Безопасность облака часто воспринимают как набор разрозненных инструментов, где всё отдельно — комплаенс, контейнеры, данные. Плюс ручная сборка доказательств для аудиторов и незакрытые слепые зоны в инфраструктуре.
1 сентября зовем CISO, архитекторов и инженеров ИБ, DevSecOps-команды на практический вебинар «Как автоматизировать безопасность облака: от комплаенса до Kubernetes».
Покажем, как закрыть ключевые задачи ИБ в одном окне с помощью Yandex Security Deck.
Разберём, как:
А ещё — каковы типовые сценарии автоматизации ИБ и сокращение времени реакции на атаки и как проактивно обнаруживать угрозы облачной платформы и приоритизацировать риски по критичности.
16:00 мск
Регистрация
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍5🤝3
Приходите на бесплатные пробные экзамены на сертификат Yandex Cloud Security Specialist ✨
Пробные экзамены помогут:
🔖 Проверить готовность к реальной сертификации.
🔖 Познакомиться с форматом заданий и типами вопросов.
🔖 Выявить темы, которые требуют дополнительного изучения.
⤴️ О сертификации⤵️
Сертификат пригодится, если хотите карьерного роста — он подтвердит вашу квалификацию по работе с сервисами безопасности Yandex Cloud для работодателя и заказчиков и будет преимуществом при трудоустройстве:
▶️ 70% руководителей считают наличие сертификата преимуществом при найме.
▶️ В некоторых компаниях пройденная сертификация становится понятным и объективным способом оценки и может влиять на карьерный трек.
🖇 Подготовиться к сертификации поможет вебинар — его проводили лид программы Екатерина Коровашко и руководитель продукта Security Deck Рами Мулейс.
Смотреть:
▶️ YouTube
🖥 Сайт Yandex Cloud
А в этом посте собрали все бесплатные практические курсы по Security⏩ ⏩
👍 такое берём, пора!
🎄 пока не трогаем, это на Новый год
Пробные экзамены помогут:
Подробности и регистрация — по ссылке⏩
Сертификат пригодится, если хотите карьерного роста — он подтвердит вашу квалификацию по работе с сервисами безопасности Yandex Cloud для работодателя и заказчиков и будет преимуществом при трудоустройстве:
Смотреть:
А в этом посте собрали все бесплатные практические курсы по Security
👍 такое берём, пора!
🎄 пока не трогаем, это на Новый год
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🎄5⚡3
Базовая оценка
CVSS 4.0: 8.5 (High) — оценка Tencent Zhuque Lab
CVSS 3.1: 9.8 (Critical) — оценка CNA kernel.org, вектор AV:N. Сетевой вектор в этой оценке спорен: эксплуатация требует локального доступа.
Что случилось
SCTPhantom — уязвимость обращения к освобожденной памяти (use-after-free) в подсистеме SCTP ядра Linux, позволяющая локальному непривилегированному процессу получить права суперпользователя (root) на узле.
В контейнере с минимальными привилегиями и штатным профилем seccomp, по данным исследователей, возможен выход из контейнера на узел.
Вектор доступен только при загруженном модуле sctp.
Kubernetes® и сетевые плагины SCTP не используют, поэтому блокировка модуля закрывает вектор без потерь для большинства кластеров.
Исследователи Tencent продемонстрировали рабочий эксплойт, поэтому обновление следует считать срочным.
Какие версии Linux затронуты
Затронуты все версии, начиная с ядра 2.6.25 — до версии с исправлением.
Исправленные версии:
6.6.148 (стабильная ветка 6.6.y)
6.12.101 (стабильная ветка 6.12.y)
6.18.42 (стабильная ветка 6.18.y)
7.1.6 (стабильная ветка 7.1.y)
7.2-rc5 (mainline)
Что нужно сделать
sctp вручную. Постоянное решение: обновите ядро до исправленной версии.sctp остался загружен, не размещайте недоверенные нагрузки рядом с доверенными — по возможности вынесите их на отдельные узлы.Как проверить затронуты ли вы и более подробные рекомендации — в нашем блоге
Если остались вопросы — пожалуйста, обратитесь к вашему аккаунт-менеджеру или в техническую поддержку
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍4🤝4👏1
Приходите попрактиковать защиту ИИ‑приложений от таких атак как промпт‑инъекции, джейлбрейк, DoW и поработать аналитиком SOC — пройти полный путь от поиска событий до расследования инцидента.
Подробнее о наших воркшопах рассказывает Мария Зубченко, менеджер продуктов безопасности Yandex Cloud
Регистрация
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7🔥4👍3
Ищите чувствительные данные в бакете прямо из интерфейса Object Storage 🔔
Теперь функциональность модуля контроля данных Yandex Security Deck доступна в интерфейсе Object Storage — ничего не нужно дополнительно разворачивать и отдельно настраивать.
Как это работает:
1️⃣ Откройте бакет
2️⃣ Перейдите на вкладку «Безопасность» → «Поиск чувствительных данных»
3️⃣ Запустите новое сканирование: выберите типы данных, при необходимости ограничив выборку по размеру файлов, ключу объекта или префиксу
4️⃣ Получите отчёт с найденными срабатываниями
Всё это показываем на одном скрине⬆️ ⬆️ ⬆️
Подробнее в документации⏩ ⏩
Теперь функциональность модуля контроля данных Yandex Security Deck доступна в интерфейсе Object Storage — ничего не нужно дополнительно разворачивать и отдельно настраивать.
Что это даёт:⏩ Находит персональные данные, банковские карты и секреты — пароли, ключи доступа, токены, паспортные данные.⏩ Помогает выполнять требования ФЗ-152 — видно, где именно хранятся ПДн.
Сканирование точечно — по нужному пути или по всему бакету, оплата только за объём сканирования.
Как это работает:
Всё это показываем на одном скрине
Подробнее в документации
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤5🤝2
Media is too big
VIEW IN TELEGRAM
Теневой ИИ: запретить сотрудникам их ИИ-инструменты или есть варианты❓
В новом выпуске подкаста «Безопасно говоря»:
⭐️ Обсуждаем, что делать, если сотрудники решают рабочие задачи в публичных моделях или даже подключают кодовых ассистентов, а то и запускают ИИ-агентов внутрь корпоративной инфраструктуры.
⭐️ Разбираемся, почему классических DLP и политик безопасности уже может быть недостаточно, как защищать данные и инфраструктуру и что делать, когда внедрение AI происходит быстрее, чем меняются процессы безопасности.
Смотрите выпуск полностью
⏩ YouTube
⏩ VK Видео
⏩ Яндекс Музыка и другие подкаст-платформы
Или выбирайте самое интересное по таймкодам:
Какой политики придерживаетесь вы?
👻 Запретили
🗿 Ограничили
👍 Возглавили
В новом выпуске подкаста «Безопасно говоря»:
Гости и ведущие:
Евгений Кокуйкин, основатель HiveTrace
Сергей Голованов, главный эксперт «Лаборатории Касперского»
Антон Черноусов, Developer Advocate Yandex Cloud
Сергей Нестерук, эксперт по безопасности ML Yandex Cloud
Смотрите выпуск полностью
Или выбирайте самое интересное по таймкодам:
00:00 Интро
00:38 Знакомство с темой и гостями
02:14 Shadow AI, IT и неконтролируемые устройства
04:31 Как данные незаметно утекают в личную почту
05:58 Но AI помогает, как же его запрещать
06:45 Запретить нельзя контролировать
08:02 Кодовые агенты и доступ к исходному коду
09:12 С чего компании начинать управление AI-рисками
11:36 Что не надо “грузить” в AI
12:49 Как пользоваться AI безопасно
13:52 Любую переписку стоит считать потенциально публичной
16:11 Сотрудники используют неразрешённые AI-инструменты — что делать?
18:14 Сотрудники всё равно обходят корпоративные ограничения
21:47 Что меняется, когда агент получает доступ к инфраструктуре
23:12 Как контролировать действия AI-агента
25:55 Кто виноват в инциденте — человек или агент?
26:40 Не нужно бежать за эффективностью в ущерб безопасности
27:48 Чат-боты, AI-агенты и новые виды атак
33:42 Запретить AI или всё-таки возглавить его внедрение
37:22 Главное правило: пишите так, будто это окажется в интернете
38:48 Юридические последствия утечек
43:43 Можно ли измерить реальное использование AI в компании
44:57 Почему количество токенов не равно эффективности
46:53 Как понять, приносит ли AI бизнесу пользу
50:10 Что делать с рисками AI прямо сегодня
Какой политики придерживаетесь вы?
👻 Запретили
🗿 Ограничили
👍 Возглавили
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🗿5🔥4😁3❤1
Forwarded from Yandex Scale 2026
Media is too big
VIEW IN TELEGRAM
Секретный запуск команды ☁️ ☁️ ☁️ ☁️ 24 сентября ⚡️
Без спойлеров поговорил с Рами Мулейсом, руководителем продукта Yandex Security Deck, о том, почему защищать инфраструктуру на стыке облака, on-premises и гибрида становится всё сложнее. И зачем автоматизировать информационную безопасность, когда угроз и инструментов становится всё больше.
🔍 В видео есть несколько подсказок. Смотрите и пишите в комментариях, что, по-вашему, команда Security анонсирует на Yandex Scale 2026. За точное попадание подарим мерч Yandex Cloud.
➡️ Регистрация на Yandex Scale 2026 ⬅️
Без спойлеров поговорил с Рами Мулейсом, руководителем продукта Yandex Security Deck, о том, почему защищать инфраструктуру на стыке облака, on-premises и гибрида становится всё сложнее. И зачем автоматизировать информационную безопасность, когда угроз и инструментов становится всё больше.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3
Угадывайте и выигрывайте мерч Yandex Cloud ⬆️ ⬆️ ⬆️
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍3🤝3
Автоматизировать безопасность в облаке — как❓
Начинаем наш практический вебинар «Как автоматизировать безопасность облака: от комплаенса до Kubernetes» сегодня, в 16:00 мск▶️
Ведущие, Рами Мулейс, руководитель продукта Security Deck и Полина Спиридонова, менеджер продукта безопасности, расскажут, как:
⭐️ Автоматизировать соответствие требованиям регуляторов по 152-ФЗ, PCI DSS, ГОСТ Р 57580, стандарту безопасности Yandex Cloud и CIS Benchmark.
⭐️ Выстроить безопасную разработку через управление уязвимостями и контроль Kubernetes — в образах и в runtime.
⭐️ Контролировать чувствительные данные в бакетах Object Storage и Яндекс Диске: поиск, классификацию и непрерывный мониторинг;
А ещё — каковы типовые сценарии автоматизации ИБ и сокращения времени реакции на атаки, как проактивно обнаруживать угрозы облачной платформы и приоритизацировать риски по критичности.
Трансляция с 16:00 по ссылке⏩ ⏩
🔖 Если уже есть вопросы по теме, присылайте в комментариях — разберём на вебинаре.
Начинаем наш практический вебинар «Как автоматизировать безопасность облака: от комплаенса до Kubernetes» сегодня, в 16:00 мск
Ведущие, Рами Мулейс, руководитель продукта Security Deck и Полина Спиридонова, менеджер продукта безопасности, расскажут, как:
А ещё — каковы типовые сценарии автоматизации ИБ и сокращения времени реакции на атаки, как проактивно обнаруживать угрозы облачной платформы и приоритизацировать риски по критичности.
Трансляция с 16:00 по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥4
DDoS-атак на каком из уровней представляет наибольшую угрозу для бизнеса?
Anonymous Quiz
13%
L3 — сетевой уровень (перегрузка каналов и маршрутизаторов)
2%
L4 — транспортный уровень (SYN Flood, UDP Flood и другие атаки на TCP/UDP)
19%
L7 — прикладной уровень (HTTP Flood, атаки на API и бизнес-логику)
66%
Комбинированные L3/L4 + L7
Рост какой из этих метрик сообщает о начале DDoS-атаки?
Anonymous Quiz
9%
Объем трафика (bps)
0%
PPS
13%
Количество соединений
8%
Загрузка канала
2%
Типы протоколов
68%
Все эти метрики
Проверьте, разбираетесь ли вы в том, как устроены DDoS-атаки — ответьте на три вопроса ⬆️ ⬆️ ⬆️
А в блоге собрали наши рекомендации по защите от DDoS-атак на всех уровнях⏩ ⏩
Сколько у вас правильных ответов?
1️⃣ Один
2️⃣ Два
🎉 Все!
А в блоге собрали наши рекомендации по защите от DDoS-атак на всех уровнях
Сколько у вас правильных ответов?
🎉 Все!
Please open Telegram to view this post
VIEW IN TELEGRAM
🎉6 5 3
Провели аудит безопасности для финтех-платформы TOKENIQUE ✔️
Компания использует ресурсы Yandex Cloud и поэтому, чтобы оценить текущее состояние защиты облачного сегмента своей инфраструктуры, обратилась в специализированное подразделение внутри команды информационной безопасности Yandex Cloud — Yandex Cloud Trust.
Работа заняла три месяца — в карточках рассказываем, как шёл проект и какие результаты мы получили⬆️ ⬆️ ⬆️
👍 Интересно, спасибо
🎉 У нас пятница, уже отдыхаем
TOKENIQUE — оператор платформы цифровых финансовых активов, работает с крупным и средним бизнесом.
Компания даёт бизнесу инструменты для привлечения капитала, а инвесторам — доступ к новым возможностям инвестиций.
Компания использует ресурсы Yandex Cloud и поэтому, чтобы оценить текущее состояние защиты облачного сегмента своей инфраструктуры, обратилась в специализированное подразделение внутри команды информационной безопасности Yandex Cloud — Yandex Cloud Trust.
Работа заняла три месяца — в карточках рассказываем, как шёл проект и какие результаты мы получили
👍 Интересно, спасибо
🎉 У нас пятница, уже отдыхаем
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥4🎉3