Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
  • Статус работы сервисов
  • Marketplace
    • Доступны в регионе
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Безопасность
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Партнёрская программа
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»
Безопасность в Yandex Cloud
  • Ключевые принципы безопасности
  • Разделение ответственности за обеспечение безопасности
  • Соответствие требованиям
  • Меры безопасности на стороне Yandex Cloud
  • Средства защиты, доступные пользователям облачных сервисов
    • Все рекомендации
    • Чеклист безопасности IaaS
    • Чеклист безопасности аутентификации и авторизации
    • Чеклист предотвращения атак программ-шифровальщиков
    • Безопасность Kubernetes
    • Референсная архитектура для облачной инфраструктуры в изолированном режиме без доступа в интернет
  • Фреймворк безопасной работы с агентами AI-SAFE
  • Политика поддержки пользователей при проведении проверки уязвимостей
  • Бюллетени безопасности
  • Диапазоны публичных IP-адресов

В этой статье:

  • Уровни критичности
  • Настроена многофакторная аутентификация для привилегированных аккаунтов
  • Учетные записи Яндекс ID используются только в исключительных случаях
  • Выполняется периодическая ротация ключей сервисных аккаунтов
  • Настроено резервное копирование дисков и баз данных
  • Отслеживается дата последней аутентификации сервисного аккаунта и последнего использования ключей доступа
  • В Object Storage включена блокировка версий объектов (Object Lock)
  • Включен сервис Yandex Audit Trails
  • Сервисным аккаунтам назначены минимальные привилегии
  1. Рекомендации по защите облачной инфраструктуры
  2. Чеклист предотвращения атак программ-шифровальщиков

Чеклист предотвращения атак программ-шифровальщиков

Статья создана
Yandex Cloud
Обновлена 10 июля 2026 г.
Открыть в Markdown
  • Уровни критичности
  • Настроена многофакторная аутентификация для привилегированных аккаунтов
  • Учетные записи Яндекс ID используются только в исключительных случаях
  • Выполняется периодическая ротация ключей сервисных аккаунтов
  • Настроено резервное копирование дисков и баз данных
  • Отслеживается дата последней аутентификации сервисного аккаунта и последнего использования ключей доступа
  • В Object Storage включена блокировка версий объектов (Object Lock)
  • Включен сервис Yandex Audit Trails
  • Сервисным аккаунтам назначены минимальные привилегии

Этот раздел содержит набор требований безопасности для защиты облачной инфраструктуры Yandex Cloud от атак программ-шифровальщиков (ransomware). Шифровальщики — один из наиболее распространенных и разрушительных видов кибератак: злоумышленники шифруют данные жертвы и требуют выкуп за их восстановление. В облачных средах атаки шифровальщиков могут затрагивать объектные хранилища, диски виртуальных машин, базы данных и резервные копии.

Каждое требование имеет уровень критичности, ссылку на соответствующие правила в модуле контроля конфигурации (CSPM) сервиса Yandex Security Deck и ссылку на соответствующий пункт Стандарта по защите облачной инфраструктуры Yandex Cloud.

Уровни критичностиУровни критичности

Критичность Описание
Высокая Устранение в приоритетном порядке. Существенно повышает устойчивость к атаке.
Средняя Рекомендуется к выполнению. Снижает поверхность атаки.
Низкая Дополнительная мера защиты.
Информационная Рекомендация для повышения зрелости.

Настроена многофакторная аутентификация для привилегированных аккаунтовНастроена многофакторная аутентификация для привилегированных аккаунтов

Критичность Требование стандарта Yandex Cloud Правило в Security Deck
Высокая IAM17 cspm.access.userpool-mfa

Аккаунты с привилегированными ролями — admin, editor, resource-manager.admin и аналогичными — должны использовать многофакторную аутентификацию (MFA). Компрометация привилегированного аккаунта без MFA позволяет злоумышленнику немедленно получить доступ ко всем ресурсам организации и удалить резервные копии перед запуском шифрования.

Учетные записи Яндекс ID используются только в исключительных случаяхУчетные записи Яндекс ID используются только в исключительных случаях

Критичность Требование стандарта Yandex Cloud Правило в Security Deck
Высокая IAM3 cspm.yid.organization

Личные аккаунты Яндекс ID не управляются корпоративными политиками безопасности: для них нельзя принудительно включить MFA, задать политику паролей или отозвать доступ централизованно. Для доступа к облачным ресурсам используйте федеративные аккаунты через Yandex Identity Hub. Аккаунты Яндекс ID допустимы только для технических нужд (например, первоначальная настройка организации) и должны быть задокументированы как исключения.

Выполняется периодическая ротация ключей сервисных аккаунтовВыполняется периодическая ротация ключей сервисных аккаунтов

Критичность Требование стандарта Yandex Cloud Правило в Security Deck
Высокая IAM11 cspm.iam.sa-key-rotation

Статические ключи доступа сервисных аккаунтов должны регулярно ротироваться. Рекомендуемый период ротации — не реже одного раза в 90 дней. Ключи без срока действия увеличивают окно возможностей для злоумышленников в случае их утечки.

По возможности следует использовать эфемерные ключи или временные токены через сервис Yandex Security Token Service вместо статических ключей.

Настроено резервное копирование дисков и баз данныхНастроено резервное копирование дисков и баз данных

Критичность Требование стандарта Yandex Cloud Правило в Security Deck
Высокая ENV37 cspm.backup.compute-disks

Для всех критичных ресурсов должно быть настроено автоматическое резервное копирование:

  • Диски виртуальных машин: используйте Yandex Cloud Backup или расписание снимков дисков. Рекомендуемая частота — ежедневно, срок хранения — не менее 14 дней.
  • Управляемые базы данных (MDB): убедитесь, что автоматические резервные копии включены и срок хранения составляет не менее 14 дней.
  • Хранение резервных копий: резервные копии рекомендуется хранить в отдельном каталоге (folder) с ограниченным доступом, а в идеале — в отдельной облачной организации или за ее пределами.

Отслеживается дата последней аутентификации сервисного аккаунта и последнего использования ключей доступаОтслеживается дата последней аутентификации сервисного аккаунта и последнего использования ключей доступа

Критичность Требование стандарта Yandex Cloud Правила в Security Deck
Средняя IAM26 cspm.iam.unused-service-account
cspm.iam.unused-key

Неиспользуемые статические ключи доступа и сервисные аккаунты, которые давно не проходили аутентификацию, представляют риск: злоумышленник может использовать забытые учетные данные для получения доступа. Рекомендуется отслеживать дату последней аутентификации сервисных аккаунтов и использования ключей доступа. Удаляйте или деактивируйте ключи и аккаунты, не использовавшиеся более 90 дней.

По возможности следует использовать эфемерные ключи или временные токены через сервис Yandex Security Token Service вместо статических ключей.

В Object Storage включена блокировка версий объектов (Object Lock)В Object Storage включена блокировка версий объектов (Object Lock)

Критичность Требование стандарта Yandex Cloud Правило в Security Deck
Средняя ENV9 cspm.s3.used-object-lock

Object Lock — механизм защиты объектов в Yandex Object Storage от удаления и перезаписи на заданный период. При включенном Object Lock злоумышленник, получивший доступ к бакету, не сможет удалить или изменить защищенные объекты до истечения срока блокировки. Рекомендуемый минимальный период блокировки — 30 дней. Object Lock работает только при включенном версионировании бакета.

Включен сервис Yandex Audit TrailsВключен сервис Yandex Audit Trails

Критичность Требование стандарта Yandex Cloud Правило в Security Deck
Средняя AUDIT1 cspm.o11y.audit-trails

Audit Trails фиксирует все управляющие действия с ресурсами облака: создание и удаление ресурсов, изменение прав доступа, операции с ключами и т.д. Audit Trails должен быть включен на уровне организации или облака и настроен на запись событий в защищенный бакет Object Storage (с включенным Object Lock) или в лог-группу. Сам бакет с логами должен быть защищен от удаления.

Сервисным аккаунтам назначены минимальные привилегииСервисным аккаунтам назначены минимальные привилегии

Критичность Требование стандарта Yandex Cloud Правила в Security Deck
Информационная IAM9 cspm.access.sa-privileges-org-roles
cspm.access.sa-privileges-service-roles

Сервисные аккаунты с избыточными правами (например, с ролью editor или admin на уровне организации или облака) становятся целью для шифровальщиков: компрометация такого аккаунта позволяет злоумышленнику удалить все резервные копии и зашифровать данные. Назначайте сервисным аккаунтам только те роли, которые необходимы для выполнения функций, и только на нужном уровне ресурсной иерархии (на каталог, а не облако).

Была ли статья полезна?

Предыдущая
Чеклист безопасности аутентификации и авторизации
Следующая
Безопасность Kubernetes
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ТОО «Облачные Сервисы Казахстан»