Пятый фактор
Обсудить задачу
Безопасность и эксплуатация

Аудит безопасности Yandex Cloud

Аудит безопасности Yandex Cloud показывает, кто управляет облачной инфраструктурой, какие ресурсы доступны из интернета, где используются долгоживущие ключи, как хранятся секреты и какие события попадут в аудитный журнал. Мы связываем IAM, сети, виртуальные машины, managed services, Object Storage и резервирование в одной карте. После проверки команда получает конкретные изменения, владельцев действий и контрольный протокол, а рабочие сервисы сохраняют предусмотренные связи.

Срок: 10 рабочих дней

Когда стоит обратиться

Обычно к нам обращаются в таких ситуациях:

  • В организации накопились каталоги и сервисные аккаунты, а роли editor или admin выдавались подрядчикам для быстрого запуска проектов.
  • Сайт использует ВМ, managed database, Object Storage и Lockbox, однако единая карта публичных точек и владельцев доступов отсутствует.
  • После миграции или смены администратора требуется проверить ключи, сети, журналы, резервные копии и возможность безопасного восстановления управления.

Что именно мы сделаем

01

Собираем структуру организации, облаков, каталогов, ресурсов, владельцев и критичных рабочих зависимостей.

02

Проверяем пользователей, федерацию, MFA, роли, сервисные аккаунты, ключи и наследование прав IAM.

03

Разбираем сети, security groups, публичные IP, ВМ, базы, хранилища, секреты и ключи шифрования.

04

Проверяем Audit Trails, Logging, Monitoring, резервирование и оповещения, затем согласуем приоритетные усиления.

05

Передаём карту, матрицу доступов, применённые изменения, план и протокол контрольных сценариев.

Что входит в стоимость

49 900 ₽ за всю работу

Проверяем Resource Manager, Identity and Access Management, привилегированные роли, сервисные аккаунты, статические ключи, федерацию и MFA. Разбираем Virtual Private Cloud, security groups, публичные IP, балансировщики, виртуальные машины и managed databases. Проверяем Object Storage, Lockbox, Key Management Service, Container Registry и используемые сервисы. Отдельно оцениваем Audit Trails, Cloud Logging, Monitoring, резервные копии и оповещения.

Что будет готово

Материалы

Передадим вам

  • Карта Yandex Cloud с организациями, облаками, каталогами, сетями, публичными точками, хранилищами и критичными зависимостями.
  • Матрица пользователей, групп, сервисных аккаунтов, ролей, ключей и владельцев с приоритетами пересмотра доступа.
  • Реестр рисков и изменений для IAM, VPC, Object Storage, Lockbox, KMS, Audit Trails, Monitoring и резервирования.
Проверка

Перед сдачей проверим

  • Каждый критичный ресурс связан с владельцем, окружением, сетевой доступностью и субъектами, способными выполнять значимые операции.
  • Выбранные лишние роли, ключи и публичные правила скорректированы с контрольной проверкой рабочих сервисов и резервного доступа.
  • Audit Trails и выбранные оповещения получают контрольные события, а место хранения журналов и порядок разбора зафиксированы.

Как это выглядит на практике

Схема результата услуги «Аудит безопасности Yandex Cloud»

Облачный сайт получает управляемые роли и проверяемый журнал

  1. 01

    Сайт работает на ВМ, загружает файлы в Object Storage и подключается к managed PostgreSQL через один сервисный аккаунт с ролью editor на каталог.

  2. 02

    Карта разделяет операции приложения, резервирования и деплоя, показывает публичное правило базы и долгоживущий статический ключ в CI.

  3. 03

    Назначаем сервисные роли, закрываем сетевой доступ, переносим секрет в Lockbox и включаем нужные события Audit Trails с оповещением.

  4. 04

    Контроль подтверждает загрузку файлов, соединение с базой, выпуск релиза и появление тестового события в журнале.

Что понадобится для работы

От вас

  • Идентификатор организации, список облаков и каталогов, владельцы проектов, окружения и критичные рабочие сервисы.
  • Временная роль auditor или выбранный read-only доступ, выгрузки IAM, схема сетей и доступные конфигурации инфраструктуры.
  • Контакты администратора и разработчика, порядок релиза, резервирования, ротации ключей, мониторинга и действий при инциденте.

Если у вас немного другая ситуация

Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.

Стоимость работ 49 900 ₽ полная стоимость известна заранее
  1. 3 000 ₽после подписания договора через Диадок
  2. 46 900 ₽после выполнения, демонстрации и приёмки результата

Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.

Часто спрашивают

Об этой услуге

Какой доступ потребуется для аудита Yandex Cloud?

Предпочтителен временный минимальный доступ уровня auditor и точечные права чтения нужных метаданных. Изменения выполняются отдельным выбранным субъектом.

Проверяются ли пользователи и сервисные аккаунты?

Да. Анализируем роли, наследование, привилегированные назначения, ключи, дату использования, владельцев и возможность разделить аккаунты по рабочим функциям.

Входит ли проверка Object Storage и Lockbox?

Да. Проверяем ACL, policies, публичность, сервисные роли, доступ к секретам, ротацию, шифрование и фактическое использование приложением.

Проверяется ли доступ к виртуальным машинам и базам?

Да. Сверяем публичные IP, security groups, административный вход, сервисные потоки, managed database, TLS и резервный путь управления.

Что проверяется в Yandex Audit Trails?

Проверяем уровень сбора, типы событий, назначение логов, права чтения, контрольное событие, мониторинг работоспособности и маршрут разбора важных изменений.

Можно выполнить аудит через Terraform?

Да. Конфигурация Terraform помогает сопоставить ожидаемое состояние с фактическими ресурсами, ролями и сетями и подготовить воспроизводимые изменения.

Исправления облачных настроек входят в работу?

Выбранные быстрые усиления применяем с контрольной проверкой. Крупное разделение каталогов, сетей или аккаунтов оформим отдельными безопасными этапами.

Подходит ли услуга для нескольких облаков компании?

Да. Объединяем их на уровне организации, показываем общие группы и роли, различия окружений, внешние связи и владельцев каждого проекта.

Цена и изменения по ходу работы

Цена на странице окончательная?

Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.

Что означает резерв незапланированных работ?

Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.

Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.

Можно уточнять детали уже во время работы?

Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.

Начало работы и оплата

Как оформляются договор и оплата?

Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.

Когда начинается срок выполнения?

Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.

Как учитываются платные лицензии и внешние сервисы?

До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.

Проверка результата и гарантия

Как принимается готовая работа?

Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.

Какая гарантия действует после сдачи?

На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.

Следующие шаги по защите

Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.

  1. 01Инвентаризация внешнего периметра компании

    Проверить доступный извне контур

  2. 02Аудит безопасности Yandex Cloud

    Разобрать настройки Yandex Cloud

  3. 03Централизованные журналы безопасности сайта и оповещения

    Собрать события и оповещения

Все услуги по безопасности сервера и инфраструктуры

Следующий шаг

Опишите задачу

Опишите задачу и желаемый результат. Можно указать сайт, CMS, 1С, CRM, ERP или другую систему — разберёмся в ситуации и предложим подходящий следующий шаг.