Безопасно говоря
677 subscribers
222 photos
15 videos
131 links
Следим за рисками, отражаем атаки, делимся решениями. Всё о безопасности облачной инфраструктуры — практика, кейсы и инсайты от команды Yandex Cloud, которая защищает её каждый день.
Download Telegram
Всё самое главное о продуктах и инструментах ИБ Yandex Cloud за июль ▪️

Хотите — смотрите карточки⬆️⬆️⬆️

А если удобнее читать — выбирайте подходящий пост из списка ⬇️⬇️⬇️

✔️ Закрыли свежую уязвимость CVE-2026-53359 — Januscape.

✔️ Показали обзор Yandex SIEM от AM Live.

✔️ Получили ещё два ГОСТа — ГОСТ 57580.3-2022 и ГОСТ 57580.4-2022. Они особенно актуальны для организаций финансового сектора.

✔️ Выпустили модуль управления уязвимостями Yandex Security Deck в Public Preview.

✔️ Добавили функциональность для контроля блокирующих политик в модуль контроля Kuberntes® в Yandex Security Deck.

✔️ Рассказали, как защититься от шифровальщиков с помощью автоматических настроек модуля контроля конфигураций Yandex Security Deck.

✔️ Разбирались, что происходит с капчами — на подкасте Podlodka вместе с Русланом Сабиргалиевым, руководителем группы коммерческих проектов Антиробота.

🤝 Спасибо, всё видели, всё помним
👀 Есть новенькое
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👏74👍2👀2
Media is too big
VIEW IN TELEGRAM
Продолжаем распаковывать сервисы безопасности Yandex Cloud ❤️

Распакованный Yandex SIEM лежит в этом посте

🔒 Зачем нужна единая панель управления безопасностью облачной инфраструктуры — например, Yandex Security Deck в Yandex Cloud
⬇️⬇️⬇️

Чтобы постоянно понимать, что происходит с ресурсами, запущенными в облаке:

🔺какие настройки изменились,
🔺где появились открытые доступы,
🔺какие данные лежат в бакетах,
🔺есть ли уязвимости в контейнерных образах,
🔺насколько защищена конфигурация Kubernetes-кластеров и рабочих нагрузок,
🔺какие сработки требуют внимания.

Распаковка 🔒 — в новом выпуске AM DEMO.

Смотрите полностью на YouTube

▶️ Или выбирайте таймкоды:

00:00 Что такое Security Deck

00:36 Настройка ролей и сервисного аккаунта

02:56 Соответствие требованиям и дашборды

04:40 Контроль конфигураций облака

06:21 Поиск чувствительных данных

09:55 Безопасность Kubernetes

11:38 Управление уязвимостями в контейнерных образах

14:02 Алерты и работа со сработками

16:23 ИИ-ассистент в карточке алерта

22:38 Модель совместной ответственности

🔒 Запросить демо Yandex Security Deck

👍 Продолжаем видео-распаковки
🙏 Давайте лучше текстом!
Please open Telegram to view this post
VIEW IN TELEGRAM
9👍5🙏2
Добавили в Yandex Identity Hub много нового 🔥

Yandex Identity Hub — IdP-сервис, который позволяет построить корпоративную систему Single Sign‑On (SSO) и MFA в организации без необходимости разворачивать и поддерживать on‑premises-решения.

Подробнее


В этом релизе мы повышали безопасность, гибкость настройки доступа и удобство для пользователей.

В карточках рассказываем о пяти самых больших обновлениях⬆️⬆️⬆️

А здесь — обновления поменьше.

Добавили:

Срок жизни учётных записей — теперь при создании или обновлении профиля можно задать срок действия аккаунта. Идеально для временных учёток.

Историю паролей — настройка находится в парольных политиках и запрещает пользователям использовать предыдущие пароли.

Больше атрибутов пользователя в новом блоке Job Info — название организации, подразделение, должность, табельный номер. Можно синхронизировать из AD или заполнять для передачи в другие сервисы.

Трансформацию атрибутов в SAML — чтобы настраивать преобразование значений перед отправкой в SAML Response: например, приводить к одному регистру или обрезать суффикс.

Упрощённый вход для федеративных пользователей — в настройках Брендирования теперь есть автоматический редирект в IdP и возможность размещения кнопок для входа через IdP.

Возможность управлять требованиями PKCE и authentication_methods для OIDC‑приложений.
 
Поддержка SAML NameID format: urn:oasis:names:tc:SAML:2.0:nameid-format:transient.

Подробности — в документации

👍 Есть полезное!
🤝 Подождём следующих обновлений
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍74
⤴️Вся безопасность облака в одном окне⤵️

Безопасность облака часто воспринимают как набор разрозненных инструментов, где всё отдельно — комплаенс, контейнеры, данные. Плюс ручная сборка доказательств для аудиторов и незакрытые слепые зоны в инфраструктуре.

✔️ Мы уверены, что безопасность облака можно автоматизировать.

1 сентября зовем CISO, архитекторов и инженеров ИБ, DevSecOps-команды на практический вебинар «Как автоматизировать безопасность облака: от комплаенса до Kubernetes».

Покажем, как закрыть ключевые задачи ИБ в одном окне с помощью Yandex Security Deck.

Разберём, как:


⭐️ Автоматизировать соответствие требованиям регуляторов по 152-ФЗ, PCI DSS, ГОСТ Р 57580, стандарту безопасности Yandex Cloud и CIS Benchmark.

⭐️ Выстроить безопасную разработку через управление уязвимостями и контроль Kubernetes — в образах и в runtime.

⭐️ Контролировать чувствительные данные в бакетах Object Storage и Яндекс Диске: поиск, классификацию и непрерывный мониторинг;

А ещё — каковы типовые сценарии автоматизации ИБ и сокращение времени реакции на атаки и как проактивно обнаруживать угрозы облачной платформы и приоритизацировать риски по критичности.

🔖Если уже есть вопросы по теме, присылайте в комментариях — разберём на вебинаре.

➡️ 1 сентября
16:00 мск

Регистрация
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍5🤝3
Приходите на бесплатные пробные экзамены на сертификат Yandex Cloud Security Specialist

Пробные экзамены помогут:

🔖 Проверить готовность к реальной сертификации.

🔖 Познакомиться с форматом заданий и типами вопросов.

🔖 Выявить темы, которые требуют дополнительного изучения.

Подробности и регистрация — по ссылке


⤴️О сертификации⤵️

Сертификат пригодится
, если хотите карьерного роста — он подтвердит вашу квалификацию по работе с сервисами безопасности Yandex Cloud для работодателя и заказчиков и будет преимуществом при трудоустройстве:

▶️ 70% руководителей считают наличие сертификата преимуществом при найме.

▶️ В некоторых компаниях пройденная сертификация становится понятным и объективным способом оценки и может влиять на карьерный трек.

🖇 Подготовиться к сертификации поможет вебинар — его проводили лид программы Екатерина Коровашко и руководитель продукта Security Deck Рами Мулейс.

Смотреть:
▶️ YouTube
🖥 Сайт Yandex Cloud

А в этом посте собрали все бесплатные практические курсы по Security

👍 такое берём, пора!
🎄 пока не трогаем, это на Новый год
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🎄53
⚡️ Закрываем свежую уязвимость SCTPhantom (CVE-2026-64564) — повышение привилегий и выход из контейнера в ядре Linux.

Базовая оценка

CVSS 4.0: 8.5 (High) — оценка Tencent Zhuque Lab

CVSS 3.1: 9.8 (Critical)
— оценка CNA kernel.org, вектор AV:N. Сетевой вектор в этой оценке спорен: эксплуатация требует локального доступа.

Что случилось

SCTPhantom — уязвимость обращения к освобожденной памяти (use-after-free) в подсистеме SCTP ядра Linux, позволяющая локальному непривилегированному процессу получить права суперпользователя (root) на узле.

В контейнере с минимальными привилегиями и штатным профилем seccomp, по данным исследователей, возможен выход из контейнера на узел.

Вектор доступен только при загруженном модуле sctp.

Kubernetes® и сетевые плагины SCTP не используют, поэтому блокировка модуля закрывает вектор без потерь для большинства кластеров.

Исследователи Tencent продемонстрировали рабочий эксплойт, поэтому обновление следует считать срочным.


Какие версии Linux затронуты

Затронуты все версии, начиная с ядра 2.6.25 — до версии с исправлением.
 
Исправленные версии:
6.6.148 (стабильная ветка 6.6.y)
6.12.101 (стабильная ветка 6.12.y)
6.18.42 (стабильная ветка 6.18.y)
7.1.6 (стабильная ветка 7.1.y)
7.2-rc5 (mainline)
 
🔖 Вендоры дистрибутивов бэкпортируют исправление, сохраняя прежний номер версии ядра — сверяйтесь с бюллетенем вашего дистрибутива.

Что нужно сделать

1️⃣ Для Yandex Managed Service for Kubernetes®: примените защитный DaemonSet. Это основная мера: ревизия образа узла с исправленным ядром ещё не выпущена.
 
2️⃣ Для Yandex Compute Cloud: временно заблокируйте и выгрузите модули sctp вручную. Постоянное решение: обновите ядро до исправленной версии.
 
3️⃣ На узлах, где модуль sctp остался загружен, не размещайте недоверенные нагрузки рядом с доверенными — по возможности вынесите их на отдельные узлы.

Как проверить затронуты ли вы и более подробные рекомендации — в нашем блоге

Если остались вопросы — пожалуйста, обратитесь к вашему аккаунт-менеджеру или в техническую поддержку
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍4🤝4👏1
This media is not supported in your browser
VIEW IN TELEGRAM
6🔥3
Воркшопы на ☁️☁️☁️☁️☁️☁️

Приходите попрактиковать защиту ИИ‑приложений от таких атак как промпт‑инъекции, джейлбрейк, DoW и поработать аналитиком SOC — пройти полный путь от поиска событий до расследования инцидента.

Подробнее о наших воркшопах рассказывает Мария Зубченко, менеджер продуктов безопасности Yandex Cloud ⬆️⬆️⬆️

Регистрация
Please open Telegram to view this post
VIEW IN TELEGRAM
7🔥4👍3
Ищите чувствительные данные в бакете прямо из интерфейса Object Storage 🔔

Теперь функциональность модуля контроля данных Yandex Security Deck доступна в интерфейсе Object Storage — ничего не нужно дополнительно разворачивать и отдельно настраивать.

Что это даёт:

Находит персональные данные, банковские карты и секреты — пароли, ключи доступа, токены, паспортные данные.

Помогает выполнять требования ФЗ-152 — видно, где именно хранятся ПДн.

Сканирование точечно — по нужному пути или по всему бакету, оплата только за объём сканирования.


Как это работает:

1️⃣ Откройте бакет

2️⃣ Перейдите на вкладку «Безопасность» → «Поиск чувствительных данных»

3️⃣ Запустите новое сканирование: выберите типы данных, при необходимости ограничив выборку по размеру файлов, ключу объекта или префиксу

4️⃣ Получите отчёт с найденными срабатываниями

Всё это показываем на одном скрине ⬆️⬆️⬆️

Подробнее в документации
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍4🤝1
Media is too big
VIEW IN TELEGRAM
Теневой ИИ: запретить сотрудникам их ИИ-инструменты или есть варианты

В новом выпуске подкаста «Безопасно говоря»:

⭐️ Обсуждаем, что делать, если сотрудники решают рабочие задачи в публичных моделях или даже подключают кодовых ассистентов, а то и запускают ИИ-агентов внутрь корпоративной инфраструктуры.

⭐️ Разбираемся, почему классических DLP и политик безопасности уже может быть недостаточно, как защищать данные и инфраструктуру и что делать, когда внедрение AI происходит быстрее, чем меняются процессы безопасности.

Гости и ведущие:

Евгений Кокуйкин, основатель HiveTrace

Сергей Голованов, главный эксперт «Лаборатории Касперского»

Антон Черноусов, Developer Advocate Yandex Cloud

Сергей Нестерук, эксперт по безопасности ML Yandex Cloud


Смотрите выпуск полностью
YouTube
VK Видео
Яндекс Музыка и другие подкаст-платформы

Или выбирайте самое интересное по таймкодам:
00:00 Интро

00:38 Знакомство с темой и гостями

02:14 Shadow AI, IT и неконтролируемые устройства

04:31 Как данные незаметно утекают в личную почту

05:58 Но AI помогает, как же его запрещать

06:45 Запретить нельзя контролировать

08:02 Кодовые агенты и доступ к исходному коду

09:12 С чего компании начинать управление AI-рисками

11:36 Что не надо “грузить” в AI

12:49 Как пользоваться AI безопасно

13:52 Любую переписку стоит считать потенциально публичной

16:11 Сотрудники используют неразрешённые AI-инструменты — что делать?

18:14 Сотрудники всё равно обходят корпоративные ограничения

21:47 Что меняется, когда агент получает доступ к инфраструктуре

23:12 Как контролировать действия AI-агента

25:55 Кто виноват в инциденте — человек или агент?

26:40 Не нужно бежать за эффективностью в ущерб безопасности

27:48 Чат-боты, AI-агенты и новые виды атак

33:42 Запретить AI или всё-таки возглавить его внедрение

37:22 Главное правило: пишите так, будто это окажется в интернете

38:48 Юридические последствия утечек

43:43 Можно ли измерить реальное использование AI в компании

44:57 Почему количество токенов не равно эффективности

46:53 Как понять, приносит ли AI бизнесу пользу

50:10 Что делать с рисками AI прямо сегодня


Какой политики придерживаетесь вы?

👻 Запретили
🗿 Ограничили
👍 Возглавили
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🗿4🔥3😁31