home.social

#i-am — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #i-am, aggregated by home.social.

fetched live
  1. Учет ИТ-активов: как свести данные из пяти систем в одну точку

    Скан сети находит 320 устройств, бухгалтерия — 280 на балансе. Кто подключил лишние 40 и на каком складе они лежат не знает никто, потому что информация в пяти разных системах. Разбираем, что каждая из них видит, а что упускает, и как свести их в одну карточку актива.

    habr.com/ru/companies/simpleon

    #ITAM #discovery #CMDB #управление_активами #ИТактивы #ИТинфраструктура #инвентаризация #учет_оборудования #IAM #управление_доступами

  2. Учет ИТ-активов: как свести данные из пяти систем в одну точку

    Скан сети находит 320 устройств, бухгалтерия — 280 на балансе. Кто подключил лишние 40 и на каком складе они лежат не знает никто, потому что информация в пяти разных системах. Разбираем, что каждая из них видит, а что упускает, и как свести их в одну карточку актива.

    habr.com/ru/companies/simpleon

    #ITAM #discovery #CMDB #управление_активами #ИТактивы #ИТинфраструктура #инвентаризация #учет_оборудования #IAM #управление_доступами

  3. Учет ИТ-активов: как свести данные из пяти систем в одну точку

    Скан сети находит 320 устройств, бухгалтерия — 280 на балансе. Кто подключил лишние 40 и на каком складе они лежат не знает никто, потому что информация в пяти разных системах. Разбираем, что каждая из них видит, а что упускает, и как свести их в одну карточку актива.

    habr.com/ru/companies/simpleon

    #ITAM #discovery #CMDB #управление_активами #ИТактивы #ИТинфраструктура #инвентаризация #учет_оборудования #IAM #управление_доступами

  4. Bucket Access Policy: когда авторизацию возвращают в хранилище, а прокси выключают

    У нас в публичном облаке VK Cloud у каждого бакета Object Storage есть Bucket Access Policy. Это набор правил в формате JSON, который лежит на самом бакете и говорит, кому какие операции с какими объектами разрешены. Хранилище проверяет эти правила само на каждый запрос. Включается политика в личном кабинете и через S3 API, и я регулярно вижу проекты, где её не настраивали ни разу. В статье разбираю состав бакет-политики, её отличия от AWS-руководства и что задавать областью действия ключа, а что политикой. Дальше три механизма проверки на endpoint и порядок между ними, перенос политики из AWS-руководства как есть с разбором, почему он не работает, и четыре итерации доводки (Resource, Principal, aws:SourceIp, явный Deny). Затем матрица из 16 запросов с ожидаемыми кодами и скрипт прогона, метрика доли отказов по Cloud Audit, регуляторика, чек-лист переноса между AWS S3, Ceph, MinIO и VK Object Storage. Пригодится тем, кто держит прокси перед хранилищем и хочет перенести правила доступа в само хранилище, и специалистам по ИБ, которым нужно доказать разграничение доступа выгрузкой, а не скриншотом консоли. Для другого S3-совместимого хранилища применима основная часть: механика проверки и матрица тестов от платформы не зависят.

    habr.com/ru/companies/vktech/a

    #vk_cloud #object_storage #s3 #bucket_policy #управление_доступом #iam #acl #access_control #безопасность_данных #aws_s3

  5. Bucket Access Policy: когда авторизацию возвращают в хранилище, а прокси выключают

    У нас в публичном облаке VK Cloud у каждого бакета Object Storage есть Bucket Access Policy. Это набор правил в формате JSON, который лежит на самом бакете и говорит, кому какие операции с какими объектами разрешены. Хранилище проверяет эти правила само на каждый запрос. Включается политика в личном кабинете и через S3 API, и я регулярно вижу проекты, где её не настраивали ни разу. В статье разбираю состав бакет-политики, её отличия от AWS-руководства и что задавать областью действия ключа, а что политикой. Дальше три механизма проверки на endpoint и порядок между ними, перенос политики из AWS-руководства как есть с разбором, почему он не работает, и четыре итерации доводки (Resource, Principal, aws:SourceIp, явный Deny). Затем матрица из 16 запросов с ожидаемыми кодами и скрипт прогона, метрика доли отказов по Cloud Audit, регуляторика, чек-лист переноса между AWS S3, Ceph, MinIO и VK Object Storage. Пригодится тем, кто держит прокси перед хранилищем и хочет перенести правила доступа в само хранилище, и специалистам по ИБ, которым нужно доказать разграничение доступа выгрузкой, а не скриншотом консоли. Для другого S3-совместимого хранилища применима основная часть: механика проверки и матрица тестов от платформы не зависят.

    habr.com/ru/companies/vktech/a

    #vk_cloud #object_storage #s3 #bucket_policy #управление_доступом #iam #acl #access_control #безопасность_данных #aws_s3

  6. Bucket Access Policy: когда авторизацию возвращают в хранилище, а прокси выключают

    У нас в публичном облаке VK Cloud у каждого бакета Object Storage есть Bucket Access Policy. Это набор правил в формате JSON, который лежит на самом бакете и говорит, кому какие операции с какими объектами разрешены. Хранилище проверяет эти правила само на каждый запрос. Включается политика в личном кабинете и через S3 API, и я регулярно вижу проекты, где её не настраивали ни разу. В статье разбираю состав бакет-политики, её отличия от AWS-руководства и что задавать областью действия ключа, а что политикой. Дальше три механизма проверки на endpoint и порядок между ними, перенос политики из AWS-руководства как есть с разбором, почему он не работает, и четыре итерации доводки (Resource, Principal, aws:SourceIp, явный Deny). Затем матрица из 16 запросов с ожидаемыми кодами и скрипт прогона, метрика доли отказов по Cloud Audit, регуляторика, чек-лист переноса между AWS S3, Ceph, MinIO и VK Object Storage. Пригодится тем, кто держит прокси перед хранилищем и хочет перенести правила доступа в само хранилище, и специалистам по ИБ, которым нужно доказать разграничение доступа выгрузкой, а не скриншотом консоли. Для другого S3-совместимого хранилища применима основная часть: механика проверки и матрица тестов от платформы не зависят.

    habr.com/ru/companies/vktech/a

    #vk_cloud #object_storage #s3 #bucket_policy #управление_доступом #iam #acl #access_control #безопасность_данных #aws_s3

  7. IDM на максималках: как управлять доступами к 1500 систем Яндекса и не стать бутылочным горлышком

    Когда мы запускали IDM, задача казалась понятной: избавиться от хаоса в компании. Не было единого места, где можно узнать, у кого какие права, кто их выдал и почему. IDM стал таким местом — и почти сразу мы уперлись в проблему. Очередь на подключение к IDM начала превышать количество уже подключённых систем, а фич-реквесты от команд копились быстрее, чем мы успевали их разобрать. Инструмент против хаоса сам стал источником хаоса.

    habr.com/ru/companies/yandex_c

    #IDM #IAM #управление_доступами #Policy_as_Code #selfservice #внутренние_сервисы #сверка_ролей

  8. IDM на максималках: как управлять доступами к 1500 систем Яндекса и не стать бутылочным горлышком

    Когда мы запускали IDM, задача казалась понятной: избавиться от хаоса в компании. Не было единого места, где можно узнать, у кого какие права, кто их выдал и почему. IDM стал таким местом — и почти сразу мы уперлись в проблему. Очередь на подключение к IDM начала превышать количество уже подключённых систем, а фич-реквесты от команд копились быстрее, чем мы успевали их разобрать. Инструмент против хаоса сам стал источником хаоса.

    habr.com/ru/companies/yandex_c

    #IDM #IAM #управление_доступами #Policy_as_Code #selfservice #внутренние_сервисы #сверка_ролей

  9. IDM на максималках: как управлять доступами к 1500 систем Яндекса и не стать бутылочным горлышком

    Когда мы запускали IDM, задача казалась понятной: избавиться от хаоса в компании. Не было единого места, где можно узнать, у кого какие права, кто их выдал и почему. IDM стал таким местом — и почти сразу мы уперлись в проблему. Очередь на подключение к IDM начала превышать количество уже подключённых систем, а фич-реквесты от команд копились быстрее, чем мы успевали их разобрать. Инструмент против хаоса сам стал источником хаоса.

    habr.com/ru/companies/yandex_c

    #IDM #IAM #управление_доступами #Policy_as_Code #selfservice #внутренние_сервисы #сверка_ролей

  10. Nubus for Kubernetes 1.22 has been released - the new feature that has had the highest demand was to allow more influence on the compatibility vs. security decision to be made while choosing password hashing algorithms. This is now in the hand of the operator and comes with a more secure default. Details in the Blog:

    univention.com/blog-en/2026/09

    #nubus #iam #opensource #univention

  11. Nubus for Kubernetes 1.22 has been released - the new feature that has had the highest demand was to allow more influence on the compatibility vs. security decision to be made while choosing password hashing algorithms. This is now in the hand of the operator and comes with a more secure default. Details in the Blog:

    univention.com/blog-en/2026/09

    #nubus #iam #opensource #univention

  12. Nubus for Kubernetes 1.22 has been released - the new feature that has had the highest demand was to allow more influence on the compatibility vs. security decision to be made while choosing password hashing algorithms. This is now in the hand of the operator and comes with a more secure default. Details in the Blog:

    univention.com/blog-en/2026/09

    #nubus #iam #opensource #univention

  13. Nubus for Kubernetes 1.22 has been released - the new feature that has had the highest demand was to allow more influence on the compatibility vs. security decision to be made while choosing password hashing algorithms. This is now in the hand of the operator and comes with a more secure default. Details in the Blog:

    univention.com/blog-en/2026/09

    #nubus #iam #opensource #univention

  14. It shouldn't be so goddamn hard to set up a basic #Scaleway #IAM / #S3 bucket policy to allow a single application access to a single bucket.

    I'm trying to be responsible with my API access keys here, but I'm nearing the point where I'm FINE HAVE IT YOUR WAY FULL ACCESS TO ALL THE THINGS THEN, I GIVE UP.

  15. It shouldn't be so goddamn hard to set up a basic #Scaleway #IAM / #S3 bucket policy to allow a single application access to a single bucket.

    I'm trying to be responsible with my API access keys here, but I'm nearing the point where I'm FINE HAVE IT YOUR WAY FULL ACCESS TO ALL THE THINGS THEN, I GIVE UP.

  16. It shouldn't be so goddamn hard to set up a basic #Scaleway #IAM / #S3 bucket policy to allow a single application access to a single bucket.

    I'm trying to be responsible with my API access keys here, but I'm nearing the point where I'm FINE HAVE IT YOUR WAY FULL ACCESS TO ALL THE THINGS THEN, I GIVE UP.

  17. It shouldn't be so goddamn hard to set up a basic #Scaleway #IAM / #S3 bucket policy to allow a single application access to a single bucket.

    I'm trying to be responsible with my API access keys here, but I'm nearing the point where I'm FINE HAVE IT YOUR WAY FULL ACCESS TO ALL THE THINGS THEN, I GIVE UP.

  18. It shouldn't be so goddamn hard to set up a basic #Scaleway #IAM / #S3 bucket policy to allow a single application access to a single bucket.

    I'm trying to be responsible with my API access keys here, but I'm nearing the point where I'm FINE HAVE IT YOUR WAY FULL ACCESS TO ALL THE THINGS THEN, I GIVE UP.

  19. Security Tip: Enforce the Principle of Least Privilege (PoLP). 🛡️ In a Zero Trust model, 'trust nothing, verify everything' starts with access control. Granting users and services only the minimum permissions necessary drastically reduces the impact of compromised credentials. Review IAM policies today and audit for over-privileged accounts. Stay informed on the latest threats: cvedatabase.com #CyberSecurity #ZeroTrust #InfoSec #IAM

  20. Security Tip: Enforce the Principle of Least Privilege (PoLP). 🛡️ In a Zero Trust model, 'trust nothing, verify everything' starts with access control. Granting users and services only the minimum permissions necessary drastically reduces the impact of compromised credentials. Review IAM policies today and audit for over-privileged accounts. Stay informed on the latest threats: cvedatabase.com

  21. FYI: Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKF #AccessControl #IAM #CatalogEntries

  22. FYI: Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKF #AccessControl #IAM #CatalogEntries

  23. FYI: Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKF #AccessControl #IAM #CatalogEntries

  24. ICYMI: Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKFBundle #CatalogEntries #SearchablePredicates #IAM

  25. ICYMI: Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKFBundle #CatalogEntries #SearchablePredicates #IAM

  26. ICYMI: Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKFBundle #CatalogEntries #SearchablePredicates #IAM

  27. ICYMI: Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKF #DataManagement #CatalogEntries #IAM

  28. ICYMI: Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKF #DataManagement #CatalogEntries #IAM

  29. ICYMI: Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKF #DataManagement #CatalogEntries #IAM

  30. Match IAM with fun. Literally. 🎲 Packed with identity-related jokes and #IAM industry humor, our #MemePoint game is a great way to bond with your team, decompress after a long deployment, or survive yet another access review. 😎

    👉 Download the print-ready files: evolveum.com/memepoint/

    #opensourceIGA

  31. “I'm going to get myself one of those, um, movable computers - what do you call them... ? Laptops! I am bad. I still call my radio a wireless.”
    ― Katherine Parkinson

    #Bot #Quote #Myself #IAm #You

  32. Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKF #IAM #GitHub #DataManagement

  33. Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKF #IAM #GitHub #DataManagement

  34. Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKF #IAM #GitHub #DataManagement

  35. Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKF #DataManagement #CatalogEntries #IAM

  36. Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKF #DataManagement #CatalogEntries #IAM

  37. Google turns a 9-concept OKF bundle into 17 access-controlled catalog entries: Thirteen okf aspect fields become searchable predicates, and IAM decides which agent reads what. Marie Haynes says GitHub still fits most OKF bundles for now. ppc.land/google-turns-a-9-conc #Google #OKF #DataManagement #CatalogEntries #IAM

  38. SSO под другим углом

    SSO принято считать системой единого входа: она проверяет пользователя и выдаёт токен. Но в этой же точке можно собирать подтверждённые данные, применять внешние политики, запускать обязательные действия и уведомлять другие системы о новой сессии. Разберём, как SSO формирует единый пользовательский контекст и как Claims Providers, AuthZEN, SSF/CAEP и Script Runner расширяют его роль — от системы входа до платформы управления корпоративной идентичностью.

    habr.com/ru/articles/1074438/

    #SSO #IAM #OpenID_Connect #AuthZEN #SSF #CAEP #claims #аутентификация #управление_доступом #архитектура

  39. SSO под другим углом

    SSO принято считать системой единого входа: она проверяет пользователя и выдаёт токен. Но в этой же точке можно собирать подтверждённые данные, применять внешние политики, запускать обязательные действия и уведомлять другие системы о новой сессии. Разберём, как SSO формирует единый пользовательский контекст и как Claims Providers, AuthZEN, SSF/CAEP и Script Runner расширяют его роль — от системы входа до платформы управления корпоративной идентичностью.

    habr.com/ru/articles/1074438/

    #SSO #IAM #OpenID_Connect #AuthZEN #SSF #CAEP #claims #аутентификация #управление_доступом #архитектура

  40. SSO под другим углом

    SSO принято считать системой единого входа: она проверяет пользователя и выдаёт токен. Но в этой же точке можно собирать подтверждённые данные, применять внешние политики, запускать обязательные действия и уведомлять другие системы о новой сессии. Разберём, как SSO формирует единый пользовательский контекст и как Claims Providers, AuthZEN, SSF/CAEP и Script Runner расширяют его роль — от системы входа до платформы управления корпоративной идентичностью.

    habr.com/ru/articles/1074438/

    #SSO #IAM #OpenID_Connect #AuthZEN #SSF #CAEP #claims #аутентификация #управление_доступом #архитектура

  41. Bucket Access Policy: когда авторизацию возвращают в хранилище, а прокси выключают

    Бакет в S3 — не просто папка для файлов, а ресурс, на котором хранилище принимает решение о доступе к объектам. Пока доступ контролирует только nginx или собственный прокси, у любого обладателя действующего ключа остаётся прямой путь к S3 endpoint. Достаточно указать другой --endpoint-url в aws-cli. Прокси не увидит запрос, а хранилище вернёт 200, если на самом бакете нет правил, способных его остановить. Меня зовут Стас Погоржельский, я технологический евангелист VK Cloud . В статье разберём, как вернуть авторизацию туда, где лежат данные: выдать ключи минимальной области — на бакет или префикс — и дополнить их Bucket Access Policy. Посмотрим, что из шести функций прокси действительно переезжает в хранилище, что переносится лишь частично, а что остаётся снаружи: бизнес-логика допуска, лимиты на конкретного принципала, аудит с бизнес-контекстом и гарантированный запрет нешифрованного трафика. Дальше разложим решение endpoint на политику бакета, область действия ключа и ACL; отделим явный Deny от запрета по умолчанию, проверим, как режим OwnershipControls может выдать доступ в обход политики. На примере AWS-политики покажем, почему знакомый JSON нельзя переносить без ревью: у VK Object Storage ограничен набор Condition, а aws:SecureTransport и s3:prefix не работают. Затем соберём политику четырьмя итерациями — Resource, Principal, aws:SourceIp и явный Deny — и подтвердим результат матрицей из 16 запросов с ожидаемыми 200, 403 и открытыми вопросами, которые надо снять на своём стенде. В конце настроим наблюдение по Cloud Audit, разберём, какие доказательства переноса пригодятся для ИБ и аудита, и составим чек-лист для переезда между AWS S3, Ceph, MinIO, Yandex Object Storage и VK Object Storage. Главный критерий успеха здесь не сохранённый JSON и не работающий разрешённый запрос, а отказ там, где доступ должен быть закрыт.

    habr.com/ru/companies/vktech/a

    #vk_cloud #object_storage #s3 #bucket_policy #управление_доступом #iam #acl #access_control #безопасность_данных #aws_s3

  42. Bucket Access Policy: когда авторизацию возвращают в хранилище, а прокси выключают

    Бакет в S3 — не просто папка для файлов, а ресурс, на котором хранилище принимает решение о доступе к объектам. Пока доступ контролирует только nginx или собственный прокси, у любого обладателя действующего ключа остаётся прямой путь к S3 endpoint. Достаточно указать другой --endpoint-url в aws-cli. Прокси не увидит запрос, а хранилище вернёт 200, если на самом бакете нет правил, способных его остановить. Меня зовут Стас Погоржельский, я технологический евангелист VK Cloud . В статье разберём, как вернуть авторизацию туда, где лежат данные: выдать ключи минимальной области — на бакет или префикс — и дополнить их Bucket Access Policy. Посмотрим, что из шести функций прокси действительно переезжает в хранилище, что переносится лишь частично, а что остаётся снаружи: бизнес-логика допуска, лимиты на конкретного принципала, аудит с бизнес-контекстом и гарантированный запрет нешифрованного трафика. Дальше разложим решение endpoint на политику бакета, область действия ключа и ACL; отделим явный Deny от запрета по умолчанию, проверим, как режим OwnershipControls может выдать доступ в обход политики. На примере AWS-политики покажем, почему знакомый JSON нельзя переносить без ревью: у VK Object Storage ограничен набор Condition, а aws:SecureTransport и s3:prefix не работают. Затем соберём политику четырьмя итерациями — Resource, Principal, aws:SourceIp и явный Deny — и подтвердим результат матрицей из 16 запросов с ожидаемыми 200, 403 и открытыми вопросами, которые надо снять на своём стенде. В конце настроим наблюдение по Cloud Audit, разберём, какие доказательства переноса пригодятся для ИБ и аудита, и составим чек-лист для переезда между AWS S3, Ceph, MinIO, Yandex Object Storage и VK Object Storage. Главный критерий успеха здесь не сохранённый JSON и не работающий разрешённый запрос, а отказ там, где доступ должен быть закрыт.

    habr.com/ru/companies/vktech/a

    #vk_cloud #object_storage #s3 #bucket_policy #управление_доступом #iam #acl #access_control #безопасность_данных #aws_s3

  43. Bucket Access Policy: когда авторизацию возвращают в хранилище, а прокси выключают

    Бакет в S3 — не просто папка для файлов, а ресурс, на котором хранилище принимает решение о доступе к объектам. Пока доступ контролирует только nginx или собственный прокси, у любого обладателя действующего ключа остаётся прямой путь к S3 endpoint. Достаточно указать другой --endpoint-url в aws-cli. Прокси не увидит запрос, а хранилище вернёт 200, если на самом бакете нет правил, способных его остановить. Меня зовут Стас Погоржельский, я технологический евангелист VK Cloud . В статье разберём, как вернуть авторизацию туда, где лежат данные: выдать ключи минимальной области — на бакет или префикс — и дополнить их Bucket Access Policy. Посмотрим, что из шести функций прокси действительно переезжает в хранилище, что переносится лишь частично, а что остаётся снаружи: бизнес-логика допуска, лимиты на конкретного принципала, аудит с бизнес-контекстом и гарантированный запрет нешифрованного трафика. Дальше разложим решение endpoint на политику бакета, область действия ключа и ACL; отделим явный Deny от запрета по умолчанию, проверим, как режим OwnershipControls может выдать доступ в обход политики. На примере AWS-политики покажем, почему знакомый JSON нельзя переносить без ревью: у VK Object Storage ограничен набор Condition, а aws:SecureTransport и s3:prefix не работают. Затем соберём политику четырьмя итерациями — Resource, Principal, aws:SourceIp и явный Deny — и подтвердим результат матрицей из 16 запросов с ожидаемыми 200, 403 и открытыми вопросами, которые надо снять на своём стенде. В конце настроим наблюдение по Cloud Audit, разберём, какие доказательства переноса пригодятся для ИБ и аудита, и составим чек-лист для переезда между AWS S3, Ceph, MinIO, Yandex Object Storage и VK Object Storage. Главный критерий успеха здесь не сохранённый JSON и не работающий разрешённый запрос, а отказ там, где доступ должен быть закрыт.

    habr.com/ru/companies/vktech/a

    #vk_cloud #object_storage #s3 #bucket_policy #управление_доступом #iam #acl #access_control #безопасность_данных #aws_s3

  44. 📰 Critical Keycloak Flaw (CVE-2026-18963) Allows Account Takeover

    🚨 CRITICAL FLAW: Keycloak is vulnerable to CVE-2026-18963 (CVSS 9.1), allowing unauthenticated remote attackers to take over any account. Patches are available—update immediately! #Keycloak #Cybersecurity #Vulnerability #CVE #IAM

    🔗 cyber.netsecops.io/articles/cr

  45. 📰 Critical Keycloak Flaw (CVE-2026-18963) Allows Account Takeover

    🚨 CRITICAL FLAW: Keycloak is vulnerable to CVE-2026-18963 (CVSS 9.1), allowing unauthenticated remote attackers to take over any account. Patches are available—update immediately! #Keycloak #Cybersecurity #Vulnerability #CVE #IAM

    🔗 cyber.netsecops.io/articles/cr

  46. Models to assess scenarios of futures often reflect Western concerns and values. They assume persistent inequalities, obscure ethical or normative choices, and systematically fail to include stakeholders and scientists from other cultures.
    "
    • We explore limitations of modelling science in assessing different justice dimensions
    • We emphasise various procedural, recognitional, and epistemic justice considerations
    • We take aim at the disconnect with non-modellers and Global South underrepresentation."

    Alexandros Nikas et al. (2026). doi.org/10.1016/j.futures.2026 🧩 🧵

    #futures #anticipation #bias #modelling #modeling #models #IAM #IAMs #climatePolicy #science #climateScience

  47. Models to assess scenarios of futures often reflect Western concerns and values. They assume persistent inequalities, obscure ethical or normative choices, and systematically fail to include stakeholders and scientists from other cultures.
    "
    • We explore limitations of modelling science in assessing different justice dimensions
    • We emphasise various procedural, recognitional, and epistemic justice considerations
    • We take aim at the disconnect with non-modellers and Global South underrepresentation."

    Alexandros Nikas et al. (2026). doi.org/10.1016/j.futures.2026 🧩 🧵

    #futures #anticipation #bias #modelling #modeling #models #IAM #IAMs #climatePolicy #science #climateScience

  48. Models to assess scenarios of futures often reflect Western concerns and values. They assume persistent inequalities, obscure ethical or normative choices, and systematically fail to include stakeholders and scientists from other cultures.
    "
    • We explore limitations of modelling science in assessing different justice dimensions
    • We emphasise various procedural, recognitional, and epistemic justice considerations
    • We take aim at the disconnect with non-modellers and Global South underrepresentation."

    Alexandros Nikas et al. (2026). doi.org/10.1016/j.futures.2026 🧩 🧵

    #futures #anticipation #bias #modelling #modeling #models #IAM #IAMs #climatePolicy #science #climateScience

  49. Models to assess scenarios of futures often reflect Western concerns and values. They assume persistent inequalities, obscure ethical or normative choices, and systematically fail to include stakeholders and scientists from other cultures.
    "
    • We explore limitations of modelling science in assessing different justice dimensions
    • We emphasise various procedural, recognitional, and epistemic justice considerations
    • We take aim at the disconnect with non-modellers and Global South underrepresentation."

    Alexandros Nikas et al. (2026). doi.org/10.1016/j.futures.2026 🧩 🧵

    #futures #anticipation #bias #modelling #modeling #models #IAM #IAMs #climatePolicy #science #climateScience

  50. Models to assess scenarios of futures often reflect Western concerns and values. They assume persistent inequalities, obscure ethical or normative choices, and systematically fail to include stakeholders and scientists from other cultures.
    "
    • We explore limitations of modelling science in assessing different justice dimensions
    • We emphasise various procedural, recognitional, and epistemic justice considerations
    • We take aim at the disconnect with non-modellers and Global South underrepresentation."

    Alexandros Nikas et al. (2026). doi.org/10.1016/j.futures.2026 🧩 🧵

    #futures #anticipation #bias #modelling #modeling #models #IAM #IAMs #climatePolicy #science #climateScience

  51. Zero Trust для ИИ-агентов: почему отдельной идентичности недостаточно

    Привет, Хабр! Меня зовут Денис Корбаков, я технический директор «Смарт-Софт». Мы разрабатываем NGFW и регулярно разбираем, какие сетевые события можно использовать для независимого контроля автоматизированных систем. Последний год эта задача резко усложнилась. В инфраструктуре массово появился новый операционный тип машинного субъекта: автономный агент, который сам выбирает инструменты, меняет контекст и делегирует полномочия. Zero Trust никогда не ограничивался только людьми. NIST SP 800-207 прямо включает в модель non-person entities: сервисы, приложения, автоматизированное ПО, и обсуждает их ещё с версии 2020 года. Субъект как класс не новый, новыми являются масштаб, автономность и модель поведения. Большинство корпоративных реализаций IAM на практике заточены либо под человека с интерактивной сессией, либо под стабильный сервисный аккаунт, который работает годами с предсказуемым поведением. ИИ-агент находится между этими моделями: не человек, способный самостоятельно оценить допустимый объём своих полномочий, и не полностью статичный сервис с неизменным поведением. Как отмечает исследование Cloud Security Alliance, проведённое при поддержке Aembit , существующие подходы к IAM испытывают нагрузку, на которую изначально не проектировались.

    habr.com/ru/articles/1071750/

    #Zero_Trust #ИИагенты #IAM #машинная_идентичность #workload_identity #prompt_injection #MCP #NIST_SP
    800207 #SPIFFE #NGFW

  52. Zero Trust для ИИ-агентов: почему отдельной идентичности недостаточно

    Привет, Хабр! Меня зовут Денис Корбаков, я технический директор «Смарт-Софт». Мы разрабатываем NGFW и регулярно разбираем, какие сетевые события можно использовать для независимого контроля автоматизированных систем. Последний год эта задача резко усложнилась. В инфраструктуре массово появился новый операционный тип машинного субъекта: автономный агент, который сам выбирает инструменты, меняет контекст и делегирует полномочия. Zero Trust никогда не ограничивался только людьми. NIST SP 800-207 прямо включает в модель non-person entities: сервисы, приложения, автоматизированное ПО, и обсуждает их ещё с версии 2020 года. Субъект как класс не новый, новыми являются масштаб, автономность и модель поведения. Большинство корпоративных реализаций IAM на практике заточены либо под человека с интерактивной сессией, либо под стабильный сервисный аккаунт, который работает годами с предсказуемым поведением. ИИ-агент находится между этими моделями: не человек, способный самостоятельно оценить допустимый объём своих полномочий, и не полностью статичный сервис с неизменным поведением. Как отмечает исследование Cloud Security Alliance, проведённое при поддержке Aembit , существующие подходы к IAM испытывают нагрузку, на которую изначально не проектировались.

    habr.com/ru/articles/1071750/

    #Zero_Trust #ИИагенты #IAM #машинная_идентичность #workload_identity #prompt_injection #MCP #NIST_SP
    800207 #SPIFFE #NGFW

  53. Zero Trust для ИИ-агентов: почему отдельной идентичности недостаточно

    Привет, Хабр! Меня зовут Денис Корбаков, я технический директор «Смарт-Софт». Мы разрабатываем NGFW и регулярно разбираем, какие сетевые события можно использовать для независимого контроля автоматизированных систем. Последний год эта задача резко усложнилась. В инфраструктуре массово появился новый операционный тип машинного субъекта: автономный агент, который сам выбирает инструменты, меняет контекст и делегирует полномочия. Zero Trust никогда не ограничивался только людьми. NIST SP 800-207 прямо включает в модель non-person entities: сервисы, приложения, автоматизированное ПО, и обсуждает их ещё с версии 2020 года. Субъект как класс не новый, новыми являются масштаб, автономность и модель поведения. Большинство корпоративных реализаций IAM на практике заточены либо под человека с интерактивной сессией, либо под стабильный сервисный аккаунт, который работает годами с предсказуемым поведением. ИИ-агент находится между этими моделями: не человек, способный самостоятельно оценить допустимый объём своих полномочий, и не полностью статичный сервис с неизменным поведением. Как отмечает исследование Cloud Security Alliance, проведённое при поддержке Aembit , существующие подходы к IAM испытывают нагрузку, на которую изначально не проектировались.

    habr.com/ru/articles/1071750/

    #Zero_Trust #ИИагенты #IAM #машинная_идентичность #workload_identity #prompt_injection #MCP #NIST_SP
    800207 #SPIFFE #NGFW