Поиск чувствительных данных в бакете
Примечание
Функциональность находится на стадии Preview.
Модуль контроля данных (Data Security Posture Management) находит чувствительную информацию в хранилищах с помощью сканирования бакетов. Вы можете создавать сканирование бакетов и работать с результатами сканирования в сервисе Object Storage через консоль управления
Перед началом работы
Убедитесь, что сервисному аккаунту, от имени которого выполняется сканирование бакета и работа с результатами сканирования, назначены следующие роли:
- для создания сканирований —
dspm.editorи выше; - для просмотра результатов сканирований со скрытыми данными —
dspm.admin, с открытыми данными —dspm.viewerи выше; - для скачивания результатов сканирований —
dspm.viewerи выше; - для экспорта результатов —
dspm.viewerи выше, а также права на запись в выбранный бакет у сервисного аккаунта, указанного для экспорта.
Создать сканирование
Совет
Поиск чувствительных данных в интерфейсе Object Storage позволяет сканировать отдельный бакет. Если вам необходимо контролировать данные в нескольких бакетах, на уровне каталога, облака или организации, воспользуйтесь модулем DSPM в составе сервиса Yandex Security Deck.
-
В консоли управления
выберите каталог. -
Перейдите в сервис Object Storage.
-
Нажмите имя бакета, для которого вы хотите создать сканирование.
-
Перейдите на вкладку Безопасность → Поиск чувствительных данных.
-
Нажмите Новое сканирование.
Примечание
Если доступ к бакету контролируется политикой, разрешите доступ к IP-адресам Security Deck в настройках политики бакета. Список адресов в разделе Диапазоны публичных IP-адресов.
-
В блоке Поиск чувствительных данных выберите категории данных, которые необходимо искать при сканировании. Вы можете выбрать все доступные категории одновременно и любую их комбинацию.
-
(Опционально) В блоке Включать в сканирование файлы укажите ключи объектов и префиксы, которые нужно включить в сканирование. По умолчанию сканируются все поддерживаемые форматы файлов.
Примечание
В настоящий момент не сканируются объекты, зашифрованные ключом KMS.
-
Нажмите Создать сканирование.
Сканирование запустится автоматически. Чтобы повторить сканирование, нажмите Повторить сканирование.
Посмотреть результаты сканирования
-
В консоли управления
выберите каталог. -
Перейдите в сервис Object Storage.
-
Нажмите на имя нужного бакета.
-
Перейдите на вкладку Безопасность → Поиск чувствительных данных.
-
На вкладке Результаты отобразятся чувствительные данные, если они были найдены при сканировании. Информация о каждом найденном объекте представлена в следующих столбцах:
Тип данных— категория поиска, к которой принадлежат данные. Например,FULL-NAME-RU-ML— полное имя.Найденное вхождение— чувствительные данные, которые удалось найти.Объект— путь до файла, в котором были найдены данные.
Скачать результаты сканирования
При скачивании CSV-файл с результатами сканирования сохраняется локально на вашем компьютере.
Примечание
Файл может содержать не более 10 000 записей о найденных чувствительных данных. Для выгрузки большего числа записей используйте экспорт в Object Storage.
- В консоли управления
выберите каталог. - Перейдите в сервис Object Storage.
- Нажмите на имя нужного бакета.
- Перейдите на вкладку Безопасность → Поиск чувствительных данных.
- Нажмите
Еще → Скачать результаты. - В открывшемся окне укажите, как отображать имена, контактные данные и другую личную информацию, и нажмите Скачать файл.
Экспортировать результаты сканирования
При экспорте файл с результатами сканирования сохраняется в выбранный бакет.
-
В консоли управления
выберите каталог. -
Перейдите в сервис Object Storage.
-
Нажмите на имя нужного бакета.
-
Перейдите на вкладку Безопасность → Поиск чувствительных данных.
-
Нажмите
Еще → Экспортировать в бакет. -
В открывшемся окне задайте настройки экспорта:
- В поле Бакет выберите бакет, в котором будут сохранены результаты.
- В поле Путь в бакете задайте префикс объекта, в который будут сохранены результаты.
- В поле Имя файла задайте имя файла, в который будут сохранены результаты. Файлу будет автоматически присвоено расширение
.csv. - В поле Сервисный аккаунт выберите сервисный аккаунт, которому назначены роли
storage.uploaderна выбранный бакет иkms.keys.encrypterна ключ шифрования, если бакет зашифрован. - В блоке Отображение чувствительных данных укажите, как отображать имена, контактные данные и другую личную информацию.
- Нажмите Экспортировать, чтобы экспортировать результаты проверки параметров.
Посмотреть ошибки сканирования
- В консоли управления
выберите каталог. - Перейдите в сервис Object Storage.
- Нажмите на имя нужного бакета.
- Перейдите на вкладку Безопасность → Поиск чувствительных данных → Сообщения и ошибки.
Подробнее про ошибки сканирования на странице Диагностика ошибок в работе модуля контроля данных (DSPM).
Ключ объекта — это полное имя файла внутри бакета, часто записанное как путь в файловой системе.
Примеры ключей:
docs/reports/2026/april.pdfphotos/trips/paris/img001.jpg
Префикс — это начальная часть ключа, которую интерфейс показывает как папку.
Примеры префиксов:
photos/photos/trips/photos/trips/paris/