Безопасно говоря
636 subscribers
204 photos
11 videos
118 links
Следим за рисками, отражаем атаки, делимся решениями. Всё о безопасности облачной инфраструктуры — практика, кейсы и инсайты от команды Yandex Cloud, которая защищает её каждый день.
Download Telegram
Всё самое главное о продуктах и инструментах ИБ Yandex Cloud за апрель собрали в карточках⬆️⬆️⬆️

Что ещё было классного? Конечно, Cloud Security Day!


Здесь можно посмотреть записи докладов.
А в этом посте — фото.

Также в апреле рассказали, как сделать из ИИ-агента доверенного члена команды ИБ.

Об этом написал Сергей Нестерук — он отвечает за безопасность применения искусственного интеллекта в Yandex Cloud.

👍 — если собирать для вас такой дайджест новостей каждый месяц
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥63
Не принимаем новые OAuth‑токены, полученные через Яндекс ID — с 1 июня 2026 года.

Рассказываем, каких именно OAuth‑токенов коснется решение, почему мы его приняли и как перейти на безопасные альтернативы.

*️⃣ Старые OAuth‑токены, выданные до 1 июня 2026 года действуют до окончания своего срока.

Изменения касаются только OAuth‑токенов, выданных для доступа к Yandex Cloud по процедуре, описанной в инструкции по получению OAuth-токена.

Токены для других сервисов Яндекса, включая Яндекс 360, это не затрагивает.


Причина — использование персонального OAuth‑токена в инфраструктурных и автоматизированных сценариях несёт дополнительные риски безопасности.

📍 Почему мы считаем OAuth‑токены менее предпочтительными:

Долгий срок жизни — один год. Токен не обновляется автоматически и остаётся действительным, даже если пользователь давно не заходил в систему.

Токен не привязан к конкретному устройству. Перехватив его, злоумышленник может действовать с любой машины и не оставаться на скомпрометированном устройстве — это существенно затрудняет его обнаружение.

Сложности контроля. Владельцы организаций не могут прозрачно отследить использование таких токенов с помощью Audit Trails.

Риск скрытого создания. При компрометации учётной записи Яндекс ID злоумышленник может незаметно создать OAuth‑токен и использовать его для закрепления в облачной инфраструктуре.

Чем заменить OAuth‑токены и как перейти на альтернативы подробно рассказываем в блоге
Please open Telegram to view this post
VIEW IN TELEGRAM
7👀5🔥4👎2🤝2
Как защитить кластеры Kubernetes® от уязвимостей Linux Copy Fail и Dirty Frag с помощью фиксов и модуля Контроль Kubernetes® (KSPM) в Yandex Security Deck.

Об этих уязвимостях Linux.

Copy Fail CVE-2026-31431 — уязвимость ядра Linux. Позволяет неавторизованному пользователю получить root-права на всех основных дистрибутивах Linux, выпущенных с 2017 года.

Dirty Frag позволяет получить права root в основных дистрибутивах Linux — она объединяет уязвимости записи в страничный кэш xfrm-ESP (CVE-2026-43284) и RxRPC записи в страничный кэш (CVE-2026-43500).

Статус уязвимостей — мы оперативно обновили все инфраструктурные конфигурации Yandex Cloud.


Используйте runtime-политики, которые мы добавили в модуль KSPM Yandex Security Deck.

Кратко, что сделать:
🔺 Установить на все кластеры K8s фикс из поста.

🔺 Включить для критичных кластеров K8s модуль KSPM.
➡️ Подробнее о включении SD
➡️ Как активировать KSPM

🔺 Включить набор требований Microsoft Threat Matrix for Kubernetes.

Он включает в себя runtime-политики по обнаружению попыток эксплуатации Copy Fail и Dirty Frag.

Попробовать
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥96👍6
Остановили кибератаки и снизили финансовые риски для «Энджой Рисёч».

Компания «Энджой Рисёч» разрабатывает ПО и проводит маркетинговые исследования в России и странах СНГ.


Ситуация. Oдин из сервисов «Энджой Рисёч» несколько дней атаковал злоумышленник.

Он пытался войти с разных IP-адресов, используя купленные базы логинов и паролей, и предпринимал более чем 100 тыс. попыток взлома в час.

Атака продолжалась несколько дней. Из-за неё нагрузка на сервис выросла в 200 раз. Требовалось срочно найти инструмент для защиты от кибератак и фильтрации трафика.

Было важно:

🔵 комплексное решение, а не набор отдельных инструментов

🔵 отсутствие затрат на инфраструктуру и обслуживание

🔵 быстрое реагирование на критические инциденты

Мы за несколько часов подключили Yandex Smart Web Security — сервис для защиты сайтов и приложений от DDoS-, веб-атак и ботов.

Подробности — в карточках ⬆️⬆️⬆️
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥85👍5
Forwarded from Infra’n’Cloud
Что важно понимать при работе с сервисами и платформами Yandex Cloud? Как обеспечена защита инфраструктуры платформы 🔐

В Yandex Cloud безопасность — это не только защита от внешних угроз, но и надёжность самой платформы. Она обеспечивается на уровне платформы и сервисов, в том числе инфраструктурных.

Базовые инфраструктурные сервисы платформы — вычислительные ресурсы: виртуальные машины и физические серверы, предоставляемые в аренду. Они отвечают за обработку данных. 

Чтобы защитить данные пользователей, важно обеспечивать безопасность на нескольких уровнях: встроенные механизмы и дополнительные средства, которые могут использовать сами клиенты.


Рассмотрим на примере сервисов, как работает встроенная безопасность, а также какие дополнительные средства вы можете использовать, чтобы повысить защиту данных при работе с ними. В карточках собрали ключевое, а подробнее читайте в документации ⬇️
🟣
Зоны доступности
— карточка 2.
🟣
Безопасность Yandex Cloud
— карточка 3.
🟣
Yandex BareMetal
— карточки 4 и 5.
🟣
Шифрование в Compute Cloud
и
снимки дисков
— карточка 6.
🟣
IAM и разграничение ролей —
карточка 7.
🟣
Резервное копирование
и
работа с разными инструментами резервного копирования
— карточка 8.
🟣
Сетевая изоляция и доступы
— карточка 9.


🔥 — безопасная инфраструктура — это база
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥5
Как работает встроенная в платформу и инфраструктурные сервисы Yandex Cloud безопасность

Какие дополнительные средства можно использовать, что повысить ее уровень до «высочайший»


— рассказала команда инфраструктурных сервисов Yandex Cloud в посте выше ⬆️

⚡️ Больше практических кейсов и обновлений в инфраструктурных сервисах Yandex Cloud читайте в канале Infra’n’Cloud
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥4