Аудит безопасности Yandex Cloud
Аудит безопасности Yandex Cloud показывает, кто управляет облачной инфраструктурой, какие ресурсы доступны из интернета, где используются долгоживущие ключи, как хранятся секреты и какие события попадут в аудитный журнал. Мы связываем IAM, сети, виртуальные машины, managed services, Object Storage и резервирование в одной карте. После проверки команда получает конкретные изменения, владельцев действий и контрольный протокол, а рабочие сервисы сохраняют предусмотренные связи.
Когда стоит обратиться
Обычно к нам обращаются в таких ситуациях:
- В организации накопились каталоги и сервисные аккаунты, а роли editor или admin выдавались подрядчикам для быстрого запуска проектов.
- Сайт использует ВМ, managed database, Object Storage и Lockbox, однако единая карта публичных точек и владельцев доступов отсутствует.
- После миграции или смены администратора требуется проверить ключи, сети, журналы, резервные копии и возможность безопасного восстановления управления.
Что именно мы сделаем
Собираем структуру организации, облаков, каталогов, ресурсов, владельцев и критичных рабочих зависимостей.
Проверяем пользователей, федерацию, MFA, роли, сервисные аккаунты, ключи и наследование прав IAM.
Разбираем сети, security groups, публичные IP, ВМ, базы, хранилища, секреты и ключи шифрования.
Проверяем Audit Trails, Logging, Monitoring, резервирование и оповещения, затем согласуем приоритетные усиления.
Передаём карту, матрицу доступов, применённые изменения, план и протокол контрольных сценариев.
Что входит в стоимость
49 900 ₽ за всю работу
Проверяем Resource Manager, Identity and Access Management, привилегированные роли, сервисные аккаунты, статические ключи, федерацию и MFA. Разбираем Virtual Private Cloud, security groups, публичные IP, балансировщики, виртуальные машины и managed databases. Проверяем Object Storage, Lockbox, Key Management Service, Container Registry и используемые сервисы. Отдельно оцениваем Audit Trails, Cloud Logging, Monitoring, резервные копии и оповещения.
Что будет готово
Передадим вам
- Карта Yandex Cloud с организациями, облаками, каталогами, сетями, публичными точками, хранилищами и критичными зависимостями.
- Матрица пользователей, групп, сервисных аккаунтов, ролей, ключей и владельцев с приоритетами пересмотра доступа.
- Реестр рисков и изменений для IAM, VPC, Object Storage, Lockbox, KMS, Audit Trails, Monitoring и резервирования.
Перед сдачей проверим
- Каждый критичный ресурс связан с владельцем, окружением, сетевой доступностью и субъектами, способными выполнять значимые операции.
- Выбранные лишние роли, ключи и публичные правила скорректированы с контрольной проверкой рабочих сервисов и резервного доступа.
- Audit Trails и выбранные оповещения получают контрольные события, а место хранения журналов и порядок разбора зафиксированы.
Как это выглядит на практике
Облачный сайт получает управляемые роли и проверяемый журнал
- 01
Сайт работает на ВМ, загружает файлы в Object Storage и подключается к managed PostgreSQL через один сервисный аккаунт с ролью editor на каталог.
- 02
Карта разделяет операции приложения, резервирования и деплоя, показывает публичное правило базы и долгоживущий статический ключ в CI.
- 03
Назначаем сервисные роли, закрываем сетевой доступ, переносим секрет в Lockbox и включаем нужные события Audit Trails с оповещением.
- 04
Контроль подтверждает загрузку файлов, соединение с базой, выпуск релиза и появление тестового события в журнале.
Что понадобится для работы
От вас
- Идентификатор организации, список облаков и каталогов, владельцы проектов, окружения и критичные рабочие сервисы.
- Временная роль auditor или выбранный read-only доступ, выгрузки IAM, схема сетей и доступные конфигурации инфраструктуры.
- Контакты администратора и разработчика, порядок релиза, резервирования, ротации ключей, мониторинга и действий при инциденте.
Если у вас немного другая ситуация
Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.
- 3 000 ₽после подписания договора через Диадок
- 46 900 ₽после выполнения, демонстрации и приёмки результата
Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.
Часто спрашивают
Об этой услуге
Какой доступ потребуется для аудита Yandex Cloud?
Предпочтителен временный минимальный доступ уровня auditor и точечные права чтения нужных метаданных. Изменения выполняются отдельным выбранным субъектом.
Проверяются ли пользователи и сервисные аккаунты?
Да. Анализируем роли, наследование, привилегированные назначения, ключи, дату использования, владельцев и возможность разделить аккаунты по рабочим функциям.
Входит ли проверка Object Storage и Lockbox?
Да. Проверяем ACL, policies, публичность, сервисные роли, доступ к секретам, ротацию, шифрование и фактическое использование приложением.
Проверяется ли доступ к виртуальным машинам и базам?
Да. Сверяем публичные IP, security groups, административный вход, сервисные потоки, managed database, TLS и резервный путь управления.
Что проверяется в Yandex Audit Trails?
Проверяем уровень сбора, типы событий, назначение логов, права чтения, контрольное событие, мониторинг работоспособности и маршрут разбора важных изменений.
Можно выполнить аудит через Terraform?
Да. Конфигурация Terraform помогает сопоставить ожидаемое состояние с фактическими ресурсами, ролями и сетями и подготовить воспроизводимые изменения.
Исправления облачных настроек входят в работу?
Выбранные быстрые усиления применяем с контрольной проверкой. Крупное разделение каталогов, сетей или аккаунтов оформим отдельными безопасными этапами.
Подходит ли услуга для нескольких облаков компании?
Да. Объединяем их на уровне организации, показываем общие группы и роли, различия окружений, внешние связи и владельцев каждого проекта.
Цена и изменения по ходу работы
Цена на странице окончательная?
Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.
Что означает резерв незапланированных работ?
Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.
Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.
Можно уточнять детали уже во время работы?
Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.
Начало работы и оплата
Как оформляются договор и оплата?
Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.
Когда начинается срок выполнения?
Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.
Как учитываются платные лицензии и внешние сервисы?
До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.
Проверка результата и гарантия
Как принимается готовая работа?
Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.
Какая гарантия действует после сдачи?
На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.
Следующие шаги по защите
Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.
- 01Инвентаризация внешнего периметра компании
Проверить доступный извне контур
- 02Аудит безопасности Yandex Cloud
Разобрать настройки Yandex Cloud
- 03Централизованные журналы безопасности сайта и оповещения
Собрать события и оповещения