По принципу Zero Trust: как реализованы меры безопасности в VK и что доступно пользователям VK Cloud

Сейчас, чтобы выпустить любой сервис в прод, мало написать код. Кроме этого надо проверить код на уязвимости, настроить проверку пользователей, выстроить работу с чувствительными данными, внедрить меры защиты от злоумышленников и решить еще десятки смежных задач в части обеспечения безопасности. Для этого нужен большой стек, способный решить большинство задач ИБ.
Рассказываем, как обеспечиваются надежность и защита VK Cloud и какие ИБ-сервисы доступны пользователям облака.
О VK Cloud и реализованных мерах ИБ
VK Cloud — платформа с большим набором облачных сервисов для разработки и работы с данными. Сегодня услугами VK Cloud пользуются более восьми тысяч организаций, среди которых также отдельные подразделения самой группы VK, чьи сервисы охватывают аудиторию более ста миллионов ежедневных пользователей. Чтобы обеспечить высокий уровень надежности и безопасности, мы применяем комплекс мер:
- регулярно проводим внутренний и внешний аудит ИБ;
- ведем программу Bug Bounty для выявления и устранения потенциальных рисков;
- предлагаем клиентам дополнительный инструментарий для повышения защиты на всех уровнях системы;
- создаем платформу и разрабатываем сервисы согласно принципам Secure Software Development Lifecycle (SSDL);
- круглосуточно мониторим состояние облачной среды через центр мониторинга SOC, своевременно обнаруживая угрозы и оперативно устраняя их последствия.
Благодаря этим мерам облако VK Cloud:
- соответствует Федеральному закону №152-ФЗ относительно уровня защищенности персональных данных класса УЗ-1;
- полностью удовлетворяет требованиям стандарта безопасности банковских транзакций — ГОСТ Р 57580;
- поддерживает международные стандарты защиты данных платежных карт PCI DSS;
- включено в Единый реестр отечественного программного обеспечения;
- соответствует стандартам ИБ ISO 27001, 27017 и 27018.
Наряду с этим защита облака не ограничивается мерами, которые реализует вендор: пользователям также доступны инструменты для мониторинга, работы с бэкапами и управления правами доступа. А с недавних пор команда VK Tech представила пользователям и современные технологии кибербезопасности собственной разработки.
О предпосылках разработки своих ИБ-решений
Ежедневно сервисы экосистемы VK (включая ВКонтакте, Дзен, Одноклассники и другие) используют более ста миллионов активных пользователей. И безопасность данных наших пользователей — приоритет номер один. В связи с этим мы не можем полагаться лишь на сторонние решения. По этой причине компания VK сосредоточилась на разработке собственных продуктов для киберзащиты как внутренних ресурсов, так и клиентских сервисов.
В разработке собственных инструментов мы исходили из того, что имеет продвинутую экспертизу в ИБ, а также учитывали:
- опыт успешной защиты больших объемов данных и инфраструктурных ресурсов;
- понимание особенностей функционирования высоконагруженных систем и методов оперативной аналитики данных;
- компетенции в части специфики защиты и возможностей создания уникальных решений в сфере кибербезопасности.
Результатом нашей работы по созданию ИБ-решений стал стек, который среди прочего уже сейчас помогает нам анализировать до 10 Пб данных и свыше трех миллионов событий в секунду (EPS) в поисках индикаторов компрометации.
Подробнее об ИБ-сервисах VK Tech и их применении
Для выстраивания надежной защиты на всех уровнях VK применяет широкий стек инструментов.
- Для предотвращения несанкционированного доступа к учетным данным используется ZTA. Решение проверяет подлинность пользователей и устройств путем двусторонней аутентификации, позволяя отказываться от традиционных паролей и предотвращать возможные риски их компрометации.
- Защита корпоративной инфраструктуры пользователей облака на уровне конечных устройств также достигается посредством интеграции ZTA. Данный инструмент контролирует соответствие устройств установленным правилам безопасности и реализует многоступенчатую проверку доступа с учетом контекста, включающую идентификацию пользователя, геолокацию, характеристики устройства и IP-адрес.
- Безопасность экзабайтов пользовательских данных, задействованных в алгоритмах рекомендаций и прочих сценариях, обеспечивается с помощью инструмента DSPM. Он же применен для решения целого спектра задач работы с данными, начиная с идентификации и классификации конфиденциальных сведений и заканчивая проведением аудитов.
- Безопасность приложений обеспечивается с помощью собственного продукта Security Gate. Он автоматизирует процесс проверки кода на наличие уязвимостей и ошибок, которые потенциально могут угрожать безопасности создаваемого программного обеспечения.
- Защиту инфраструктуры обеспечивают сразу два механизма. Во-первых, собственная система SIEM, которая ведет непрерывный мониторинг событий безопасности и производит аудит действий на серверах, обрабатывая до 2,5–3,5 млн событий ежесекундно. Во-вторых, механизм ZTA, который контролирует доступ сотрудников с повышенными полномочиями, ограничивая возможности злоупотреблений.
- Для обеспечения безопасности сетей также используются обе вышеуказанные технологии. Здесь SIEM следит за состоянием сетевых потоков, а ZTA применяет систему временных одноразовых ключей для входа в корпоративную VPN, используя уникальные сертификаты mTLS, гарантирующие высокий уровень защиты соединений.
Учитывая распределение сервисов по различным доменам и применение комплексного подхода к обеспечению безопасности, мы реализовали принцип модели Zero Trust Security («нулевое доверие»).
Рассмотрим подробнее каждый инструмент.
SIEM-система
SIEM — решение для мониторинга событий ИБ в real-time. Эта система способна анализировать огромное количество событий в секунду (EPS) и исследовать инциденты на петабайтах данных.
Главная задача SIEM — собирать, систематизировать и сопоставлять огромный объем данных о событиях безопасности, поступающих из различных источников, обеспечивая своевременное выявление и реакцию на возникающие угрозы.
Архитектура системы спроектирована и настроена таким образом, чтобы поддерживать обработку до 10 млн EPS во входящем потоке и хранить до 10 Пб сжатых данных для оперативного поиска необходимой информации. SIEM предоставляет пользователям:
- возможность консолидации данных (в том числе телеметрии) из разных источников и их длительного хранения;
- удобный интерфейс с гибко настраиваемыми дашбордами;
- возможность быстрого поиска аномалий даже при анализе петабайтов данных.
DSPM
DSPM — платформа, предназначенная для постоянного наблюдения, сортировки и защиты данных в любых окружениях.
Решение способно распознавать свыше 30 типов информации, что дает возможность точно настроить разрешения доступа.
Уже сейчас, применяя DSPM, мы каждый день анализируем свыше 1 Пб данных, 1 млн таблиц и до тысячи доступов. Кроме того, с его помощью мы:
- определяем расположение и характер конфиденциальных данных;
- проводим классификацию и категоризацию данных;
- контролируем распространение и доступность данных.
ZTA
ZTA — решение для проверки безопасности устройств и управления доступом к инфраструктуре, базирующееся на принципах Zero Trust.
Основное назначение решения — создание жесткого контроля доступа и внедрение надежных процедур аутентификации, а также проверка состояния устройств на соответствие заданным параметрам безопасности. Среди особенностей ZTA:
- функция управления доступом к сети (Network Access Control);
- возможность мониторинга и аналитики;
- биометрическое подтверждение личности сотрудников;
- надежный шифрованный канал связи (mTLS) с подключением ко всем рабочим сервисам;
- применение устойчивых аппаратных криптографических ключей;
- идентификация каждого технического устройства.
Например, с помощью ZTA уже обеспечивается облачная безопасность для бизнеса в рамках экосистемы VK:
- Агент ZTA установлен почти на 15 тыс. рабочих устройств сотрудников.
- Каждый день более трех тысяч сотрудников используют систему биометрической аутентификации для подтверждения своей личности.
- Более двух тысяч сотрудников получают удаленный доступ к продовым средам с помощью протокола ZTA SSH.
Security Gate
Security Gate — инструмент для автоматизированной проверки безопасности кода.
В решении скомбинированы функции анализаторов сразу нескольких типов, благодаря чему оно может быть применено для разных задач, среди которых:
- анализ контейнеров на предмет наличия известных уязвимостей и опасных компонентов;
- проверка зависимостей внутри проекта на соответствие актуальным версиям библиотек и модулей;
- детализация проблемных участков исходного кода, содержащих недостатки, представляющие угрозу безопасности;
- поиск секретных токенов, API-ключей и иной конфиденциальной информации, случайно попавшей в публичные репозитории.
Больше о Security Gate — здесь.
Главное по теме
На фоне роста активности киберпреступников методология Zero Trust становится важным условием разработки надежных ИТ-сервисов. Она действительно предъявляет повышенные требования к квалификации сотрудников, увеличивает перечень используемых технологий и объем административных задач, однако многочисленные кейсы подтверждают: дополнительные уровни контроля ПО существенно повышают безопасность. Именно поэтому компания VK Cloud применяет широкий спектр специализированных решений для защиты своей инфраструктуры и предоставляемых сервисов.
При этом наши инструменты информационной безопасности теперь доступны всем пользователям VK Cloud — их можно подключить уже сейчас, чтобы сделать выстраиваемые в облаке ИТ-ландшафты еще устойчивее и безопаснее.
Оставьте заявку, чтобы получить консультацию
Наши специалисты свяжутся с вами в ближайшее время и ответят на все вопросы.

Узнавайте о выходе новых статей в блоге первыми!
Будем держать в курсе новостей и облачных трендов


Почитать по теме

SQL-инъекции и XSS-атаки: как защитить веб-приложение от самых частых угроз

OWASP Top 10: главные уязвимости веб-приложений и как от них защититься

