Forwarded from Infra’n’Cloud
Что важно понимать при работе с сервисами и платформами Yandex Cloud? Как обеспечена защита инфраструктуры платформы 🔐
В Yandex Cloud безопасность — это не только защита от внешних угроз, но и надёжность самой платформы. Она обеспечивается на уровне платформы и сервисов, в том числе инфраструктурных.
Рассмотрим на примере сервисов, как работает встроенная безопасность, а также какие дополнительные средства вы можете использовать, чтобы повысить защиту данных при работе с ними. В карточках собрали ключевое, а подробнее читайте в документации ⬇️
🔥 — безопасная инфраструктура — это база
В Yandex Cloud безопасность — это не только защита от внешних угроз, но и надёжность самой платформы. Она обеспечивается на уровне платформы и сервисов, в том числе инфраструктурных.
Базовые инфраструктурные сервисы платформы — вычислительные ресурсы: виртуальные машины и физические серверы, предоставляемые в аренду. Они отвечают за обработку данных.
Чтобы защитить данные пользователей, важно обеспечивать безопасность на нескольких уровнях: встроенные механизмы и дополнительные средства, которые могут использовать сами клиенты.
Рассмотрим на примере сервисов, как работает встроенная безопасность, а также какие дополнительные средства вы можете использовать, чтобы повысить защиту данных при работе с ними. В карточках собрали ключевое, а подробнее читайте в документации ⬇️
🟣
Зоны доступности
— карточка 2.
🟣
Безопасность Yandex Cloud
— карточка 3.
🟣
Yandex BareMetal
— карточки 4 и 5.
🟣
Шифрование в Compute Cloud
и
снимки дисков
— карточка 6.
🟣
IAM и разграничение ролей —
карточка 7.
🟣
Резервное копирование
и
работа с разными инструментами резервного копирования
— карточка 8.
🟣
Сетевая изоляция и доступы
— карточка 9.
🔥 — безопасная инфраструктура — это база
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥5
⏩ Как работает встроенная в платформу и инфраструктурные сервисы Yandex Cloud безопасность⏩ Какие дополнительные средства можно использовать, что повысить ее уровень до «высочайший»
— рассказала команда инфраструктурных сервисов Yandex Cloud в посте выше
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram
Infra’n’Cloud
Сообщество про практическую работу с инфраструктурными сервисами Yandex Cloud: делимся советами, новостями и обсуждаем реальные задачи вместе с командой и коллегами.
Сайт: https://yandex.cloud/ru
Сайт: https://yandex.cloud/ru
❤4🔥4
Создаем систему защиты гибридной ИТ-инфраструктуры для «Норникеля» ⭐️
На конференции ЦИПР‑2026 «Норникель» и Yandex B2B Tech подписали соглашение по ИБ — горно-металлургическая компания создаст единую систему защиты гибридной ИТ-инфраструктуры с использованием сервисов безопасности Yandex Cloud.
«Норникель» выстроит сквозную архитектуру работы с данными с учетом внутренних стандартов безопасности компании:
1️⃣ определенная часть данных остается в закрытом контуре,
2️⃣ допустимая информация через выделенное соединение и специальную технологию Private Endpoint будет обрабатываться в Yandex Cloud.
— Алексей Мартынцев, директор Департамента защиты информации и ИТ-инфраструктуры «Норникеля»
➡️ Если вам тоже нужно подобное решение — напишите вашему менеджеру или оставьте заявку
На конференции ЦИПР‑2026 «Норникель» и Yandex B2B Tech подписали соглашение по ИБ — горно-металлургическая компания создаст единую систему защиты гибридной ИТ-инфраструктуры с использованием сервисов безопасности Yandex Cloud.
«Норникель» выстроит сквозную архитектуру работы с данными с учетом внутренних стандартов безопасности компании:
⏩ Это сотрудничество открывает широкие возможности для формирования на уровне отрасли нового стандарта в сфере информационной безопасности.
— Алексей Мартынцев, директор Департамента защиты информации и ИТ-инфраструктуры «Норникеля»
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥6❤5💯2
Безопасности только на уровне инфраструктуры уже недостаточно. Причина — более сложные атаки и гибридные инфраструктуры.
📍 Большая часть инцидентов начинается с ошибок в конфигурациях и управлении доступами. Вот некоторые цифры из нашего исследования-анализа киберугроз в облачной среде:
▶️ на 87% выросло количество кибератак с использованием программ‑вымогателей;
▶️ на 23% — попытки кражи учётных данных;
▶️ на 58% — атаки на конфиденциальные данные;
▶️ зафиксировано в два раза больше атак на облачные и гибридные инфраструктуры, чем в первом полугодии 2025 года: всего более 50 тысяч отраженных попыток.
В карточках рассказываем неочевидные способы закрыть векторы атак с помощью сервисов облака.⬆️ ⬆️ ⬆️
Подробнее о каждом решении читаете здесь:
→ Yandex Security Deck
→ Yandex Cloud Detection and Response
→ Yandex Identity Hub
Подписывайтесь на телеграм-канал команды безопасности Yandex Cloud: следим за рисками, отражаем атаки, делимся инсайтами⏩
Платформа Yandex Cloud обеспечивает разные уровни защиты.
Базовая защита работает «из коробки».
Для безопасности высочайшего уровня нужно дополнительно настроить:
✓ контроль доступов,
✓ постоянный мониторинг,
✓ защиту веб-инфраструктуры,
✓ работу с данными и резервным копированием.
В карточках рассказываем неочевидные способы закрыть векторы атак с помощью сервисов облака.
Подробнее о каждом решении читаете здесь:
→ Yandex Security Deck
→ Yandex Cloud Detection and Response
→ Yandex Identity Hub
Подписывайтесь на телеграм-канал команды безопасности Yandex Cloud: следим за рисками, отражаем атаки, делимся инсайтами
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👌3🐳3🔥2
Осваиваем Yandex SIEM!
SIEM часто считают сложным в настройке и эксплуатации: долгое подключение, непростой язык запросов, высокий порог входа для команд.
⭐️ 4 июня приходите на наш практический вебинар, где:
🔺 покажем, как работать с Yandex SIEM,
🔺 подробно разберём, как устроена работа аналитика в этом сервисе.
🗓
4 июня
12:00 мск
Регистрация⏩
SIEM часто считают сложным в настройке и эксплуатации: долгое подключение, непростой язык запросов, высокий порог входа для команд.
На вебинаре обсудим:
✓основы работы с KQL — базовый синтаксис,
✓логику запросов и создание правил;
✓детектирование в SIEM и основы разработки правил;
✓поиск событий, триаж и анализ алертов в интерфейсе SIEM;
✓расследование и реагирование на инциденты;
✓типовые ошибки при запуске SIEM;
А также способы ускорить онбординг команды и быстрее получить результат от SIEM.
4 июня
12:00 мск
Регистрация
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍3
Как настроить ИБ, если ваша организация работает в Яндекс 360 ⬇️
Проверить, используете ли вы базовые подсказки из нашего стандарта по защите и безопасному использованию Яндекс 360 .
Собрали его для администраторов, технических специалистов и специалистов по ИБ — всех, кто отвечает за безопасность информационных систем, использующих сервисы Яндекс 360.
Рекомендации касаются таких задач, как:
🔺 управление учетными записями и правами доступа;
🔺 двухфакторная аутентификация и восстановление учетных записей;
🔺 мониторинг и анализ аудитных логов;
парольная политика и управление паролями;
🔺 ограничение доступа к внешним сервисам и приложениям;
🔺 защита данных и предотвращение утечек.
Посмотреть стандарт по защите и безопасному использованию Яндекс 360⏩
👍 Используем
🤝 Все работает и так
Собрали его для администраторов, технических специалистов и специалистов по ИБ — всех, кто отвечает за безопасность информационных систем, использующих сервисы Яндекс 360.
Рекомендации касаются таких задач, как:
парольная политика и управление паролями;
Посмотреть стандарт по защите и безопасному использованию Яндекс 360
👍 Используем
🤝 Все работает и так
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8❤4🤝4
ИИ-боты — что умеют, как определить и как от них защититься ⬇️
Эти боты умеют имитировать поведение реальных пользователей — и для этого используют технологии искусственного интеллекта и машинного обучения.
Обнаружить таких ботов традиционными методами сложно — приходится применять поведенческий анализ и сложные алгоритмы машинного обучения.
Именно эти методы защиты способны адаптироваться к новым тактикам атак в реальном времени.
TLS-отпечатки JA3/JA4 — первоэтапная проверка при установлении защищенного соединения.
ИИ-боты могут идеально имитировать поведение человека на самом сайте, но идентификация по параметрам начального этапа TLS-соединения позволяет раскусить техническую начинку бота еще до того, как он начнет совершать действия на странице.
Поведенческий анализ — поскольку ИИ-боты пытаются имитировать человека, именно анализ их поведения (паттернов, кликов, задержек) позволяет выявить скрытую автоматизацию.
Списки верифицированных ботов — надёжная защита от ИИ-краулеров. Система безопасности жестко ограничивает доступ, разрешая сбор информации только доверенным роботам.
В облаке защиту от них на уровне хостинга обеспечивает провайдер.
Когда так не происходит — можно подключить Yandex Smart Web Security (SWS).
Сервис за счёт многоуровневой фильтрации трафика эффективно защищает от:
▶️ DDoS на уровнях L3, L4, L7;
▶️ атак из списка OWASP® Top 10;
▶️ поведенческих угроз и ботов;
▶️ следит за эндпойнтами API;
▶️ ограничивает доступ по геопризнаку или источнику IP.
В гибридных сценариях и вне Yandex Cloud SWS подключают перед инфраструктурой в качестве обратного прокси-сервера со сменой A-записей DNS.
Сервис анализирует трафик в реальном времени с помощью машинного обучения и можно добавить свои правила фильтрации.
Подробнее о типах ботов, признаках их атаки и защите сайтов от них, рассказали в блоге⏩
👍 если нужно больше таких постов
Эти боты умеют имитировать поведение реальных пользователей — и для этого используют технологии искусственного интеллекта и машинного обучения.
Они способны:🔺 решать простые капчи,🔺 эмулировать движение мыши человека,🔺 менять User-Agent и IP-адреса,🔺 соблюдать случайные интервалы между действиями,🔺 превращать ваш продукт в часть обучения для ИИ-системы конкурентов.
Обнаружить таких ботов традиционными методами сложно — приходится применять поведенческий анализ и сложные алгоритмы машинного обучения.
Именно эти методы защиты способны адаптироваться к новым тактикам атак в реальном времени.
Как определить
TLS-отпечатки JA3/JA4 — первоэтапная проверка при установлении защищенного соединения.
ИИ-боты могут идеально имитировать поведение человека на самом сайте, но идентификация по параметрам начального этапа TLS-соединения позволяет раскусить техническую начинку бота еще до того, как он начнет совершать действия на странице.
Поведенческий анализ — поскольку ИИ-боты пытаются имитировать человека, именно анализ их поведения (паттернов, кликов, задержек) позволяет выявить скрытую автоматизацию.
Списки верифицированных ботов — надёжная защита от ИИ-краулеров. Система безопасности жестко ограничивает доступ, разрешая сбор информации только доверенным роботам.
Как защититься от ИИ-ботов
В облаке защиту от них на уровне хостинга обеспечивает провайдер.
Когда так не происходит — можно подключить Yandex Smart Web Security (SWS).
Сервис за счёт многоуровневой фильтрации трафика эффективно защищает от:
В гибридных сценариях и вне Yandex Cloud SWS подключают перед инфраструктурой в качестве обратного прокси-сервера со сменой A-записей DNS.
Сервис анализирует трафик в реальном времени с помощью машинного обучения и можно добавить свои правила фильтрации.
Подробнее о типах ботов, признаках их атаки и защите сайтов от них, рассказали в блоге
👍 если нужно больше таких постов
Please open Telegram to view this post
VIEW IN TELEGRAM
❤8👍6👏4😎1
Forwarded from SourceCraft
2 июня в 12:00 приглашаем на практический вебинар от команды SourceCraft Security. Поговорим о том, какие угрозы несёт ИИ в разработке и как правильно выстроить безопасность Agentic Development Lifecycle: от коммита до продакшена.
Разберём полный цикл безопасной разработки и фундаментальные инструменты:
В финале проведём розыгрыш призов среди самых активных участников.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤4🤝2
Zero Trust: от теории к внедрению ⏩
Традиционная модель «защищённый периметр» уже не работает так эффективно, как прежде.
Гибридная работа, BYOD, удалёнка, облака — всё это делает инфраструктуру сложной и уязвимой.
Теперь каждый сотрудник — потенциальная точка входа. Согласно отчётам, 66% атак связаны с удалённым доступом, а стоимость утечки данных в 2024 году достигла почти $5 млн.
Подход Zero Trust отвечает на этот вызов: он требует проверки каждого запроса, независимо от того, откуда он пришёл.
Zero Trust — это не один продукт, а стратегия, которая объединяет:
🔵 централизованное управление доступом (IdP, MFA);
🔵 микросегментацию сети;
🔵 политику минимальных привилегий;
🔵 постоянный мониторинг активности;
🔵 контроль соответствия требованиям.
Мешают наследие в инфраструктуре, ограниченные бюджеты и сопротивление пользователей.
Поэтому Zero Trust требует не только технологий, но и пересмотра процессов, прозрачной коммуникации и координации между ИБ, ИТ и бизнесом.
Начинайте внедрение с бизнес-критичных данных и систем.
Такой подход позволяет быстро повысить уровень безопасности без полной перестройки всей инфраструктуры.
Работает phased rollout:
1️⃣ Пилот на критичных системах — IdP, MFA, сегментация.
2️⃣ Подключение основных сервисов, настройка мониторинга.
3️⃣ Расширение контроля, автоматизация, continuous compliance.
⏩ Результат: прозрачность, сниженные риски, соответствие требованиям регуляторов и устойчивая безопасность — даже в распределённой и гибридной инфраструктуре.
👍 Уже внедрили
🔥 Работает частично
Традиционная модель «защищённый периметр» уже не работает так эффективно, как прежде.
Гибридная работа, BYOD, удалёнка, облака — всё это делает инфраструктуру сложной и уязвимой.
Теперь каждый сотрудник — потенциальная точка входа. Согласно отчётам, 66% атак связаны с удалённым доступом, а стоимость утечки данных в 2024 году достигла почти $5 млн.
Подход Zero Trust отвечает на этот вызов: он требует проверки каждого запроса, независимо от того, откуда он пришёл.
Что включает в себя Zero Trust
Zero Trust — это не один продукт, а стратегия, которая объединяет:
Когда сложно внедрять
Мешают наследие в инфраструктуре, ограниченные бюджеты и сопротивление пользователей.
Поэтому Zero Trust требует не только технологий, но и пересмотра процессов, прозрачной коммуникации и координации между ИБ, ИТ и бизнесом.
Как начать внедрение
Начинайте внедрение с бизнес-критичных данных и систем.
Такой подход позволяет быстро повысить уровень безопасности без полной перестройки всей инфраструктуры.
Работает phased rollout:
👍 Уже внедрили
🔥 Работает частично
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥4❤2
В 12:00 начинаем вебинар, где:
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4❤3👌2
Эпоха ИИ-агентов — как обеспечить безопасность и эффективность разработки ⬇️
Обсуждаем в офлайне на бизнес-митапе 19 июня лучшие практики, риски и возможности, которые приносит Agentic Development Lifecycle (ADLC) в 2026 году.
Программа:
*️⃣ Когда код пишут не только люди: как меняется подход к разработке в эпоху Agentic Development Lifecycle (ADLC).
Дмитрий Иванов, CEO, SourceCraft
*️⃣ AgentSecOps: как защитить код, инфраструктуру и пайплайны от ошибок AI-агентов. Опыт Яндекса.
Денис Макрушин, CPO SourceCraft Security, Yandex Infrastructure
*️⃣ Дискуссия «Безопасность ИИ агентов в разработке»
Участвуют эксперты SourceCraft, SolidLab и Yandex Cloud
Продолжить общаться можно будет во время фуршета, а в демозоне — протестировать SourceCraft в режиме реального времени🔥
Зарегистрироваться⏩
Обсуждаем в офлайне на бизнес-митапе 19 июня лучшие практики, риски и возможности, которые приносит Agentic Development Lifecycle (ADLC) в 2026 году.
Yandex SourceCraft — платформа со встроенным ИИ-ассистентом для управления полным жизненным циклом разработки.
Платформа помогает командам создавать качественный код, обеспечивая безопасность и контроль на всех этапах.
Программа:
Дмитрий Иванов, CEO, SourceCraft
Денис Макрушин, CPO SourceCraft Security, Yandex Infrastructure
Участвуют эксперты SourceCraft, SolidLab и Yandex Cloud
Продолжить общаться можно будет во время фуршета, а в демозоне — протестировать SourceCraft в режиме реального времени
Зарегистрироваться
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🔥4👍3😁3
Что под капотом Bot Score в Yandex Smart Web Security
На Хабре рассказали, почему пользователям перестало хватать одного режима «включить защиту» и как появился Bot Score — скоринговый механизм для гибкой настройки защиты от роботов.
Вот несколько спойлеров из статьи⬇️ ⬇️
1️⃣ Архитектура не сводится к одной ML-модели. Помимо CatBoost, используются высокоточные эвристики и поведенческие сигналы. Логика проста: не стоит тратить ресурсы модели там, где задачу можно решить обычным
2️⃣ Одна из ключевых идей — учитывать экономику обхода защиты. Для части признаков в CatBoost задали
3️⃣ Высокий Bot Score не обязательно означает вредоносность. В системе верифицировали более 100 типов роботов из 17 категорий — от поисковых краулеров и AI-ботов до сервисов мониторинга и анализа безопасности. Ошибочная блокировка таких роботов может повлиять, например, на индексацию ресурса.
Иду на Хабр⏩
👍 Было интересно
На Хабре рассказали, почему пользователям перестало хватать одного режима «включить защиту» и как появился Bot Score — скоринговый механизм для гибкой настройки защиты от роботов.
Вот несколько спойлеров из статьи
if.monotonic constraints: рост факторов, связанных с роботной активностью, не должен снижать итоговый скор. Чем точнее бот имитирует человека, тем дороже ему обходятся инфраструктура и обход защиты.Иду на Хабр
👍 Было интересно
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍5
Приходите на вебинар по настройке OIDC-приложений в Yandex Identity Hub ⚙️
Разберём, как:
🕐 Правильно использовать OIDC для аутентификации пользователей в приложениях и не допустить ошибок при внедрении.
🕑 Грамотно и безопасно настроить OIDC-приложение и протестировать его работу без развёртывания собственного бэкенда — с нуля до рабочего прототипа.
Пригодится, если хотите глубже изучить:
▶️ основы OIDC и OAuth 2.0 — роли, типы клиентов и grant flows;
▶️ выбор подходящего типа приложения для вашего сценария;
▶️ создание и настройка OIDC-приложения в Yandex Identity Hub;
▶️ тестирование OIDC без написания бэкенда — какие ключевые запросы нужны.
Также покажем, как настройки Identity Hub и параметры запросов влияют на поведение приложения.
❤️ После вебинара вы сможете самостоятельно создавать и настраивать OIDC-приложения в Identity Hub, тестировать OIDC-интеграции без развёртывания серверной части и применять полученные знания при разработке и защите реальных приложений.
🗓
25 июня
12:00 мск
Регистрация⏩
Разберём, как:
Пригодится, если хотите глубже изучить:
Также покажем, как настройки Identity Hub и параметры запросов влияют на поведение приложения.
25 июня
12:00 мск
Регистрация
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍4🤝4
This media is not supported in your browser
VIEW IN TELEGRAM
Вместе делаем хорошее ❤️
Яндекс выпустил отчёт об устойчивом развитии за 2025 год — в нём ежегодно собирают результаты, как наши технологии, люди и проекты помогли сделать жизнь лучше.
Рассказываем о нашем с вами общем вкладе — вместе с сервисами безопасности Yandex Cloud в 2025 году:
🔖 Сервисами информационной безопасности Yandex Cloud пользовался каждый четвёртый коммерческий клиент платформы.
🔖 Yandex Cloud Detection and Response ежедневно обрабатывал более 103 миллиардов событий.
🔖 2 727 человек пришли на оплачиваемые стажировки во всём Яндексе, и 50% из них продолжили работу в компании. Если вы тоже хотите присоединиться, то следите за набором на сайте ⏩
А на обложке поста — афиша о цифровой безопасности Евгении Шабунининой, одной из финалистов арт-проекта «Афишируем хорошее».
Участники проекта визуализировали ключевые направления устойчивого развития: благотворительность, защиту окружающей среды, инклюзию, безопасность и другие.
Цифровую галерею афиш создали современные художники и важные для Яндекса люди: сотрудники, партнёры, преподаватели, студенты и подопечные НКО.
⭐️ Посмотрите все афиши ⏩
Яндекс выпустил отчёт об устойчивом развитии за 2025 год — в нём ежегодно собирают результаты, как наши технологии, люди и проекты помогли сделать жизнь лучше.
Рассказываем о нашем с вами общем вкладе — вместе с сервисами безопасности Yandex Cloud в 2025 году:
А на обложке поста — афиша о цифровой безопасности Евгении Шабунининой, одной из финалистов арт-проекта «Афишируем хорошее».
Участники проекта визуализировали ключевые направления устойчивого развития: благотворительность, защиту окружающей среды, инклюзию, безопасность и другие.
Цифровую галерею афиш создали современные художники и важные для Яндекса люди: сотрудники, партнёры, преподаватели, студенты и подопечные НКО.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤4😍4
Всё самое главное о продуктах и инструментах ИБ Yandex Cloud за май 🗓
Проверяйте, не прошло ли что-то мимо вас:
🖇 Эксперты оценили Smart Web Security в обзоре Anti-malware по защите от DDoS‑атак ⏩
🖇 Запустили подписки в Yandex Security Deck — теперь вы можете выбрать подходящий тариф для защиты вашей инфраструктуры. Подробнее о подписках и тарифах — в документации ⏩
🖇 Опубликовали новую версию стандарта по защите и безопасному использованию Яндекс 360, где собрали практические рекомендации по ключевым задачам администраторов, технических специалистов и специалистов по информационной безопасности.
🖇 Добавили новые рантайм-политики в модуле KSPM Yandex Security Deck для защиты от уязвимостей ядра Linux:
▶️ Copy Fail (CVE‑2026‑31431)
▶️ Dirty Frag (объединяет CVE‑2026‑43284 и CVE‑2026‑43500)
Эти уязвимости позволяют получить root‑права в основных дистрибутивах Linux.
🖇 Больше не принимаем новые OAuth-токены для доступа к Yandex Cloud, полученные через Яндекс ID — о причинах рассказывали в посте ⏩
🤝 Спасибо, всё видели, всё помним
👀 Есть новенькое
Проверяйте, не прошло ли что-то мимо вас:
Эти уязвимости позволяют получить root‑права в основных дистрибутивах Linux.
🤝 Спасибо, всё видели, всё помним
👀 Есть новенькое
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👀6🤝5