• EdukTI
  • Posts
  • [Edição #006] 💀 Backdoor no XZ e CloudWatch mais robusto

[Edição #006] 💀 Backdoor no XZ e CloudWatch mais robusto

MAIS: Melhorias no Terraform Cloud, demissões na AWS, Nile, Tailscale e outras ferramentas

Sponsored by

Tempo de leitura: aproximadamente 5 minutos
Inscreva-se para receber a newsletter.

Bom dia! Uma excelente segunda-feira para você!

Bem-vindo(a) à newsletter que apresenta as principais novidades para quem trabalha com Computação em Nuvem, DevOps e SRE, seja como Arquiteto, Engenheiro, Líder de Time ou Estagiário.

As principais notícias da edição de hoje são:

  • 💪 AWS lança 2 melhorias para o CloudWatch

  • 💀 Backdoor no xz-utils: tudo o que você precisa saber

  • ✂️ Demissões no time de Treinamentos e Certificações da AWS

  • 🆙 Terraform Cloud melhora visibilidade e controle de projetos

  • 🫰 Pague-por-segundo para instâncias EC2 baseadas em RHEL

  • 🛠️ Ferramentas da semana: Nile, Tailscale, aws-rotate-key, nginxconfig.io e ec2.shop

  • 📆 Próximos eventos: Google Cloud Next '24, RJ HashiCorp User Group e mais.

☕️ Agora é hora de pegar seu café (chá também vale) e se atualizar.

🆕 Principais novidades

💪 CloudWatch cada vez melhor

Na última semana, a AWS anunciou duas novidades ligadas ao CloudWatch: Dashboards personalizados no aplicativo mobile da AWS e também Monitoramento centralizado de anomalias de várias contas.

📱 1ª novidade: torna o aplicativo AWS console ainda mais útil para administradores que precisam ficar por dentro do que acontece com seus recursos e aplicações na AWS, mesmo em deslocamento.

Agora o aplicativo exibe dashboards personalizados, tarefa que antes só era possível realizar pelo desktop.

🔍️ 2ª novidade: é que o CloudWatch agora analisa métricas compartilhadas entre contas, permitindo a visualização de anomalias em um único local.

Com essa nova funcionalidade, é possível ter um único painel dentro da conta da AWS destinada para monitoramento de todas as outras e, a partir dele, monitorar a saúde de recursos gerenciados pelo CloudWatch, além de receber alerta de comportamentos estranhos.

💡 Por que importa…

É bom ver como a AWS está melhorando o CloudWatch. Atualmente, eu já o considero uma solução de observabilidade bem completa que merece ser levada em consideração, caso seus serviços rodem na AWS e lock-in não seja uma preocupação.

🐧 Linux sob ataque: backdoor no xz-utils

No dia 28 de março de 2024, Andres Freund, pesquisador da Microsoft, descobriu um backdoor no xz-utils, um utilitário de compactação de dados usado na maioria das distribuições Linux, após ver falhas nos logins via SSH usando uma quantidade substancial de CPU e, depois disso, notar logins mais lentos, com atraso aproximado de 500ms.

Essa vulnerabilidade foi registrada como CVE-2024-3094 e causou um certo pânico devido ao grau de criticidade 10/10, pois pode “permitir que um ator mal-intencionado quebre a autenticação sshd e obtenha acesso não autorizado a todo sistema remotamente”, de acordo com um alerta da Red Hat.

Outro detalhe que causou espanto foi o grau de sofisticação usado nesse ataque, deixando muitos especialistas bastante impressionados, como o Thomas Roccia, que fez um infográfico fantástico explicando como esse backdoor foi inserido no repositório do xz-utils.

Daniel Donda, especialista em segurança, publicou o artigo “Backdoor XZ (CVE-2024-3094)” com todas as informações relevantes sobre o ocorrido e detalhes para mitigar e remediar esta vulnerabilidade nos sistemas impactados.

💡 Por que importa…

Este foi mais um caso de ataque a um projeto de código aberto – geralmente desenvolvido por pessoas que não recebem para mantê-los – que é utilizado por muitos serviços digitais que usamos diariamente, o que escancara um grave problema: a dependência e falta de financiamento para esses “heróis desconhecidos”.

Após esse ataque, a Matrix Foundation fez uma publicação defendendo um modelo de financiamento público para projetos de código aberto de infraestrutura, pois entendem que a falta de financiamento coloca em risco a segurança, confiabilidade e sustentabilidade desses projetos que são a base de muitos serviços digitais que usamos diariamente.

Também teve isto na última semana… 👀

🧰 Caixa de ferramentas

aws-rotate-key: uma ferramenta de linha de comando desenvolvida por Stefan Sundin (AWS Community Builder) que ajuda você a implementar boas práticas de segurança, simplificando o processo de regeneração periódica de suas chaves de API.

nginxconfig.io: uma ferramenta criada pela Digital Ocean para te ajudar a gerar a configuração personalizada do Nginx. “The only tool you'll ever need to configure your NGINX server.“ de acordo com a Digital Ocean.

ec2.shop: uma API que retorna dados de instâncias EC2, como quantidade de memória, CPU, preço, entre outros. Basta executar um comando, como este abaixo, no seu terminal para receber os dados:

curl 'https://ec2.shop?region=us-west-2’

Tailscale: essa solução de VPN me deixou impressionado. O Tailscale permite implementar uma VPN, com base no Wireguard, usando arquitetura ponto-a-ponto que elimina pontos únicos de falha. Dá para usar tanto para fins profissionais, quanto para fins pessoais, como no caso da Casey Liss que escreveu um artigo (praticamente um depoimento) falando de algumas das maneiras que ela vem usando essa ferramenta. Essa vale muito a pena olhar!

Nile - plataforma de Network-as-a-Service (anúncio)

A Nile é uma startup criada por antigos executivos da Cisco que oferece soluções network-as-a-service (NaaS). A startup instala a plataforma nas instalações das organizações, gerencia implantações e soluciona quaisquer problemas técnicos que possam surgir.

No dia 16/04 eles farão uma apresentação para discutir os impactos de IA no futuro das redes corporativas. Toque no anúncio abaixo para saber mais ↓

Discover an AI Networking Solution That Guarantees Results

The speed of innovation with AI exceeds prior rates of change by 3x or more. IT leaders today need enterprise networks that bridge the gap between goals and resources needed.

Nile redefines enterprise networks, with AI-powered automation for campus and branch IT infrastructures–all backed by performance guarantees. Join the broadcast April 16th for new insights and demos from analysts, IT experts, & Nile leaders to get a first look at how Nile is revolutionizing enterprise networking.

📜 Conteúdo da comunidade

Estes são os principais artigos que encontrei na última semana:

📆 Eventos

Um evento de destaque dessa semana é o Google Cloud Next ‘24, que vai acontecer em Las Vegas e começa amanhã, 09/04 e vai até o dia 11.

Essa é a principal conferência do GCP e, como é de costume, podemos esperar muitas novidades sendo anunciadas principalmente para AI e ML, o qual é o assunto do momento.

Se você curte AI e quer se informar melhor sobre esse assunto, recomendo que assine a newsletter MetroStorm que fala sobre as últimas notícias ligadas a Inteligência Artificial e seus impactos no nosso dia-a-dia.

Data

Local

Nome

09/04/2024

Rio de Janeiro–RJ

Rio de Janeiro HashiCorp User Group

11/04/2024

Campinas–SP

Campinas HashiCorp User Group

20/04/2024

Aracaju–SE

DevOps Days Aracaju

24/08/2024

Rio de Janeiro–RJ

DevOps Days Rio de Janeiro

Está sabendo de algum evento legal? Me avise para eu incluir nesta lista!

🏁 Conclusão

Espero que você tenha gostado desta edição. Como sempre, trouxe um resumo das principais novidades do mundo da tecnologia, com foco em Cloud Computing e DevOps.

Espero que esta edição tenha sido útil e informativa!

Até a próxima. 👋 
Sérgio

Recados e pedidos finais

  • Gostou dessa edição? Então me ajude a alcançar mais pessoas! Compartilhe essa newsletter com 1 amigo(a) ou colega de trabalho.

  • Encontrou algum artigo, ferramenta ou outra coisa interessante para a comunidade da EdukTI? Me envie para eu incluir na próxima edição.

  • Estou sempre procurando melhorar a newsletter, portanto, se quiser dar alguma sugestão ou compartilhar alguma ideia, fique à vontade para entrar em contato comigo pelo LinkedIn ou e-mail.

  • Se alguém te encaminhou essa newsletter e você gostou tanto que também quer receber as próximas edições, toque aqui para se inscrever gratuitamente.

  • Por último, mas não menos importante: vote na enquete abaixo! Seu feedback será muito bem-vindo para que eu possa entender onde posso melhorar este conteúdo.

O que você achou da edição desta semana?

Se você tiver um segundo, adoraria seu feedback. Basta responder abaixo:

Login or Subscribe to participate in polls.

Join the conversation

or to participate.