Не принимаем новые OAuth‑токены, полученные через Яндекс ID — с 1 июня 2026 года.
Рассказываем, каких именно OAuth‑токенов коснется решение, почему мы его приняли и как перейти на безопасные альтернативы.
Причина — использование персонального OAuth‑токена в инфраструктурных и автоматизированных сценариях несёт дополнительные риски безопасности.
📍 Почему мы считаем OAuth‑токены менее предпочтительными:
Долгий срок жизни — один год. Токен не обновляется автоматически и остаётся действительным, даже если пользователь давно не заходил в систему.
Токен не привязан к конкретному устройству. Перехватив его, злоумышленник может действовать с любой машины и не оставаться на скомпрометированном устройстве — это существенно затрудняет его обнаружение.
Сложности контроля. Владельцы организаций не могут прозрачно отследить использование таких токенов с помощью Audit Trails.
Риск скрытого создания. При компрометации учётной записи Яндекс ID злоумышленник может незаметно создать OAuth‑токен и использовать его для закрепления в облачной инфраструктуре.
Чем заменить OAuth‑токены и как перейти на альтернативы подробно рассказываем в блоге⏩
Рассказываем, каких именно OAuth‑токенов коснется решение, почему мы его приняли и как перейти на безопасные альтернативы.
*️⃣ Старые OAuth‑токены, выданные до 1 июня 2026 года действуют до окончания своего срока.
Изменения касаются только OAuth‑токенов, выданных для доступа к Yandex Cloud по процедуре, описанной в инструкции по получению OAuth-токена.
Токены для других сервисов Яндекса, включая Яндекс 360, это не затрагивает.
Причина — использование персонального OAuth‑токена в инфраструктурных и автоматизированных сценариях несёт дополнительные риски безопасности.
Долгий срок жизни — один год. Токен не обновляется автоматически и остаётся действительным, даже если пользователь давно не заходил в систему.
Токен не привязан к конкретному устройству. Перехватив его, злоумышленник может действовать с любой машины и не оставаться на скомпрометированном устройстве — это существенно затрудняет его обнаружение.
Сложности контроля. Владельцы организаций не могут прозрачно отследить использование таких токенов с помощью Audit Trails.
Риск скрытого создания. При компрометации учётной записи Яндекс ID злоумышленник может незаметно создать OAuth‑токен и использовать его для закрепления в облачной инфраструктуре.
Чем заменить OAuth‑токены и как перейти на альтернативы подробно рассказываем в блоге
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👀5🔥4👎2🤝2
Об этих уязвимостях Linux.
Copy Fail CVE-2026-31431 — уязвимость ядра Linux. Позволяет неавторизованному пользователю получить root-права на всех основных дистрибутивах Linux, выпущенных с 2017 года.
Dirty Frag позволяет получить права root в основных дистрибутивах Linux — она объединяет уязвимости записи в страничный кэш xfrm-ESP (CVE-2026-43284) и RxRPC записи в страничный кэш (CVE-2026-43500).
Статус уязвимостей — мы оперативно обновили все инфраструктурные конфигурации Yandex Cloud.
Используйте runtime-политики, которые мы добавили в модуль KSPM Yandex Security Deck.
Кратко, что сделать:
Он включает в себя runtime-политики по обнаружению попыток эксплуатации Copy Fail и Dirty Frag.
Попробовать
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤6👍6
Остановили кибератаки и снизили финансовые риски для «Энджой Рисёч».
Ситуация. Oдин из сервисов «Энджой Рисёч» несколько дней атаковал злоумышленник.
Он пытался войти с разных IP-адресов, используя купленные базы логинов и паролей, и предпринимал более чем 100 тыс. попыток взлома в час.
Атака продолжалась несколько дней. Из-за неё нагрузка на сервис выросла в 200 раз. Требовалось срочно найти инструмент для защиты от кибератак и фильтрации трафика.
Было важно:
🔵 комплексное решение, а не набор отдельных инструментов
🔵 отсутствие затрат на инфраструктуру и обслуживание
🔵 быстрое реагирование на критические инциденты
Мы за несколько часов подключили Yandex Smart Web Security — сервис для защиты сайтов и приложений от DDoS-, веб-атак и ботов.
Подробности — в карточках⬆️ ⬆️ ⬆️
Компания «Энджой Рисёч» разрабатывает ПО и проводит маркетинговые исследования в России и странах СНГ.
Ситуация. Oдин из сервисов «Энджой Рисёч» несколько дней атаковал злоумышленник.
Он пытался войти с разных IP-адресов, используя купленные базы логинов и паролей, и предпринимал более чем 100 тыс. попыток взлома в час.
Атака продолжалась несколько дней. Из-за неё нагрузка на сервис выросла в 200 раз. Требовалось срочно найти инструмент для защиты от кибератак и фильтрации трафика.
Было важно:
Мы за несколько часов подключили Yandex Smart Web Security — сервис для защиты сайтов и приложений от DDoS-, веб-атак и ботов.
Подробности — в карточках
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤5👍5
Forwarded from Infra’n’Cloud
Что важно понимать при работе с сервисами и платформами Yandex Cloud? Как обеспечена защита инфраструктуры платформы 🔐
В Yandex Cloud безопасность — это не только защита от внешних угроз, но и надёжность самой платформы. Она обеспечивается на уровне платформы и сервисов, в том числе инфраструктурных.
Рассмотрим на примере сервисов, как работает встроенная безопасность, а также какие дополнительные средства вы можете использовать, чтобы повысить защиту данных при работе с ними. В карточках собрали ключевое, а подробнее читайте в документации ⬇️
🔥 — безопасная инфраструктура — это база
В Yandex Cloud безопасность — это не только защита от внешних угроз, но и надёжность самой платформы. Она обеспечивается на уровне платформы и сервисов, в том числе инфраструктурных.
Базовые инфраструктурные сервисы платформы — вычислительные ресурсы: виртуальные машины и физические серверы, предоставляемые в аренду. Они отвечают за обработку данных.
Чтобы защитить данные пользователей, важно обеспечивать безопасность на нескольких уровнях: встроенные механизмы и дополнительные средства, которые могут использовать сами клиенты.
Рассмотрим на примере сервисов, как работает встроенная безопасность, а также какие дополнительные средства вы можете использовать, чтобы повысить защиту данных при работе с ними. В карточках собрали ключевое, а подробнее читайте в документации ⬇️
🟣
Зоны доступности
— карточка 2.
🟣
Безопасность Yandex Cloud
— карточка 3.
🟣
Yandex BareMetal
— карточки 4 и 5.
🟣
Шифрование в Compute Cloud
и
снимки дисков
— карточка 6.
🟣
IAM и разграничение ролей —
карточка 7.
🟣
Резервное копирование
и
работа с разными инструментами резервного копирования
— карточка 8.
🟣
Сетевая изоляция и доступы
— карточка 9.
🔥 — безопасная инфраструктура — это база
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥5
⏩ Как работает встроенная в платформу и инфраструктурные сервисы Yandex Cloud безопасность⏩ Какие дополнительные средства можно использовать, что повысить ее уровень до «высочайший»
— рассказала команда инфраструктурных сервисов Yandex Cloud в посте выше
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram
Infra’n’Cloud
Сообщество про практическую работу с инфраструктурными сервисами Yandex Cloud: делимся советами, новостями и обсуждаем реальные задачи вместе с командой и коллегами.
Сайт: https://yandex.cloud/ru
Сайт: https://yandex.cloud/ru
❤4🔥4
Создаем систему защиты гибридной ИТ-инфраструктуры для «Норникеля» ⭐️
На конференции ЦИПР‑2026 «Норникель» и Yandex B2B Tech подписали соглашение по ИБ — горно-металлургическая компания создаст единую систему защиты гибридной ИТ-инфраструктуры с использованием сервисов безопасности Yandex Cloud.
«Норникель» выстроит сквозную архитектуру работы с данными с учетом внутренних стандартов безопасности компании:
1️⃣ определенная часть данных остается в закрытом контуре,
2️⃣ допустимая информация через выделенное соединение и специальную технологию Private Endpoint будет обрабатываться в Yandex Cloud.
— Алексей Мартынцев, директор Департамента защиты информации и ИТ-инфраструктуры «Норникеля»
➡️ Если вам тоже нужно подобное решение — напишите вашему менеджеру или оставьте заявку
На конференции ЦИПР‑2026 «Норникель» и Yandex B2B Tech подписали соглашение по ИБ — горно-металлургическая компания создаст единую систему защиты гибридной ИТ-инфраструктуры с использованием сервисов безопасности Yandex Cloud.
«Норникель» выстроит сквозную архитектуру работы с данными с учетом внутренних стандартов безопасности компании:
⏩ Это сотрудничество открывает широкие возможности для формирования на уровне отрасли нового стандарта в сфере информационной безопасности.
— Алексей Мартынцев, директор Департамента защиты информации и ИТ-инфраструктуры «Норникеля»
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥6❤5💯2