При работе с сервисом AI Studio необходимо учитывать, что контролирует сервис AI Studio, а что — клиент Yandex Cloud. Понимание этих зон контроля помогает эффективно использовать облачные ресурсы и обеспечивать безопасность при работе с ML-моделями, агентами и ИИ-инструментами.
Зона контроля Yandex Cloud
-
Физическая безопасность. Защита дата-центров, серверного оборудования и физической инфраструктуры.
-
Инфраструктура платформы. Отказоустойчивость платформы, защита сети, гипервизоров и компонентов инфраструктуры.
-
Сервисы и компоненты AI Studio. Безопасность и доступность Model Gallery
, Agent Atelier , MCP Hub , API . -
ML-модели и их работа. Обеспечение работы доступных в сервисе моделей, их обновления и поддержка.
-
Шифрование данных в состоянии покоя (at rest). Шифрование всех данных пользователей по умолчанию на ключах Yandex Cloud.
-
Шифрование данных в состоянии передачи (in transit). Поддержка протокола TLS с наборами алгоритмов шифрования (cipher suites
), которые обеспечивают соответствие стандарту PCI DSS для всех API. -
Управление ключами шифрования. Инфраструктура Yandex Key Management Service, поддержка стандарта шифрования с проверкой подлинности AES-GCM с длиной ключа 128, 192 или 256 бит.
-
Управление секретами. Предоставление сервиса Yandex Lockbox для безопасного хранения.
-
Доступность и целостность данных клиента. Защита хранилища, репликация данных, а также мониторинг и логирование.
-
Управление доступом. Механизмы аутентификации, инфраструктура Yandex Identity and Access Management, сервисные роли (
ai.playground.user,ai.languageModels.user,ai.assistants.editorи др.). -
Роли для AI Studio. Предоставление гранулярных ролей:
auditor,viewer,editor,adminдля агентов, датасетов , моделей и MCP-серверов. -
Аудитные логи. Сервис Yandex Audit Trails для сбора событий уровня платформы, экспорт событий в Yandex Object Storage или Yandex Cloud Logging.
-
Сетевая безопасность. Сервис Yandex Smart Web Security для защиты от L7-атак, DDoS Protection для защиты от DDoS-атак.
-
Защита от DDoS. Инфраструктура DDoS Protection, фильтрация трафика.
-
Сканирование на наличие уязвимостей. Предоставление сканера уязвимостей для контейнерных образов.
-
Инструменты для разработки агентов и приложений. Предоставление API, инструментов разработчика (SDK
), инструментов Agent Atelier и интерфейс AI Studio . -
Дообучение моделей. Инфраструктура дообучения моделей (Tuning API
), среда для обучения. -
Компоненты для интеграции с внешними системами: MCP Hub
, Yandex Search API. -
Мониторинг инфраструктуры. Мониторинг инфраструктуры платформы и ее компонентов.
-
Соответствие требованиям и сертификация. Соответствие ISO 27001/27017/27018/27701/42001, 152-ФЗ (приказ ФСТЭК № 21, УЗ-1).
-
Защита API. Безопасность API платформы, ограничения скорости обработки запросов, аутентификация запросов.
-
Защита промптов и выходных данных. Предоставление компонента модерации ответов.
-
Управление инцидентами. Обнаружение и реагирование на инциденты инфраструктуры.
Зона контроля клиентов Yandex Cloud
-
ML-модели и их работа. Использование ML-моделей для решения пользовательских задач.
-
Шифрование данных в состоянии покоя (at rest). Включение шифрования с собственными ключами Yandex Key Management Service для критичных данных, контроль ротации ключей.
-
Шифрование данных в состоянии передачи (in transit). Использование только защищенных соединений, проверка сертификатов.
-
Управление ключами шифрования. Создание и ротация собственных ключей, установка периода ротации, соответствующего политике информационной безопасности клиента.
-
Управление секретами. Хранение токенов, API-ключей и секретов в Yandex Lockbox, исключение секретов из кода и метаданных.
-
Управление доступом. Назначение ролей по принципу минимальных привилегий, управление учетными записями, регулярный аудит прав доступа.
-
Данные клиента. Классификация данных, разграничение доступа, защита конфиденциальной информации, соответствие нормативным требованиям.
-
Аудитные логи. Включение Yandex Audit Trails на уровне организации, анализ логов в Yandex SIEM, настройка мониторинга событий безопасности.
-
Сетевая безопасность. Настройка групп безопасности, сегментация сети, использование бастионных хостов.
-
Защита от DDoS. Защита критичных сервисов от DDoS-атак с помощью собственных средств или инструментов Yandex Cloud, например Yandex DDoS Protection.
-
Антивирусная защита. Развертывание антивирусной защиты на виртуальных машинах и в приложениях в облаке клиента.
-
Сканирование на наличие уязвимостей. Включение политики сканирования при загрузке, периодическое сканирование образов, выполняемое не реже одного раза в неделю для среды эксплуатации (production).
-
Разработка агентов и приложений. Разработка логики агентов
, настройка рабочих процессов , тестирование промптов, интеграция в бизнес-процессы. -
Дообучение моделей. Подготовка датасетов
, выбор параметров дообучения, контроль качества результатов, защита тренировочных данных. -
Интеграция с внешними системами. Настройка подключений к корпоративным системам, безопасность интеграций, управление внешними инструментами.
-
Мониторинг инфраструктуры. Мониторинг прикладного уровня, логирование действий агентов, анализ использования ресурсов.
-
Резервное копирование. Настройка резервного копирования приложений, пользовательских данных и конфигураций агентов.
-
Соответствие требованиям и сертификация. Соблюдение отраслевых регуляторных требований, аудит использования данных, документирование процессов.
-
Защита API. Безопасное хранение API-ключей, контроль использования квот, проверка корректности входных данных.
-
Защита промптов и выходных данных. Фильтрация чувствительных данных в промптах, проверка корректности ответов моделей, контроль утечки информации через агентов.
-
Управление инцидентами. Разработка плана реагирования на инциденты уровня приложений, уведомление о подозрительной активности.
Примечание
Если у клиента недостаточно экспертизы, чтобы самостоятельно выполнять действия из своей зоны контроля, он может обратиться к своему аккаунт-менеджеру.
Сервис Yandex Key Management Service предназначен для создания и управления ключами шифрования, которые можно использовать для защиты данных в инфраструктуре Yandex Cloud, а также для шифрования и расшифрования любых ваших данных. Подробнее читайте в документации Key Management Service.
Сервис Yandex Lockbox предназначен для централизованного хранения секретов, таких как пароли, SSH-ключи и токены. Подробнее читайте в документации Yandex Lockbox.
Сервис Yandex Identity and Access Management предназначен для настройки прав и контроля доступа к ресурсам Yandex Cloud. Подробнее читайте в документации Identity and Access Management.
Гранулярность в управлении доступом к IT-системам характеризует возможность разделения широких прав доступа на отдельные, более узкие разрешения в соответствии с принципом минимальных привилегий.
Сервис Yandex Audit Trails предназначен для сбора аудитных логов ресурсов Yandex Cloud и их выгрузки в различные объекты назначения для последующего анализа и оперативного реагирования на происходящие события. Подробнее читайте в документации Audit Trails.
Сервис Yandex Object Storage — это универсальное масштабируемое решение для хранения данных, обеспечивающее надежный и быстрый доступ к ним. Подробнее читайте в документации Object Storage.
Сервис Yandex Cloud Logging предназначен для чтения и записи логов сервисов и пользовательских приложений в лог-группы. Подробнее читайте в документации Cloud Logging.
Сервис Yandex Smart Web Security предназначен для защиты инфраструктуры от DDoS-атак и ботов на уровне приложений (L7). Подробнее читайте в документации Smart Web Security.
Сервис Yandex Search API позволяет автоматически отправлять запросы к поисковой базе Яндекса и получать результаты поиска в удобном для обработки формате. Подробнее читайте в документации Yandex Search API
Сервис Yandex SIEM предназначен для мониторинга и анализа событий безопасности в облачной инфраструктуре, а также для выявления аномалий в этих событиях. Подробнее читайте в документации Yandex SIEM.
Бастионный хост — отдельная виртуальная машина, которой присвоен публичный IP-адрес, которая расположена в защищаемой инфраструктуре и позволяет установить защищенное соединение с другими ресурсами защищаемой инфраструктуры, не имеющими публичных IP-адресов. Подробнее о настройке бастионного хоста читайте в разделе Создание бастионного хоста.
Yandex DDoS Protection — это компонент сервиса Yandex Virtual Private Cloud, предназначенный для защиты облачных ресурсов от DDoS-атак. Подробнее читайте в разделе Yandex DDoS Protection в Virtual Private Cloud.