Безопасно говоря
636 subscribers
204 photos
11 videos
118 links
Следим за рисками, отражаем атаки, делимся решениями. Всё о безопасности облачной инфраструктуры — практика, кейсы и инсайты от команды Yandex Cloud, которая защищает её каждый день.
Download Telegram
Рассказываем о трех новых фичах в Smart Web Security 🦾

Добавили настройку чувствительности к роботизированному трафику, управление доступом к контенту и скоростью запросов ИИ-ботов, а также возможность кастомизировать страницы ответа при блокировке запроса.

✔️ Ботменеджмент

Настройка фильтрации пригодится, если вы используете полезных ботов и хотите, чтобы ограничение активности вредоносных ботов не затрудняло работу полезных.

Для этого в сервисе доступны:
▫️Список категорий верифицированных ботов по их назначению или характеру действий (AcademicResearchBot, AISearchBot и т.д.)

▫️ Актуальные списки легитимных ботов различных сервисов и компаний (Yandex, Googlebot, Bing).

▫️ Возможность использовать признак верифицированного бота.

▫️ Условие на уровень роботности (Bot Score) от 0 (человек) до 100 (бот).

▫️ Отпечатки (FingerPrints), идентификация конкретных клиентов с помощью анализа параметров пакета приветствия.

Правила фильтрации.
Для настройки фильтрации в правилах профилей безопасности и ARL доступны новые условия на трафик: признак верифицированного бота, оценка вероятности бота, имя бота, категория бота.

Подробнее в документации


✔️ Ограничение доступа или полная блокировка ИИ-ботов

Теперь можно полностью блокировать или ограничивать действия ИИ-ботов — регулируется доступ контенту и скорость запросов для:

AIAssistantBot
— ассистенты на базе ИИ, используются для решения широкого круга задач.

AICrawlerBot — боты для обучения и улучшения моделей ИИ. Могут собирать данные для тренировки алгоритмов машинного обучения.

AISearchBot — боты на основе ИИ, оптимизированные для интерактивного поиска и предоставления информации по запросам пользователей.

✔️ Кастомизация страниц ответа

Обновление позволяет настроить внешний вид и содержимое страниц ответа, чтобы улучшить взаимодействие с конечными пользователями.

Кастомизация ответов Smart Web Security доступна на уровне профилей безопасности и ARL, а также на уровне конкретных правил.

Подробнее в документации

Больше всего пригодится:
❤️ Ботменеджмент
👍 Управление доступом ИИ-ботов
⚡️ Кастомизация страниц ответа
🔥755👍1
Программы Cloud Security Day «для всех» пока нет на сайте, но вам мы уже готовы о ней рассказывать ✔️

Вот о чем будут четыре из восьми докладов.

🖤 Большой секретный доклад

Расскажем о новом подходе к мониторингу событий ИБ в облаке для высоконагруженных инфраструктур.

🫧 Контроль рисков при внедрении ИИ

Безопасность ИИ — новый слой инфраструктуры. Поговорим о защите в AI Studio: контроль доступа, аудит, мониторинг моделей, и о новых продуктах для защиты ИИ-сервисов.

🫧 SOC, операционный центр безопасности, без иллюзий: что реально работает

Обнаружение, расследование и предотвращение атак в гибридной среде. Спикеры: Юрий Наместников, руководитель операционного центре безопасности (SOC); Мария Кириллова, менеджер продукта безопасности, Yandex Cloud.

🫧 Zero Trust vs Cloud trust: стандарт безопасности в гибридном окружении

Почему бизнес выбирает единую модель безопасности и как меняется роль облачного провайдера. Спикер: Александр Черток, руководитель отдела безопасности контейнерных и облачных технологий, Альфа Банк.

Еще обсудим:
🫧 безопасность в мире распределенных инфраструктур;
🫧 новые модули и функции Security Deck;
🫧 Offense vs Defense — нападение против защиты;
🫧 совместные сценарии безопасности Yandex Cloud и Яндекс 360.

Регистрация идет, присоединяйтесь онлайн и офлайн!

Дата: 16 апреля
Время: 10:00 — 18:00 мск
Зарегистрироваться →
🔥105🤝3
Приходите на онлайн-конференцию AM Livе «Identity Security, защита учетных записей и контроль доступа»🦾

Актуален фокус на защите учетных записей, управлении доступами и мониторинге — потому что все чаще атаки начинаются не с «вируса», а с использования легитимных доступов — украденных паролей, токенов, сессий и повышенных привилегий.

В эфире — восемь спикеров, среди которых Дмитрий Лютов, менеджер продуктов безопасности Yandex Cloud. Они обсудят практику Identity Security, безопасности цифровой идентичности.

Вот некоторые темы:

💭 Из каких компонентов складывается Identity Security и как объяснить бизнесу её ценность и окупаемость.

💭 Как изменилась роль облаков и удалённой работы в рисках доступа.

💭 Какие, казалось бы, базовые вещи чаще всего проваливают безопасность учеток.

💭 Как быстро провести аудит и что делать с доступом «за периметром» — облака, удаленные устройства, подрядчики.

💭 Что такое ITDR и когда он нужен в дополнение к IAM/PAM/MFA, может ли ITDR стать «обязательным слоем» и как его увязать с SOC.

💭 Прогнозы: главные тренды для Identity Security, куда будет двигаться MFA, где ИИ/ML полезен, а где — опасен.

Подробная программа →


Дата: 18 марта
Время:
10:00 мск
✔️ Регистрация →
6🔥4🤝3
Мисконфигурации и утечки данных, по данным наших исследований — это основные причины большинства атак в облаке.

К инцидентам приводит неправильная настройка сетевой связности и прав, как мы выяснили в нашем исследовании «Защита облаков в России: основные тенденции и тренды киберугроз в 2025 году».

Об основных методах компрометации облачной инфраструктуры мы рассказывали в этом посте.



Специфика ИБ в современных облаках в том, что в них хранится огромное количество различных внутренних сущностей и данных, которые постоянно меняются. И нужно уметь анализировать и проверять их в реальном времени.

Эту специфику учитывает CNAPP-подход — он собирает все инструменты безопасности воедино. Это стратегический шаг от набора точечных решений к целостной безопасности, ориентированной на разработчика и жизненный цикл облачного приложения.

▪️Как CNAPP позволяет защищать облака в реальном времени рассказывает в нашей новой статье Рами Мулейс, руководитель команды Security Deck, Yandex Cloud — на примере Yandex Security Deck .

Некоторые тезисы собрали в карточках ✔️

Читать статью в блоге →
🔥7🤝4
Вместе с коллегами, которые работают над SolidWall WAF, обновили набор правил Yandex Ruleset в Smart Web Security 🦾

Так мы улучшили покрытие актуальных атак и снизили количество ложноположительных срабатываний.

Основные обновления:

👁‍🗨 Добавили 40 новых правил, из них 34 правила для обнаружения критичных CVE в распространенных технологиях и продуктах, включая Bitrix, Log4j, React и PostgreSQL.

👁‍🗨 Переработали часть правил из версии 0.1.0 для снижения доли ложноположительных срабатываний.

👁‍🗨 Расширили покрытие атак типа LFI, RCE и SQLi.

Новая версия правил Yandex Ruleset доступна для выбора в профиле WAF SWS.

Полный список — в описании набора правил Yandex Ruleset.

Посмотреть →
🔥11👍7
Please open Telegram to view this post
VIEW IN TELEGRAM
По-прежнему следим за рисками, отражаем атаки, делимся решениями 🦾

«Безопасно говоря» — все о безопасности облачной инфраструктуры от команды Yandex Cloud, которая защищает ее каждый день:
👁‍🗨 практика,
👁‍🗨 кейсы,
👁‍🗨 инсайты.

Собрали все остальные наши площадки в одном посте ✔️

Наш чат в Telegram

Канал в Яндекс Мессенджере

Подкаст «Безопасно говоря»
▪️YouTube ▪️RuTube ▪️VK Видео
▪️Аудиоверсии на разных платформах
👍4👀3🤝31
Приходите на воркшопы Cloud Security Day!

Чтобы участвовать в наших воркшопах, понадобится сделать только три вещи:
🫧 зарегистрироваться на Cloud Security Day,
🫧 взять ноутбук,
🫧 прийти в нужный зал в нужное время.

А расписание — на карточках ✔️

Зарегистрироваться на Cloud Security Day →
🔥64👀3👍1🤝1
This media is not supported in your browser
VIEW IN TELEGRAM
Завтра расскажем, о чем будет секретный доклад на Yandex Cloud Security Day!

Подсказка — в видео ↑

Есть варианты? Пишите в комментариях. Завтра посмотрим, кто угадал 🦾
🔥119🤝2🤔1