InfoSec VK Hub
2.65K subscribers
248 photos
20 videos
152 links
Новости, митапы и вакансии от команды информационной безопасности VK и, конечно, программа Bug Bounty.
Download Telegram
(Безопасность + Скорость + Удобство) х Надежность = защита устройств с VKey

Разбираем подробно, что это такое и как работает:

⚙️ Для доступа к корпоративным сетям, облачным ресурсам и админкам, внедрили новый сервис VKey, который обеспечивает защищенное хранение в TPM/Secure Enclave/Yubikey, контроль жизненного цикла SSH сертификатов и их использование только на доверенных устройствах.

🔑 Что делает VKey:

➡️ генерирует SSH ключи в выбранном Keyring ➡️ проводит аттестацию ключей SSH (проверяет политики доступа к Keyring) ➡️ подписывает SSH ключи соответствующим CA по результатам аттестации.

А еще сервис позволяет:
🔘входить по TouchID или ПИН-коду для TPM
🔘ротировать пользовательские, машинные и СА сертификаты
🔘снижает количество точек отказа – позволяет отказаться от бастион-хостов, снижая нагрузку на центральные сервисы
🔘безопасно подключаться к удаленным машинам благодаря SSH agent-forwarding
🔘масштабироваться и легко интегрироваться с другими сервисами (например, GitLab)

В карточках – схема архитектуры сервиса управления и описание, как происходит генерация SSH ключей.

💬 Пишите в комментариях, что еще хотите узнать про VKey.

VK Security

#vkey #разработка #endpoint
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
55🔥5
🛡 VKey под капотом: отказ от физических токенов

В первой части мы рассказали, как VKey защищает SSH-доступ к инфраструктуре.
Сегодня — технические детали: что именно происходит под капотом и какое развитие получил сервис VKey, использующий крипточипы вместо USB-токенов.

Если пропустили — вот первая часть.

Почему отказались от токенов

🔹YubiKey и OTP-токены — удобный способ добавить второй фактор, но их можно забыть, потерять или подключить к ненадёжному устройству.
🔹Они требуют физического доступа — неудобно при удалённой работе.
🔹Устройства не масштабируются: сложно, дорого и громоздко.

Что заменяет токены

Мы используем встроенные TPM (Windows/Linux) и Secure Enclave (macOS) как защищённые хранилища приватных ключей. Это не просто альтернатива токенам — это криптографически безопасный способ хранения, с рядом преимуществ:
🔹ключ нельзя извлечь или изменить — даже владельцем устройства.
🔹используется процедура Аттестации — ключ подписывается специальным аппаратным ключом TPM/Secure Enclave, которому доверяем (информацию о котором мы получаем еще на этапе первоначальной конфигурации устройства и которому доверяем).

👉 В следующей части — как мы реализовали гибкие политики доступа, какие ключи храним и как это всё работает в инфраструктуре.

Не переключайтесь 😎

VK Security | Буст этому каналу!

#vkey #эксперты #разбор
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11🤔2👍1
📱 VKey под капотом: политики, ключи, SSH-сертификаты

Продолжаем разбирать архитектуру VKey. Начало здесь.

➡️ Политики доступа к ключам

Для доступа приложений к ключу могут применяться разные методы:

🔹Ввод PIN-кода
🔹Использование биометрии (Touch ID / Windows Hello)

Это позволяет реализовать разные сценарии работы

Сейчас мы используем 4 ключа в TPM/Secure Enclave:

🔹SSH (Dev) — политика не требует второго фактора;

🔹SSH (Prod) — политика требует обязательный второй фактор (TouchID, PIN, Windows Hello);

🔹VPN сертификат — без второго фактора;

🔹mTLS сертификат — с обязательным вторым фактором.

👍 Переход на SSH-сертификаты

Помимо хранения SSH-ключей в TPM/Secure Enclave, мы теперь используем SSH-сертификаты, которые генерируются на базе SSH-ключей. При использовании SSH-ключей необходимо копировать открытый ключ на каждый хост, к которому требуется доступ — и повторять эту процедуру для каждого пользователя.

🔹Преимущества:

🔹Не нужно раскладывать ключи по машинам
🔹Можно выдавать доступ по логину
🔹Разные CA для Dev и Prod позволяют разграничивать доступ

👉 В следующей части — расскажем, как VKey используется для VPN и mTLS.

#vkey #эксперты #разбор
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥72
🔹Навигация

В канале собралось уже немало полезных материалов — и чтобы вам было проще ориентироваться, мы собрали удобную навигацию:

#эксперты — про доклады, выступления и статьи от наших экспертов

#технологии — о продуктах и собственной разработке

#разбор — про решения реальных кейсов, подходы и выводы

#confab #митап — о главной конференции года VK Security Confab Max и тематических митапах

#вакансии — о том, как попасть в нашу команду или напишите
@lisenkova_a

📌 Тематические направления:
#SOC
#appsec
#devsecops
#bugbounty
#инфраструктура

⚙️ Собственные технологии:
#VKSecurityGate
#VKey
#VKSIEM
#WARP
#VKDSPM

Список хэштегов будет обновляться по мере появления новых материалов 🔥

VK Security
Please open Telegram to view this post
VIEW IN TELEGRAM
6🔥4😎32👍1
📱 VKey под капотом: как устроена аутентификация в едином SSO?

Пока все возвращаются в рабочий ритм после длинных праздников 🫠, подготовили небольшую разминку для мозгов — продолжение о том, как устроен VKey. Про архитектуру подробно рассказано здесь, здесь и здесь, поэтому настало время поговорить про аутентификацию с mTLS.

🔹 Разбираем по шагам:

Пользователь жмёт «Быстрый вход» 🔹 появляется запрос «Приложите палец»

🔹 после подтверждения биометрии:

🔹Ресурс переадресовывает пользователя на SSO.
🔹SSO запрашивает открытый сертификат пользователя и отправляет случайно сгенерированный код.
🔹Пользователь подписывает его закрытым ключом, который хранится в TPM/Secure Enclave.
🔹Доступ к ключу предоставляется через биометрию — Touch ID или Windows Hello.
🔹SSO получает открытый сертификат и подписанный код, извлекает из сертификата открытый ключ и проверяет подпись.
🔹Если всё ОК — SSO переадресовывает пользователя обратно на ресурс.

VKey уже стал надёжной частью нашей инфраструктуры. Мы развиваем сервис дальше: от поддержки новых платформ до автоматизации доступа и биометрического входа.

Если вы тоже задумываетесь об отказе от токенов — оставляйте комментарии, поделимся опытом 🙌

VK Security | Буст этому каналу!

#vkey #эксперты #разбор
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍4🔥2
🗣Выступления недели

Собрали все доклады в одном посте. Приходите послушать и пообщаться 👇

🗓 сегодня, HighLoad ++

11:10 — Алексей Киселёв и Андрей Борисов расскажут, как создали коррелятор событий для SIEM на FlinkCEP и DSL, обрабатывающий 1M EPS при ~100 правилах на 720 vCPU, обходя лимиты готовых решений.

🗓 26 июня, VK Cloud Conf 25

Главное о ключевых технологиях безопасности VK в нескольких треках.

12:30–12:50 — «Cloud Security 2.0: от защиты данных до ZTA», Дмитрий Куколев

12:50–13:10 — «VK Security Gate: центр управления безопасностью приложений», Игорь Игнатьев

15:50–16:10 —«Безопасность данных: как VK DSPM защищает 1+ ПБ информации ежедневно», Алина Князева

18:30–19:10 — «Highload-логистика: управление потоком 1,5 млн событий/сек», Дмитрий Куколев, Кирилл Назаров

🔹 Регистрация и программа VK Cloud Conf 25

VK Security | Буст этому каналу

#эксперты #доклады #анонс

#VKSecurityGate #VKey #VKSIEM #VKDSPM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9💯32
Технологии безопасности Big Tech #2. Что такое VKey?

🔹 В новом выпуске поговорим о том, как в рамках подхода Zero Trust мы в VK отказались от паролей и перешли на аутентификацию на основе криптографических ключей.

Для реализации этой концепции мы разработали VKey — технологию, которая позволяет безопасно входить в корпоративные ресурсы по отпечатку пальца, подключаться к VPN в одно касание и удобно работать с SSH-ключами.

🔹 Разобраться в деталях помогут:
Дмитрий Куколев, руководитель VK SOC
Никита Иванов, руководитель направления защиты конечных устройств

Обсудим:
🔹как VKey использует TPM и Secure Enclave;
🔹зачем проводится аттестация ключей;
🔹как решение помогает минимизировать риски, связанные с TOFU, утерей ключей и компрометацией устройств;
🔹и многое другое.

💙 Смотреть второй выпуск

VK Security | Буст этому каналу!

#технологии #эксперты #VKey
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1743👏3