TGViewer
Yandex for Security Yandex for Security @yandexforsecurity · 3.34K subscribers
Post #305 1.34K
🔒 24/7 на страже безопасности

Меня зовут Андрей Петриков, я руководитель группы обнаружения и реагирования на угрозы в технологической платформы Yandex Cloud. Хочу рассказать, как устроена работа в команде безопасности.

♒️ Наш SOC делится на три команды

Одна отвечает за разработку платформы и развитие AI-инструментов в SOC. Другая — за архитектуру клиентского SOC. Третья, которой руковожу я, — Detection and Response. У нас три основные зоны ответственности:

🟣 Дежурный мониторинг 24/7. Наши аналитики следят за всеми потенциальными угрозами

🟣 Разработка контента. Мы создаём правила экспертизы, по которым система решает, что нашему контуру что-то угрожает

🟣 Реагирование на инциденты. Если нам не удалось их предотвратить (иногда такое случается), инженеры восстанавливают безопасность, устраняют последствия и расследуют произошедшее. Потом мы все вместе анализируем, что нужно сделать, чтобы такое больше не повторилось

♒️ Чем необычна наша безопасность

Мы отвечаем за часть инфраструктуры пользователей — они неявно отгружают нам часть задач. Например, управление БД. Для клиента это просто база и работа с ней, а для нас — виртуальные машины, диски и другая инфраструктура, которая нужна для того, чтобы всё работало.

Для обнаружения атак мы работаем с метаданными, поведенческими признаками и другими абстракциями. Всё это позволяет распознавать аномальную активность, но не раскрывать конфиденциальную информацию.

При этом облачные абстракции многослойнее, чем домены, active directory и другие составляющие операционных систем на классических серверах. Мы должны обеспечить безопасность всех уровней одновременно.

〰️ Большинство метрик, которые мы используем, можно считать классикой SOC: время реакции на инцидент, количество тикетов в работе, процент ложноположительных срабатываний и корреляция этих срабатываний с другими событиями.

Мы стремимся уменьшать количество ситуаций, которые требуют обращения к пользователю. То есть больше решаем на своей стороне, чтобы меньше отвлекать тех, кого это может затронуть.

♒️ Как мы автоматизируем нашу работу

При расследовании инцидента важно как можно быстрее собрать доказательства. Мы стараемся модернизировать этот процесс так, чтобы дежурному достаточно было нажать пару кнопок, вместо того чтобы сохранять всё вручную через консоль. А недавно мы автоматизировали генерацию отчётов для клиентов и отслеживание наших внутренних метрик. Теперь всё самое важное живёт на одном дашборде.

Также мы постепенно приручаем AI. Начинали с довольно наивных вещей: обучали простых ассистентов на уже проверенных алертах. С тех пор прокачались: теперь, когда срабатывает сигнал тревоги, нейросеть автоматически ищет похожие события и предсказывает, как стоит реагировать в текущей ситуации.

📖 Читайте больше подробностей в блоге о работе в Яндексе. Там я поделился, как начинал свой путь в компании и как вырос в руководителя группы. А ещё рассказал, каким вижу будущее команды безопасности Yandex Cloud.

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
  • ❤ 7
  • 🔥 4
  • 👍 3
More from @yandexforsecurity
  1. Sep 21, 2026♒️Ботнет напрокат Когда мы пользуемся шерингом — берём самокат или пауэрбанк, — редко заду…
  2. Sep 17, 2026📺 OFFZONE 2026: записи наших докладов ♒️ «CTF в новой реальности: чему соревнования научи…
  3. Sep 14, 2026🔒 Гайд: как защитить VLM Меня зовут Полина Тикунова, я инженер по информационной безопасн…
  4. Sep 11, 2026🔒Как безопасно внедрять AI-агентов и не давать им ломать прод Недавно мы пообщались с Але…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →