Андрей Кузнецов, архитектор Yandex Identity Hub и Yandex Identity and Access Management, напоминает о вебинаре по настройке OIDC-приложений ✔️
↪️ подробности↩️
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥7🔥6🤝4
Прямо сейчас Yandex Cloud наблюдает целевые атаки с шифрованием данных в Linux-инфраструктуре российских организаций.
В кампании участвуют APT-группировки Bearlyfy (Labubu, Toy Ghouls) и Head Mare (PhantomCore). Основные цели атак — узлы прикладных служб, виртуализации и баз данных.
Используют публичные интерфейсы прикладных служб и веб-приложения. Имплант может находиться в скрытой фазе до двух лет. Отсутствие текущей сетевой активности к gsocket-релеям ещё не означает чистоту инфраструктуры.
Рекомендации
⚫️ Изолируйте публичные интерфейсы прикладных служб. Административные API, СУБД, интерфейсы агентов автоматизации и серверы видеоконференций должны быть доступны только из выделенного сегмента, но не из интернета. Для фильтрации на уровне ВМ используйте Security Groups в Yandex Compute Cloud, для публичных веб-фронтов — Yandex Smart Web Security.⚫️ Сегментируйте сеть по уровням доверия. Отделите базы данных и хранилища резервных копий от прикладных сегментов, VPN-маршрутов и внешних точек входа. Используйте отдельные сети Yandex Virtual Private Cloud или подсети с собственными Security Groups, Yandex Cloud Interconnect для связности с корпоративной сетью и NAT Gateway для централизации исходящего трафика.⚫️ Отключите аутентификацию по паролю через SSH для служебных учетных записей. Для административного доступа используйте ключи, MFA и OS Login. Это привязывает SSH-доступ к учетным записям в Yandex Cloud, позволяет хранить ключи централизованно, исключает локальные ~/.ssh/authorized_keys как точку управления и передает события подключения в Yandex Audit Trails.⚫️ Перенесите резервные копии в иммутабельное хранилище. Используйте Yandex Object Storage с Object Lock поверх версионированного бакета в режиме Compliance или с постоянным Legal Hold. Режим Governance недостаточен, потому что скомпрометированная учетная запись с ролью storage.admin может снять такую защиту.⚫️ Применяйте принцип минимальных привилегий. Назначайте сервисным аккаунтам только необходимые IAM-роли, ограничивайте доступ конкретными бакетами и операциями, не используйте лишние статические ключи. Храните и ротируйте секреты в Yandex Lockbox.⚫️ Мониторьте исходящий трафик с прикладных узлов. Соединения к нестандартным портам и неизвестным внешним адресам рассматривайте как приоритетный сигнал. Храните журналы на максимальную доступную глубину: из-за скрытой фазы импланта ретроспективный поиск важнее текущего состояния.⚫️ Используйте Yandex Cloud Logging для централизации журналов ВМ, Yandex Audit Trails для событий IAM и data plane, включая Flow- и DNS-логи, и Yandex Cloud Detection and Response для сетевой видимости.⚫️ Сканируйте уязвимости в образах и артефактах в Yandex Cloud Registry до публикации. Это позволяет сократить риск на стороне цепочки сборки.⚫️ Контролируйте целостность системных каталогов Linux-узлов: /etc/cron.d/, /var/spool/cron/, /lib/systemd/system/, ~/.ssh/, ~/.config/. Проверяйте подмену легитимных systemd-юнитов, cron-команды с pkill -0 и exec -a, маскировку процессов под ядерные потоки, учетные записи без следов создания и интерактивных входов, а также расхождение между mtime и Birth time на годы.⚫️ Сканируйте файловую систему и память YARA-правилами. Проверка памяти особенно важна, потому что gsocket может выполняться из memfd без файла на диске.⚫️ При обнаружении компрометации не перезагружайте и не выключайте узел до снятия снимков системного и пользовательских дисков, а по возможности и дампа памяти средствами Yandex Compute Cloud. Изолируйте узел через Security Groups без отключения сетевого интерфейса, обратитесь в техническую поддержку Yandex Cloud и выполните ротацию всех учетных данных, доступных скомпрометированному узлу. Заранее настроенные снапшоты по расписанию и Yandex Cloud Backup упрощают восстановление.⚫️ Используйте встроенные средства Yandex Cloud. Yandex Identity Hub и федерация удостоверений позволяют централизовать административный доступ с временем жизни сессии до шести часов. Yandex Security Deck помогает выявлять избыточные права, ошибки в конфигурации инфраструктуры, Kubernetes-кластеров и открытые секреты. Yandex Cloud Detection and Response помогает обнаруживать вредоносную сетевую активность и контролировать изменения в IAM, а также сохраняет аудит за пределами контура заказчика.
Затронутые технологии
gsocket, revsocks, обратные SSH-туннели, GOST, rsocx, cloudflared, localtonet, systemd, cron.hostd) и Babuk-вариант для Linux/ESXi.Подробности в блоге⏩
Если вам нужна дополнительная информация, пожалуйста, напишите на cloudtrust@yandex-team.ru.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11❤5🤝3
SECaaS для финансового сектора
Приходите на круглый стол, где вместе с экспертами из MWS, Т1, Yandex Cloud и Ngenix обсудим:
📖 какие задачи ИБ уже можно передавать в сервисную или гибридную модель,
📖 какие требования финансовый сектор предъявляет к таким решениям,
📖 как выстраивается взаимодействие и распределение ответственности между организацией и провайдером.
О практиках SecOps в облаке для финансового сектора расскажет Мария Кириллова, менеджер продуктов Security, Yandex Cloud:
🔵 какие задачи безопасности банк может решать с помощью облачных сервисов,
🔵 как выстраивать мониторинг,
🔵 как обеспечить реагирование на инциденты с учётом требований регуляторов — от сбора событий и работы с Audit Trails до использования облачного SIEM и модели SOCaaS.
🗓 Ждём вас в онлайне
2 июля
11:00 мск
Регистрация⏩
Приходите на круглый стол, где вместе с экспертами из MWS, Т1, Yandex Cloud и Ngenix обсудим:
О практиках SecOps в облаке для финансового сектора расскажет Мария Кириллова, менеджер продуктов Security, Yandex Cloud:
2 июля
11:00 мск
Регистрация
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍3🤝3
SolidWall WAF — наш новый модуль в SWS. Он сочетает негативную и позитивную модели защиты, помогает выявлять продвинутых ботов и проводить инвентаризацию API.
Что отличает SolidWall WAF:
самых популярных WAF в России.
не только от стандартных уязвимостей (OWASP Top 10),
но и от логических атак, мошенничества, целевых атак
на 0‑day уязвимости и переборных атак.
защиты с минимальными ложными срабатываниями.
берём на себя.
Хочу потестировать
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👍5❤3
Обнаружена первая известная guest-to-host-уязвимость, срабатывающая как на Intel, так и на AMD — use-after-free в подсистеме ShadowMMU гипервизора Linux KVM/x86.
✨ подвержен KVM, не зависит от QEMU
✨ отключенная вложенная виртуализация (nested virtualization) сильно затрудняет эксплуатацию.
Подробная статья⏩
▪️ Влияния на сервисы и пользователей Yandex Cloud уязвимость не оказывает, потому что:
🔺 вложенная виртуализация (nested virtualization) выключена
🔺 аппаратная технология Extended Page Tables (EPT) включена
✔️ Но мы все равно обновились — применяем исправленные стабильные версии, выпущенные 04 июля 2026 года.
Подробности в блоге ⏩
Общее влияние CVE-2026-53359 – Januscape:
Подробная статья
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🤝4👍3
Идёте на Yandeх Scale 2026, флагманскую технологическую конференцию Yandex Cloud? Пора занимать места!
В этом году собираем всех, кто вместе с Yandex Cloud выходит за пределы облака — когда инфраструктура, данные, ИИ, безопасность и платформенные сервисы работают как универсальная технологическая платформа для создания IT-продуктов.
Подробно о докладах по безопасности будем рассказывать постепенно, но будьте уверены — кроме продуктовых анонсов, воркшопов и возможности пообщаться с командой Security мы готовим несколько больших сюрпризов
Регистрируйтесь сейчас, чтобы быть в курсе
Подписывайтесь на канал Yandex Scale 2026 @yandexscale
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10❤6👀4👍1
Media is too big
VIEW IN TELEGRAM
Показываем Yandex SIEM в работе прямо здесь ну почти
Полную версию смотрите в новом выпуске AM DEMO. Нужное можно искать сразу по таймкодам⬇️ ⬇️ ⬇️
Полную версию смотрите в новом выпуске AM DEMO. Нужное можно искать сразу по таймкодам
01:14 Настройка событий для логирования02:18 Расследования и работа с запросами04:02 Пакеты правил корреляции05:16 Редактирование правил и режимы обработки06:55 Исключения и удобство для аналитиков08:01 Мониторинг событий и производительности09:46 Алерты и помощник аналитика13:02 Масштабируемость и инфраструктура14:12 Хранение логов и расследование длительных атак⏩ Смотреть
Please open Telegram to view this post
VIEW IN TELEGRAM
❤11🔥5🤝4👍2
Media is too big
VIEW IN TELEGRAM
Модуль управления уязвимостями в Yandex Security Deck вышел в Public Preview 🔥
Как работает модуль — показываем в видео⬆️ ⬆️ ⬆️
⭐️ Если вы храните контейнерные образы в Container Registry или Cloud Registry и вам важно регулярно понимать, какие уязвимости есть в артефактах разработки, насколько они критичны и где эти образы уже используются.
Модуль управления уязвимостями помогает закрыть этот сценарий в одном интерфейсе Yandex Security Deck:
🔺 объединяет сканирование образов из Container Registry и Cloud Registry,
🔺 показывает найденные уязвимости в едином контексте
🔺 помогает быстрее определить, какие риски требуют внимания в первую очередь
⭐️ Если у вас подключён модуль контроля Kubernetes, вы сможете видеть уязвимые образы не только в реестрах, но и в запущенных кластерах Managed Kubernetes. Это помогает оценивать не только наличие уязвимости в образе, но и её фактическое влияние на рабочую инфраструктуру.
С 13 июля использование модуля управления уязвимостями тарифицируется ежемесячно по правилам сервиса Yandex Security Deck.
↪️ Как начать работу ↩️
Как работает модуль — показываем в видео
Когда полезен модуль управления уязвимостями
Модуль управления уязвимостями помогает закрыть этот сценарий в одном интерфейсе Yandex Security Deck:
О тарификации
С 13 июля использование модуля управления уязвимостями тарифицируется ежемесячно по правилам сервиса Yandex Security Deck.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤5🔥5🤝3
Еще два ГОСТ у платформы Yandex Cloud ✔️
Yandex Cloud — первая облачная платформа, которая получила сертификаты соответствия российским стандартам:
✨ ГОСТ 57580.3-2022 — описывает требования к управлению рисками реализации информационных угроз. Стандарт определяет, как планировать, внедрять, контролировать и совершенствовать систему — от выявления угроз до реагирования на инциденты.
✨ ГОСТ 57580.4-2022 — содержит требования к операционной надёжности. Документ устанавливает меры, которые помогают предотвратить сбои в работе систем и минимизировать последствия нарушений.
Сертификаты подтверждают, что платформа соответствует требованиям к устойчивости и безопасности IT-инфраструктуры в финансовом секторе: банков, кредитных организаций, финтех-компаний и платёжных систем.
👍 о, такое полезно
🎉 просто поздравляем!
Yandex Cloud — первая облачная платформа, которая получила сертификаты соответствия российским стандартам:
Сертификаты подтверждают, что платформа соответствует требованиям к устойчивости и безопасности IT-инфраструктуры в финансовом секторе: банков, кредитных организаций, финтех-компаний и платёжных систем.
👍 о, такое полезно
🎉 просто поздравляем!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍11🎉8🔥7
Media is too big
VIEW IN TELEGRAM
Как начать работу в Security Deck
В видео рассказали, как создать и настроить окружение Security Deck и какие права доступа необходимы.
🕐 Как создать окружение Security Deck. Здесь потребуются права для работы с модулями. Подробнее в документации ⏩
🕑 Как посмотреть дашборд и операции с окружением. Подробнее в документации ⏩
🕒 Как изменить окружение, коннектор и приемник алертов. Подробнее в документации ⏩
🕓 Как настроить права доступа к окружению. Подробнее в документации ⏩
И заодно напоминаем — с 24 июня Yandex Security Deck в статусе GA и теперь сопровождается соглашением об уровне обслуживания (SLA).
Ещё можно забрать это видео здесь⬇️ ⬇️ ⬇️
▶️ YouTube
▶️ ВКонтакте
👍 Нужно больше таких сценариев
В видео рассказали, как создать и настроить окружение Security Deck и какие права доступа необходимы.
Окружение Security Deck — это контейнер, который содержит:
✓ настройки и ресурсы модулей Security Deck
✓ перечень контролируемых ресурсов
✓ параметры контроля и другие настройки
Окружения позволяют более гранулярно управлять безопасностью инфраструктуры в Yandex Cloud, проверяя ее на соответствие отраслевым стандартам безопасности.
Ещё можно забрать это видео здесь
👍 Нужно больше таких сценариев
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍5❤3
This media is not supported in your browser
VIEW IN TELEGRAM
Капча или капчА?
Это был не основной вопрос, который Руслан Сабиргалиев, руководитель группы коммерческих проектов Антиробота, обсудил с ведущими подкаста Podlodka.
Больше времени ушло на разговор о том:
⏩ Как, почему и куда развиваются капчи
⏩ Где заканчивается обычная капча и начинается антифрод
⏩ Что делать, когда нормального пользователя система внезапно считает подозрительным
⏩ Как устроена экономика атак: зачем боты приходят, сколько это может стоить сервису и почему иногда проще усложнить жизнь атакующим, чем пытаться идеально отличить человека от машины
Смотрите полностью или выбирайте самое интересное по таймкодам:
Смотреть полный выпуск на YouTube▶️
❤️ КапчА!
👍 Капча, конечно же
Это был не основной вопрос, который Руслан Сабиргалиев, руководитель группы коммерческих проектов Антиробота, обсудил с ведущими подкаста Podlodka.
Больше времени ушло на разговор о том:
Смотрите полностью или выбирайте самое интересное по таймкодам:
02:22 Что такое капча14:24 Невидимая капча 30:23 Как устроена капча внутри 45:48 Баланс между защитой и доступностью 49:02 Хорошие и плохие роботы 01:00:55 Рекомендации по использованию капчи 01:07:30 Мимикрия капчи 01:12:50 Метрики улучшения 01:18:55 Будущее капчи 01:20:10 И что в итогеСмотреть полный выпуск на YouTube
❤️ КапчА!
👍 Капча, конечно же
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍5🔥3
Проверьте, знаете ли вы базу SIEM — ответьте на 6 вопросов под этим постом⬇️ ⬇️ ⬇️
А чтобы освежить знания, пригодятся эти статьи в нашем блоге:
⏩ SIEM-система: что это такое и как выбрать решение для бизнеса
⏩ Как расследовать облачные инциденты в Yandex SIEM
А чтобы освежить знания, пригодятся эти статьи в нашем блоге:
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥3👍2😍1
Что из перечисленного НЕ входит в основные этапы работы SIEM?
Anonymous Quiz
2%
Сбор логов
5%
Нормализация данных
5%
Корреляция событий
88%
Шифрование пользовательского трафика
Что означает низкое значение MTTD?
Anonymous Quiz
8%
Логи занимают меньше места
3%
Система быстрее обновляется
63%
Инциденты обнаруживаются быстрее
26%
Снижается количество ложных срабатываний
Какой пример лучше всего описывает корреляцию событий?
Anonymous Quiz
0%
Сохранение логов за год
0%
Архивирование журналов
100%
Связь нескольких подозрительных событий в одну возможную атаку
0%
Удаление устаревших записей
Что обычно делает EDR, в отличие от SIEM?
Anonymous Quiz
0%
Хранит логи дольше
5%
Формирует отчёты для регуляторов
95%
Выявляет и помогает остановить угрозы на конечных устройствах
0%
Собирает события только из файрволов
Какая система отвечает за автоматизацию реагирования?
Anonymous Quiz
17%
SIEM
10%
XDR
71%
SOAR
2%
IDS
Какая связка считается оптимальной?
Anonymous Quiz
5%
VPN + Firewall + Proxy
2%
DLP + CASB + WAF
85%
SIEM + XDR + SOAR
7%
SIEM + VPN + IDS