«Яндекс» инвестировал более 6 млрд рублей в цифровую безопасность в 2023 году
В 2023 г. «Яндекс» инвестировал в цифровую безопасность более 6 млрд руб. — по сравнению с 2022 г. эта сумма выросла более чем в два раза. Об этом CNews сообщил представитель «Яндекса».
Компания сфокусировалась на усилении защиты данных пользователей, повышении безопасности инфраструктуры и развитии технологий для борьбы с мошенниками. Вложения пошли на разработку защищённых систем хранения данных, развитие технологий защиты от DDoS-атак и мошенничества, системы управления доступами, независимые аудиты и другие важные направления, включая развитие команды. Число сотрудников, отвечающих за цифровую безопасность, за год выросло на треть.
В 2023 г. «Яндекс» повысил защиту общей технологической платформы, на которой работают все сервисы. Компания внедрила новые инструменты защиты от атак и политики безопасности, в том числе обновила механизм, который отслеживает действия внутри инфраструктуры и ограничивает внутренние доступы к её критичным элементам и данным.
Основным направлением стала защита пользовательских данных и развитие инструментов по их безопасному хранению. В 2023 г. «Яндекс» продолжил внедрять меры по шифрованию данных и разработал хранилище, где все данные зашифрованы, а соотнести информацию из хранилища с реальным пользователем невозможно. Особенность хранилища в сложной технологической инфраструктуре, которая позволяет работать с большими объёмами данных, контролировать любые запросы к ним и ограничивать доступ в рамках решения конкретной задачи, например при работе службы поддержки. «Яндекс» запустил процесс миграции чувствительных данных в эту систему и тестирует её устойчивость.
Кроме этого, «Яндекс» повысил уровень автоматизации в продакшн-системах и усилил контроль за действиями внутри инфраструктуры. Компания ограничила доступы к продакшну по подходу Zero Touch Production — они даются ограниченному числу сотрудников только с доверенных устройств для конкретной задачи на время её решения. В компании также внедрили специальный механизм подтверждения доступа к ключевым системам, по которому сотрудник обязан подтвердить свои действия дополнительным фактором аутентификации
В 2023 г. «Яндекс» усовершенствовал технологию Smart Protection для защиты от DDoS-атак. Разные элементы защиты стали активнее обмениваться данными между собой, благодаря этому система стала более гибкой, быстрее обучается и масштабируется. Так как злоумышленники часто меняют способы и направления атак, технология использует алгоритмы машинного обучения, которые учитывают более 20 тыс. факторов. В сентябре 2023 г. «Яндекс» поделился технологией с рынком — компания выпустила превью-версию сервиса Smart Web Security для бизнеса.
В 2023 г. «Яндекс» дообучил алгоритмы распознавания мошеннических и фишинговых сайтов, в результате чего «Браузер» научился точнее определять такие сайты и предотвратил более 110 млн переходов на них.

«Яндекс» повысил точность определителя номера в приложении «Яндекс с Алисой» до 95% и увеличил полноту базы данных до 42 млн номеров — это в 2,5 раза больше, чем в начале года. Кроме этого, сервис научился предупреждать о нежелательных звонках в мессенджерах. С момента запуска функции было определено около 1 млн звонков в мессенджерах, 11% из которых были отмечены сервисом как нежелательные.
В «Яндекс 360» появились новые способы блокировки вредоносных писем, разработана система аналитики атак спам-ботов и улучшен механизм определения рассылок от спамеров, маскирующих письма под уведомления о личных сообщениях в соцсетях. За неполный год «Почта» обработала свыше 78 млрд писем, более 17 млрд были помечены как спам или заблокированы.
В 2023 г. «Яндекс» улучшил алгоритмы проверки рекламных объявлений на соответствие правилам по их размещению в рекламной сети. Такие алгоритмы ежедневно проверяют около 86 млн объявлений. За неполный год компания отклонила более 33 млн объявлений и заблокировала около 190 тыс. аккаунтов рекламодателей, которые пытались разместить объявления, нарушающие эти правила.
Как российские компании снижают риски зависимости от одного облачного провайдера?

За год «Яндекс» успешно прошёл 39 независимых аудитов для проверки инфраструктуры на устойчивость к атакам и безопасность сервисов, а также получил несколько сертификатов соответствия защиты сервисов международным стандартам. Например, «Яндекс Пэй» стал одним из первых сервисов в России, который прошел сертификацию по международному стандарту безопасности PCI DSS 4.0.
В 2023 г. фонд программы по поиску ошибок и уязвимостей «Охота за ошибками» вырос с 40 до 100 млн руб. В августе «Яндекс» провёл конкурс по защите данных и выплатил около 10 млн руб. этичным хакерам. «Охота за ошибками» помогает компании постоянно повышать защиту сервисов, выявлять потенциальные проблемы и исправлять их.