Если вы в Казахстане и вам нужен сервис для безопасного хранения и управления артефактами ПО — забирайте!
Теперь наш Yandex Cloud Registry доступен и в Казахстане⭐️
В Yandex Cloud Registry можно хранить:
🔺 Docker‑образы
🔺 Java-артефакты
🔺 Node.js‑артефакты
Благодаря реестру Yandex Cloud Registry вы значительно упростите управление зависимостями между компонентами проекта.
Команды, которые работают над крупными и сложными проектами, смогут хранить в каждом реестре наборы версий пакетов, связанных с определёнными ресурсами облака.
Узнать подробнее и попробовать Yandex Cloud Registry бесплатно⏩
Теперь наш Yandex Cloud Registry доступен и в Казахстане
В Yandex Cloud Registry можно хранить:
Благодаря реестру Yandex Cloud Registry вы значительно упростите управление зависимостями между компонентами проекта.
Реестр — это централизованное хранилище и инструмент управления различными файлами, которые используются при разработке и развертывании приложений.
Команды, которые работают над крупными и сложными проектами, смогут хранить в каждом реестре наборы версий пакетов, связанных с определёнными ресурсами облака.
Узнать подробнее и попробовать Yandex Cloud Registry бесплатно
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤5🤝3
Forwarded from Inside Yandex Cloud
Сама по себе мультирегиональность существовала в облаках и до нас. Но когда мы запускали Yandex Cloud в Казахстане, перед нами встала сложная инженерная дилемма: как сделать управление ресурсами в разных регионах удобным, сохранив их полную независимость?
⏪️ Привет! На связи Антон Дедов, архитектор функций безопасности IAM в Yandex Cloud. Традиционные провайдеры либо заставляют заводить отдельную организацию для каждого региона (безопасно, но жутко неудобно), либо делают один административное пространство на все регионы (удобно, но если произойдёт инцидент безопасности в одном регионе, то он может задеть и другие регионы).
Я и мои коллеги Аркадий Вязников, Владислав Архипов и Евгений Сидоров решили, что компромиссы не для нас, и разработали принципиально новый подход. А недавно и получили на него патент. Самое главное о технологии — в карточках, а подробности — в статье⏩️ .
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤5👍4👏1
Copy Fail (CVE-2026-31431) — это логическая уязвимость в подсистеме криптографического API ядра Linux, позволяющая обычному пользователю системы получить права суперпользователя (root). PoC работает на всех основных дистрибутивах Linux, выпущенных с 2017 года и до момента выхода патча, без модификаций под конкретное ядро или дистрибутив.
Атака:
race window, ни kernel-specific смещений;AF_ALG), который включён в дефолтных конфигурациях практически всех мейнстрим-дистрибутивов;page cache общий для всего узла.Вектор атаки и уровень опасности согласно CVSS v.3.1
Базовая оценка: 7,8 HIGH
Vector: CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Подробное описание атаки в блоге →
Затронутые технологии:▶️ ядро Linux, подсистема crypto/ (модуль algif_aead);▶️ интерфейс пользовательского пространства AF_ALG;▶️ системный вызов splice() в связке с сокетами AF_ALG.
Уязвимыми являются ядра Linux, собранные в интервале с 2017 года (момент внедрения in-place оптимизации algif_aead) до момента включения исправляющего патча мейнлайна.
Поскольку модуль algif_aead входит в дефолтную конфигурацию ядра большинства дистрибутивов, эксплуатация возможна «из коробки».
Уязвимость напрямую не затрагивает следующие пути использования крипто-API: dm-crypt / LUKS, kTLS, IPsec/XFRM, in-kernel TLS, OpenSSL/GnuTLS/NSS в дефолтных сборках, SSH, kernel keyring crypto. Все они работают с in-kernel crypto API напрямую и не проходят через AF_ALG.🔵 Сайт уязвимости🔵 Технический разбор Xint Code (Theori)🔵 PoC и issue tracker
Рекомендации по обнаружению уязвимости:
algif_aead до установки патча ядра. Команда выполняется от имени
root и применяется немедленно. Новые сокеты AF_ALG создаваться не смогут, ранее открытые — продолжат работать до закрытия.# echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif.conf
# rmmod algif_aead 2>/dev/null || true
Уязвимость:
72548b093ee3, 2017 год) ✓6.18.22 (стабильная ветка) — commit
fafe0fa2995a✓6.19.12 (стабильная ветка) — commit
ce42ee423e58✓7.0-rc7 (мейнлайн) — commit
a664bf3d603dДля контейнерных и sandbox-нагрузок целесообразно блокировать создание сокетов
AF_ALG через seccomp независимо от состояния патчей.Влияние на сервисы Yandex Cloud
Обновили конфигурации инфраструктуры Yandex Cloud для применения митигирующих мер.
algif_aead. Применение выполняется штатной командой:
$ kubectl apply -f copy-fail-mitigation-daemonset.yaml
Актуальные версии образов в Yandex Cloud Marketplace, содержащие митигирующие меры, готовим к публикации.
👍 — спасибо, было полезно
Please open Telegram to view this post
VIEW IN TELEGRAM
👍17❤8🫡6
Всё самое главное о продуктах и инструментах ИБ Yandex Cloud за апрель собрали в карточках⬆️ ⬆️ ⬆️
Что ещё было классного?Конечно, Cloud Security Day!
⏩
Здесь можно посмотреть записи докладов.
А в этом посте — фото.
Также в апреле рассказали, как сделать из ИИ-агента доверенного члена команды ИБ.
Об этом написал Сергей Нестерук — он отвечает за безопасность применения искусственного интеллекта в Yandex Cloud.
👍 — если собирать для вас такой дайджест новостей каждый месяц
Что ещё было классного?
Здесь можно посмотреть записи докладов.
А в этом посте — фото.
Также в апреле рассказали, как сделать из ИИ-агента доверенного члена команды ИБ.
Об этом написал Сергей Нестерук — он отвечает за безопасность применения искусственного интеллекта в Yandex Cloud.
👍 — если собирать для вас такой дайджест новостей каждый месяц
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥6❤3
Не принимаем новые OAuth‑токены, полученные через Яндекс ID — с 1 июня 2026 года.
Рассказываем, каких именно OAuth‑токенов коснется решение, почему мы его приняли и как перейти на безопасные альтернативы.
Причина — использование персонального OAuth‑токена в инфраструктурных и автоматизированных сценариях несёт дополнительные риски безопасности.
📍 Почему мы считаем OAuth‑токены менее предпочтительными:
Долгий срок жизни — один год. Токен не обновляется автоматически и остаётся действительным, даже если пользователь давно не заходил в систему.
Токен не привязан к конкретному устройству. Перехватив его, злоумышленник может действовать с любой машины и не оставаться на скомпрометированном устройстве — это существенно затрудняет его обнаружение.
Сложности контроля. Владельцы организаций не могут прозрачно отследить использование таких токенов с помощью Audit Trails.
Риск скрытого создания. При компрометации учётной записи Яндекс ID злоумышленник может незаметно создать OAuth‑токен и использовать его для закрепления в облачной инфраструктуре.
Чем заменить OAuth‑токены и как перейти на альтернативы подробно рассказываем в блоге⏩
Рассказываем, каких именно OAuth‑токенов коснется решение, почему мы его приняли и как перейти на безопасные альтернативы.
*️⃣ Старые OAuth‑токены, выданные до 1 июня 2026 года действуют до окончания своего срока.
Изменения касаются только OAuth‑токенов, выданных для доступа к Yandex Cloud по процедуре, описанной в инструкции по получению OAuth-токена.
Токены для других сервисов Яндекса, включая Яндекс 360, это не затрагивает.
Причина — использование персонального OAuth‑токена в инфраструктурных и автоматизированных сценариях несёт дополнительные риски безопасности.
Долгий срок жизни — один год. Токен не обновляется автоматически и остаётся действительным, даже если пользователь давно не заходил в систему.
Токен не привязан к конкретному устройству. Перехватив его, злоумышленник может действовать с любой машины и не оставаться на скомпрометированном устройстве — это существенно затрудняет его обнаружение.
Сложности контроля. Владельцы организаций не могут прозрачно отследить использование таких токенов с помощью Audit Trails.
Риск скрытого создания. При компрометации учётной записи Яндекс ID злоумышленник может незаметно создать OAuth‑токен и использовать его для закрепления в облачной инфраструктуре.
Чем заменить OAuth‑токены и как перейти на альтернативы подробно рассказываем в блоге
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👀5🔥4👎2🤝2
Об этих уязвимостях Linux.
Copy Fail CVE-2026-31431 — уязвимость ядра Linux. Позволяет неавторизованному пользователю получить root-права на всех основных дистрибутивах Linux, выпущенных с 2017 года.
Dirty Frag позволяет получить права root в основных дистрибутивах Linux — она объединяет уязвимости записи в страничный кэш xfrm-ESP (CVE-2026-43284) и RxRPC записи в страничный кэш (CVE-2026-43500).
Статус уязвимостей — мы оперативно обновили все инфраструктурные конфигурации Yandex Cloud.
Используйте runtime-политики, которые мы добавили в модуль KSPM Yandex Security Deck.
Кратко, что сделать:
Он включает в себя runtime-политики по обнаружению попыток эксплуатации Copy Fail и Dirty Frag.
Попробовать
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤6👍6
Остановили кибератаки и снизили финансовые риски для «Энджой Рисёч».
Ситуация. Oдин из сервисов «Энджой Рисёч» несколько дней атаковал злоумышленник.
Он пытался войти с разных IP-адресов, используя купленные базы логинов и паролей, и предпринимал более чем 100 тыс. попыток взлома в час.
Атака продолжалась несколько дней. Из-за неё нагрузка на сервис выросла в 200 раз. Требовалось срочно найти инструмент для защиты от кибератак и фильтрации трафика.
Было важно:
🔵 комплексное решение, а не набор отдельных инструментов
🔵 отсутствие затрат на инфраструктуру и обслуживание
🔵 быстрое реагирование на критические инциденты
Мы за несколько часов подключили Yandex Smart Web Security — сервис для защиты сайтов и приложений от DDoS-, веб-атак и ботов.
Подробности — в карточках⬆️ ⬆️ ⬆️
Компания «Энджой Рисёч» разрабатывает ПО и проводит маркетинговые исследования в России и странах СНГ.
Ситуация. Oдин из сервисов «Энджой Рисёч» несколько дней атаковал злоумышленник.
Он пытался войти с разных IP-адресов, используя купленные базы логинов и паролей, и предпринимал более чем 100 тыс. попыток взлома в час.
Атака продолжалась несколько дней. Из-за неё нагрузка на сервис выросла в 200 раз. Требовалось срочно найти инструмент для защиты от кибератак и фильтрации трафика.
Было важно:
Мы за несколько часов подключили Yandex Smart Web Security — сервис для защиты сайтов и приложений от DDoS-, веб-атак и ботов.
Подробности — в карточках
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤5👍5