VK Security
2.6K subscribers
206 photos
20 videos
122 links
Новости, митапы и вакансии от команды информационной безопасности VK и, конечно, программа Bug Bounty.
加入频道
📱 VKey под капотом: политики, ключи, SSH-сертификаты

Продолжаем разбирать архитектуру VKey. Начало здесь.

➡️ Политики доступа к ключам

Для доступа приложений к ключу могут применяться разные методы:

🔹Ввод PIN-кода
🔹Использование биометрии (Touch ID / Windows Hello)

Это позволяет реализовать разные сценарии работы

Сейчас мы используем 4 ключа в TPM/Secure Enclave:

🔹SSH (Dev) — политика не требует второго фактора;

🔹SSH (Prod) — политика требует обязательный второй фактор (TouchID, PIN, Windows Hello);

🔹VPN сертификат — без второго фактора;

🔹mTLS сертификат — с обязательным вторым фактором.

👍 Переход на SSH-сертификаты

Помимо хранения SSH-ключей в TPM/Secure Enclave, мы теперь используем SSH-сертификаты, которые генерируются на базе SSH-ключей. При использовании SSH-ключей необходимо копировать открытый ключ на каждый хост, к которому требуется доступ — и повторять эту процедуру для каждого пользователя.

🔹Преимущества:

🔹Не нужно раскладывать ключи по машинам
🔹Можно выдавать доступ по логину
🔹Разные CA для Dev и Prod позволяют разграничивать доступ

👉 В следующей части — расскажем, как VKey используется для VPN и mTLS.

#vkey #эксперты #разбор
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥72
🥳 Программе Bounty Pass — один год!

Больше тысячи отчётов, отмена максимальных выплат и сотни багхантеров, которые сделали этот год особенным.

Спасибо каждому, кто участвует в Bounty Pass! Без вас не было бы ни роста, ни рекордов, ни прогресса!

🙌 Напоминаем: бонусы можно накапливать
С каждым оплачиваемым отчётом — до +5% к следующей выплате!

Ждем ваши отчеты на платформах Standoff Bug Bounty, BI.ZONE Bug Bounty и Bugbounty.ru!

VK Security | Буст этому каналу!

#bugbounty #bountypass
🔥18👍43🎉31
Ищем баги и любовь

Майские уже не за горами, а вы всё ещё не решили, что будете «ломать» на длинных выходных? У нас для вас отличные новости!

Расширили программу VK Bug Bounty и добавили «Сервисы Знакомств VK», туда входят:

👩‍❤️‍👨 VK Знакомства
💙 ОК Знакомства

💸Максимальное вознаграждение — до 1 млн ₽

Перейти к программе и отправить отчет можно:
Standoff Bug Bounty
BI.ZONE Bug Bounty
Bugbounty.ru

VK Security | Буст этому каналу!

#bugbounty #bountypass
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11😁54💔4👍3
🔹Навигация

В канале собралось уже немало полезных материалов — и чтобы вам было проще ориентироваться, мы собрали удобную навигацию:

#эксперты — про доклады, выступления и статьи от наших экспертов

#технологии — о продуктах и собственной разработке

#разбор — про решения реальных кейсов, подходы и выводы

#confab #митап — о главной конференции года VK Security Confab Max и тематических митапах

#вакансии — о том, как попасть в нашу команду или напишите
@lisenkova_a

📌 Тематические направления:
#SOC
#appsec
#devsecops
#bugbounty
#инфраструктура

⚙️ Собственные технологии:
#VKSecurityGate
#VKey
#VKSIEM
#WARP
#VKDSPM

Список хэштегов будет обновляться по мере появления новых материалов 🔥

VK Security
Please open Telegram to view this post
VIEW IN TELEGRAM
6🔥4😎32👍1
Древняя китайская мудрость гласит: ищите хорошие уязвимости, а плохие не ищите

В новом выпуске подкаста «Начинаем в багбаунти» Пётр Уваров, руководитель VK Bug Bounty, и Анатолий Иванов aka c0rv4x, руководитель направления Standoff Bug Bounty рассказывают, как не тратить время на бесполезные баги и фокусироваться на тех, которые приносят реальные деньги.

🔹 Поговорим о самом главном:
🔒 почему одни уязвимости принимают, а другие — отклоняют
🔒что делать, если отчёт не приняли, но ты уверен в баге
🔒разборы реальных отчётов из практики

Смотрите выпуск на

📺VK Видео

📺 YouTube

📺 Rutube

VK Security | Буст этому каналу!

#bugbounty #подкаст
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍159🔥611
VK Security Confab: как это было

Спасибо всем, кто пришел на наш митап в прошлый четверг, посвященный технологиям SOC. Благодарим за вовлеченность, море вопросов спикерам и интересные дискуссии после официальной части!

🗣Первым выступил Дмитрий Куколев, руководитель VK SOC. Он рассказал о команде, VK SIEM и планах развития.

🗣Алексей Кудрявцев — о созданном специально для аналитиков L1 боте-помощнике, который помогает сократить рутинные задачи почти вполовину.

Ссылка на презентацию

🗣Андрей Борисов — как аккуратно и эффективно раскатить мониторинг на 30К Linux серверов.

Ссылка на презентацию

🗣А в финале Кирилл Ваулин и Дмитрий Старинов из Яндекса рассказали, как выстроить новый процесс в ревью изменений и какую автоматизацию для этого подключить.

Ссылка на презентацию

👉
Подробнее о докладах расскажем в наших будущих постах!

В зале собрались как молодые спецы, так и те, кто уже давно в теме. Многие спрашивали: «Когда следующий Confab?».

Скоро 😉 Stay tuned!

VK Security | Буст этому каналу!

#confab #митап #SOC
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥19👍511
📱 VKey под капотом: как устроена аутентификация в едином SSO?

Пока все возвращаются в рабочий ритм после длинных праздников 🫠, подготовили небольшую разминку для мозгов — продолжение о том, как устроен VKey. Про архитектуру подробно рассказано здесь, здесь и здесь, поэтому настало время поговорить про аутентификацию с mTLS.

🔹 Разбираем по шагам:

Пользователь жмёт «Быстрый вход» 🔹 появляется запрос «Приложите палец»

🔹 после подтверждения биометрии:

🔹Ресурс переадресовывает пользователя на SSO.
🔹SSO запрашивает открытый сертификат пользователя и отправляет случайно сгенерированный код.
🔹Пользователь подписывает его закрытым ключом, который хранится в TPM/Secure Enclave.
🔹Доступ к ключу предоставляется через биометрию — Touch ID или Windows Hello.
🔹SSO получает открытый сертификат и подписанный код, извлекает из сертификата открытый ключ и проверяет подпись.
🔹Если всё ОК — SSO переадресовывает пользователя обратно на ресурс.

VKey уже стал надёжной частью нашей инфраструктуры. Мы развиваем сервис дальше: от поддержки новых платформ до автоматизации доступа и биометрического входа.

Если вы тоже задумываетесь об отказе от токенов — оставляйте комментарии, поделимся опытом 🙌

VK Security | Буст этому каналу!

#vkey #эксперты #разбор
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍4🔥2
Если вы умеете работать с IT-командами и у вас есть опыт построения безопасности сложных технических решений, обратите внимание на эту вакансию.

Задачи:
⚫️сопровождать переезд ИТ-инфраструктуры в наше внутреннее облако
⚫️выстраивать безопасность платформенных сервисов
⚫️исследовать и улучшать безопасность существующих решений, а также внедрять новые решения.

Требования:
🔘понимание *nix систем
🔘знание принципов работы контейнеризации
🔘знание стека TCP/IP

Будет плюсом:
🔘опыт внедрения Service Mesh со стороны ИБ
🔘опыт построения процессов ИБ в CI\CD
🔘наличие профильных сертификатов (OSCP, CEH)

Если вас заинтересовала эта роль — пишите @lisenkova_a

Посмотреть вакансию

VK Security | Буст этому каналу!

#вакансии #инфраструктура
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥84🤝1