Yandex Cloud
Поиск
Связаться с экспертомПопробовать бесплатно
  • Кейсы
  • Документация
  • Блог
  • Все сервисы
    • Cloud Interconnect
    • Cloud Backup
    • Cloud Registry
    • Yandex AI Studio
    • Compute Cloud
    • Object Storage
    • Managed Service for Kubernetes®
    • Yandex BareMetal
    • Smart Web Security
    • Security Deck
    • Managed Service for PostgreSQL
    • Managed Service for ClickHouse®
    • Monium
    • Cloud CDN
    • Network Load Balancer
    • Virtual Private Cloud
    • Cloud DNS
    • Application Load Balancer
    • Yandex Cloud Video
    • Stackland
    • Yandex Cloud Router
    • Yandex Managed Service for Trino
    • Managed Service for MySQL®
    • Managed Service for Valkey™
    • Managed Service for Apache Spark™
    • Yandex StoreDoc
    • Managed Service for OpenSearch
    • Managed Service for Apache Kafka®
    • Data Transfer
    • Yandex MPP Analytics Engine for PostgreSQL
    • Yandex Managed Service for Apache Airflow®
    • Data Processing
    • Yandex MetaData Hub
    • Managed Service for YDB
    • Managed Service for Sharded PostgreSQL
    • Managed Service for YTsaurus
    • Yandex WebSQL
    • DataLens
    • Yandex Search API
    • SpeechSense
    • SpeechKit
    • DataSphere
    • Vision OCR
    • Translate
    • Yandex Neurosupport
    • Yandex Cloud Detection and Response
    • Yandex Identity Hub
    • Key Management Service
    • Certificate Manager
    • Yandex Lockbox
    • Audit Trails
    • SmartCaptcha
    • Cloud Desktop
    • GOST Gateway
    • Yandex SIEM
    • SourceCraft Code Assistant
    • Container Registry
    • Managed Service for GitLab
    • SourceCraft
    • Managed Service for Prometheus®
    • Cloud Functions
    • API Gateway
    • Yandex Cloud Postbox
    • Message Queue
    • Serverless Integrations
    • IoT Core
    • Data Streams
    • Serverless Containers
    • Cloud Notification Service
    • Yandex Query
    • Identity and Access Management
    • Yandex Cloud Console
    • Resource Manager
    • Yandex Cloud Billing
    • Yandex Cloud Quota Manager
    • Cloud Apps
  • Статус работы сервисов
  • Marketplace
    • Популярные
    • Инфраструктура и сеть
    • Платформа данных
    • Искусственный интеллект
    • Безопасность
    • Инструменты DevOps
    • Бессерверные вычисления
    • Управление ресурсами
  • Все решения
    • По отраслям
    • По типу задач
    • Экономика платформы
    • Yandex Cloud Trust
    • Техническая поддержка
    • Каталог партнёров
    • Обучение и сертификация
    • Облако для стартапов
    • Облако для крупного бизнеса
    • Центр технологий для общества
    • Облако для интеграторов
    • Поддержка IT-бизнеса
    • Облако для фрилансеров
    • Обучение и сертификация
    • Блог
    • Документация
    • Контент-программа
    • Мероприятия и вебинары
    • Контакты, чаты и сообщества
    • Идеи
    • Калькулятор цен
    • Тарифы
    • Акции и free tier
  • Кейсы
  • Документация
  • Блог
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»
Yandex Security Deck
    • Обзор
    • Окружения Security Deck
    • Алерты в Security Deck
      • Обзор
      • Базовые правила безопасности облачной платформы Yandex Cloud
      • Стандарт по защите облачной инфраструктуры Yandex Cloud
      • Стандарт предотвращения атак программ-шифровальщиков
      • Требования стандарта CIS Benchmark™ для Kubernetes
      • Стандарт по защите персональных данных пользователей Yandex Cloud
      • Стандарт PCI DSS в Yandex Cloud
      • Требования стандарта ГОСТ Р 57580
    • Контроль данных (DSPM)
    • Контроль Kubernetes® (KSPM)
    • Диагностика доступов (CIEM)
    • Контроль конфигурации (CSPM)
    • Обнаружение угроз (TD)
    • Управление уязвимостями (VM)
    • Access Transparency
    • Портал соответствия требованиям
    • AI-ассистент
    • Квоты и лимиты
  • Правила тарификации
  • Аудитные логи Audit Trails
  • История изменений
  1. Концепции
  2. Интерфейс соответствия требованиям
  3. Стандарт по защите персональных данных пользователей Yandex Cloud

Требования федерального закона № 152-ФЗ «О персональных данных»

Статья создана
Yandex Cloud
Обновлена 21 июля 2026 г.
Открыть в Markdown

Данный набор правил помогает автоматизировать контроль соответствия требованиям законодательства по требованиям федерального закона от 27.07.2006 № 152-ФЗ в ресурсах Yandex Cloud.

Эти правила помогают защитить персональные данные в соответствии с Требованиями ФСТЭК (Приказ 21):

Идентификатор требования

Требование стандарта безопасности

Идентификаторы проверки в модуле CSPM

Идентификация и аутентификация субъектов доступа и объектов доступа (ИАФ)

ИАФ.1

Идентификация и аутентификация пользователей, являющихся работниками оператора

cspm.access.userpool-mfa

ИАФ.4

Управление средствами аутентификации, в том числе хранение, выдача, инициализация, блокирование средств аутентификации и принятие мер в случае утраты и (или) компрометации средств аутентификации

cspm.crypto.secrets-lockbox
cspm.crypto.secrets-serverless
cspm.iam.sa-key-rotation
cspm.aws-token

Управление доступом субъектов доступа к объектам доступа (УПД)

УПД.2

Реализация необходимых методов управления доступом (дискреционный, мандатный, ролевой или иной метод), типов (чтение, запись, выполнение или иной тип) и правил разграничения доступа

cspm.access.min-privileges
cspm.access.defined-key-scopes
cspm.access.db-datalens-access
cspm.access.db-console-access

УПД.3

Управление (фильтрация, маршрутизация, контроль соединений, однонаправленная передача и иные способы управления) информационными потоками между устройствами, сегментами информационной системы, а также между информационными системами

cspm.network.firewall
cspm.network.db-security-group
cspm.network.db-ip
cspm.network.ydb-public
cspm.network.serverless-uses-vpc
cspm.trusted-ip
cspm.trusted-ip-k8s
cspm.k8s.network-firewall-scope

УПД.4

Разделение полномочий (ролей) пользователей, администраторов и лиц, обеспечивающих функционирование информационной системы

cspm.access.min-privileges
cspm.access.sa-privileges-org-roles
cspm.access.sa-privileges-service-roles

УПД.5

Назначение минимально необходимых прав и привилегий пользователям, администраторам и лицам, обеспечивающим функционирование информационной системы

cspm.access.min-privileges
cspm.access.sa-privileges-org-roles
cspm.access.sa-privileges-service-roles
cspm.access.kms-keys-access

УПД.6

Ограничение неуспешных попыток входа в информационную систему (доступа к информационной системе)

cspm.appsec.use-arl

УПД.10

Блокирование сеанса доступа в информационную систему после установленного времени бездействия (неактивности) пользователя или по его запросу

cspm.cookie-timeout.organization

УПД.11

Разрешение (запрет) действий пользователей, разрешенных до идентификации и аутентификации

cspm.access.public-access

УПД.13

Реализация защищенного удаленного доступа субъектов доступа к объектам доступа через внешние информационно-телекоммуникационные сети

cspm.access.serial-console

УПД.17

Обеспечение доверенной загрузки средств вычислительной техники

cspm.crypto.managed-vm-kms

Ограничение программной среды (ОПС)

ОПС.1

Управление запуском (обращениями) компонентов программного обеспечения, в том числе определение запускаемых компонентов, настройка параметров запуска компонентов, контроль за запуском компонентов программного обеспечения

cspm.k8s.secure-configuration
cspm.k8s.kspm

ОПС.2

Управление установкой (инсталляцией) компонентов программного обеспечения, в том числе определение компонентов, подлежащих установке, настройка параметров установки компонентов, контроль за установкой компонентов программного обеспечения

cspm.appsec.secure-registry

ОПС.3

Установка (инсталляция) только разрешенного к использованию программного обеспечения и (или) его компонентов

cspm.appsec.periodic-scan
cspm.access.acl-container-registry

Регистрация событий безопасности (РСБ)

РСБ.1

Определение событий безопасности, подлежащих регистрации, и сроков их хранения

cspm.o11y.audit-trails
cspm.o11y.audit-trails-no-errors
cspm.o11y.gitlab-audited
cspm.o11y.unused-key

РСБ.2

Определение состава и содержания информации о событиях безопасности, подлежащих регистрации

cspm.o11y.data-plane-events

РСБ.3

Сбор, запись и хранение информации о событиях безопасности в течение установленного времени хранения

cspm.o11y.audit-trails
cspm.o11y.audit-trails-no-errors
cspm.o11y.gitlab-audited

РСБ.4

Реагирование на сбои при регистрации событий безопасности, в том числе аппаратные и программные ошибки, сбои в механизмах сбора информации и достижение предела или переполнения объема (емкости) памяти

cspm.o11y.audit-trails
cspm.o11y.gitlab-audited

РСБ.7

Защита информации о событиях безопасности

cspm.s3.used-object-lock
cspm.data.object-storage-encryption

Антивирусная защита (АВЗ)

АВЗ.1

Реализация антивирусной защиты

cspm.appsec.secure-registry
cspm.appsec.periodic-scan

АВЗ.2

Обновление базы данных признаков вредоносных компьютерных программ (вирусов)

cspm.appsec.periodic-scan

Обнаружение вторжений (СОВ)

СОВ.1

Обнаружение вторжений

cspm.appsec.use-waf
cspm.appsec.use-sws

СОВ.2

Обновление базы решающих правил

cspm.appsec.periodic-scan

Контроль (анализ) защищенности персональных данных (АНЗ)

АНЗ.1

Выявление, анализ и устранение уязвимостей информационной системы

cspm.appsec.secure-registry
cspm.appsec.periodic-scan

АНЗ.3

Контроль работоспособности, параметров настройки и правильности функционирования программного обеспечения и средств защиты информации

cspm.k8s.secure-configuration
cspm.appsec.secure-registry

АНЗ.4

Контроль состава технических средств, программного обеспечения и средств защиты информации

cspm.o11y.labeled-resources

АНЗ.5

Парольная политика

cspm.access.min-privileges

Обеспечение целостности информационной системы и информации (ОЦЛ)

ОЦЛ.2

Контроль целостности информации, содержащейся в базах данных информационной системы

cspm.data.object-storage-encryption
cspm.crypto.managed-vm-kms
cspm.crypto.keys-hsm
cspm.crypto.keys-rotation

ОЦЛ.3

Обеспечение возможности восстановления программного обеспечения, включая программное обеспечение средств защиты информации, при возникновении нештатных ситуаций

cspm.backup.compute-disks

ОЦЛ.4

Обнаружение и реагирование на поступление в информационную систему незапрашиваемых электронных сообщений (писем, документов) и иной информации, не относящихся к функционированию информационной системы (защита от спама)

cspm.appsec.use-smartcaptcha
cspm.appsec.use-waf
cspm.appsec.use-arl

ОЦЛ.5

Контроль содержания информации, передаваемой из информационной системы (контейнерный, основанный на свойствах объекта доступа, и контентный, основанный на поиске запрещенной к передаче информации с использованием сигнатур, масок и иных методов), и исключение неправомерной передачи информации из информационной системы

cspm.access.bucket-public-access

ОЦЛ.6

Ограничение прав пользователей по вводу информации в информационную систему

cspm.access.min-privileges

Обеспечение доступности персональных данных (ОДТ)

ОДТ.4

Периодическое резервное копирование информации на резервные машинные носители информации

cspm.backup.compute-disks

ОДТ.5

Обеспечение возможности восстановления информации с резервных машинных носителей информации (резервных копий) в течение установленного временного интервала

cspm.backup.compute-disks

Защита технических средств (ЗТС) / Защита среды виртуализации (ЗСВ)

ЗСВ.1

Идентификация и аутентификация субъектов доступа и объектов доступа в виртуальной инфраструктуре, в том числе администраторов управления средствами виртуализации

cspm.k8s.secure-configuration
cspm.k8s.access

ЗСВ.2

Управление доступом субъектов доступа к объектам доступа в виртуальной инфраструктуре, в том числе внутри виртуальных машин

cspm.k8s.secure-configuration
cspm.k8s.access

ЗСВ.4

Управление (фильтрация, маршрутизация, контроль соединения, однонаправленная передача) потоками информации между компонентами виртуальной инфраструктуры, а также по периметру виртуальной инфраструктуры

cspm.network.firewall

ЗСВ.6

Управление перемещением виртуальных машин (контейнеров) и обрабатываемых на них данных

cspm.k8s.secure-configuration

ЗСВ.7

Контроль целостности виртуальной инфраструктуры и ее конфигураций

cspm.k8s.secure-configuration

ЗСВ.9

Реализация антивирусной защиты в виртуальной инфраструктуре

cspm.appsec.secure-registry
cspm.appsec.periodic-scan
cspm.appsec.registry-recently-scan

ЗСВ.10

Разбиение виртуальной инфраструктуры на сегменты (сегментирование виртуальной инфраструктуры) для обработки информации отдельным пользователем и (или) группой пользователей

cspm.k8s.secure-configuration
cspm.appsec.periodic-scan

Защита информационной системы, ее средств и систем связи и передачи данных (ЗИС)

ЗИС.1

Разделение в информационной системе функций по управлению (администрированию) информационной системой, управлению (администрированию) системой защиты информации, функций по обработке информации и иных функций информационной системы

cspm.access.min-privileges

ЗИС.3

Обеспечение защиты информации от раскрытия, модификации и навязывания (ввода ложной информации) при ее передаче (подготовке к передаче) по каналам связи, имеющим выход за пределы контролируемой зоны

cspm.crypto.certificate-validity
cspm.data.storage-https
cspm.appsec.alb-https
cspm.appsec.api-gateway-https
cspm.appsec.cdn-https

ЗИС.4

Обеспечение доверенных канала, маршрута между администратором, пользователем и средствами защиты информации (функциями безопасности средств защиты информации)

cspm.access.serial-console

ЗИС.11

Обеспечение подлинности сетевых соединений (сеансов взаимодействия), в том числе для защиты от подмены сетевых устройств и сервисов

cspm.data.storage-https
cspm.appsec.alb-https
cspm.appsec.api-gateway-https
cspm.appsec.cdn-https

ЗИС.15

Защита архивных файлов, параметров настройки средств защиты информации и программного обеспечения и иных данных, не подлежащих изменению в процессе обработки информации

cspm.db.db-deletion-protection

ЗИС.17

Разбиение информационной системы на сегменты (сегментирование информационной системы) и обеспечение защиты периметров сегментов информационной системы

cspm.trusted-ip-k8s
cspm.k8s.api-security

Выявление инцидентов и реагирование на них (ИНЦ)

ИНЦ.2

Обнаружение, идентификация и регистрация инцидентов

cspm.o11y.audit-trails
cspm.o11y.gitlab-audited

ИНЦ.6

Планирование и принятие мер по предотвращению повторного возникновения инцидентов

cspm.appsec.periodic-scan

Управление конфигурацией информационной системы и системы защиты персональных данных (УКФ)

УКФ.1-УКФ.4

Управление конфигурацией информационной системы и системы защиты персональных данных

cspm.k8s.secure-configuration

Была ли статья полезна?

Предыдущая
Требования стандарта CIS Benchmark™ для Kubernetes
Следующая
Стандарт PCI DSS в Yandex Cloud
Создавайте контент и получайте гранты!Готовы написать своё руководство? Участвуйте в контент-программе и получайте гранты на работу с облачными сервисами!
Подробнее о программе
Проект Яндекса
© 2026 ООО «Яндекс.Облако»