0%BA%D0%BE" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>облако</span></a> <a href="https://zhub.link/tags/%D0%B2%D0%B8%D1%80%D1%82%D1%83%D0%B0%D0%BB%D0%B8%D0%B7%D0%B0%D1%86%D0%B8%D1%8F" class="mention hashtag" rel="nofollow noopener noreferrer" target="_blank">#<span>виртуализация</span></a></p>