2 и 3 декабря 2024 года, Москва

Информационная
безопасность

Впервые на HighLoad++ — Яндекс-трек на тему «Информационная безопасность»

Защитить сервисы от внешних угроз, проанализировать поведенческие и технические сигналы, чтобы понимать, от робота или от человека пришёл запрос, отличать настоящие отзывы и рейтинги от накрученных — современный интернет невозможно представить без информационной безопасности.

Каждый день мы в Яндексе обрабатываем более одного терабайта логов и регистрируем инциденты, чтобы найти безопасные и удобные решения для технической безопасности всех наших сервисов.

А как вы обеспечиваете и повышаете информационную безопасность? Впервые в истории HighLoad++ предлагаем обсудить это на отдельном треке.

Приходите поговорить о своём опыте, поделиться любимыми подходами или наболевшим и узнать о практиках Яндекса из первых рук.

На треке вас будут ждать доклады на следующие темы:

01
Безопасность разработки
02
Безопасность платформы
03
Безопасность сети
04
Безопасность организации
05
Вообще безопасность
01

Безопасность разработки:

  1. Встраивание и автоматизация безопасности в процессе разработки, SDLC, SAST, SCA, SecOps и DevSecOps, infrastructure-as-code, детектирование уязвимостей, patch management
  2. Real time audit, continuous security testing и SIEM на масштабе
  3. Offensive, vulnerability discovery, пентест и технический аудит ИБ
  4. Incident response at scale
  5. Защита AI/ML от угроз, атаки на inference и pipeline'ы обучения, MLSecOps
02

Безопасность платформы:

  1. Безопасность облака и в облаке, platform security
  2. Kubernetes policy engines и admission control
  3. Подсистемы и инструменты безопасности Linux и *BSD, анализ системных вызовов, безопасность контейнеров, песочницы безопасности
  4. Аутентификация, авторизация и контроль доступа (AAA), OAuth, ролевые модели доступа, защита от внешних и внутренних угроз
  5. Защита данных от утечек и несанкционированного доступа
  6. Highload-обработка персональных данных
03

Безопасность сети:

  1. Внутреннее устройство систем защиты информации и анализа трафика, eBPF, DPDK, XDP
  2. PKI, криптография и квантово-стойкие алгоритмы, управление сертификатами, защита внешних и внутренних коммуникаций, hardware/embedded-криптография
  3. TLS, DTLS, DNS-over-всё, DNSSEC at scale, протоколы VPN, HTTP/3
  4. Безопасность роутинга и BGP
  5. UUID и всё что угодно из IETF Security Area
04

Безопасность организации:

  1. Фреймворки зрелости организаций, аудит и техническая реализация
  2. Технические Highload-решения для обеспечения безопасности организации, в т.ч. доступ к ресурсам внешних контрагентов
  3. Лучшие практики, их внедрение в организации и ретроспективный анализ: Red&Blue&Purple, Zero Trust Security и другие
05

Вообще безопасность:

  1. AI и машинное обучение в защите информации
  2. Информационная защита индустриальных систем и "умных" hardware-компонентов
  3. (не)безопасность Автономного транспорта
  4. (не)безопасность Интернета вещей
  5. Privacy и трекинг
  6. Системы anti-fraud, anti-abuse, защиты от роботов
  7. Другие вопросы, посвященные глубоким внутренностям технологий и процессов
  8. Регулирование в сфере ИБ для хайлоада (если полезно и интересно)

Полезные материалы