---
metadata:
  - name: generator
    content: Diplodoc Platform v5.50.3
  - property: og:type
    content: article
  - property: article:section
    content: Безопасность
  - property: og:title
    content: Рекомендации по защите и безопасному использованию Яндекс 360
  - property: article:tag
    content: Сборник инструкций
alternate:
  - https://yandex.uz/support/yandex-360/business/admin/ru/security/security-recommendations.md
  - https://yandex.uz/support/yandex-360/business/admin/uz/security/security-recommendations.md
---
> **Documentation Index:** Fetch the complete configuration index at https://yandex.uz/support/yandex-360/business/admin/ru/llms.txt


# Рекомендации по защите и безопасному использованию Яндекс 360

## Введение {#introduction}

На этой странице мы собрали рекомендации по техническим мерам защиты в Яндекс 360. Они помогут повысить безопасность вашей организации.

Рекомендации сопровождаются ссылками на API и решения по настройке.

### Область применения {#scope}

Рекомендации предназначены для администраторов и специалистов по ИБ. Они отвечают за безопасность систем, использующих Яндекс 360.

Некоторые пункты стандарта имеют смысл не для всех организаций. Используйте стандарт как основу для разработки рекомендаций и внутренних правил организации.

### Требования и подготовка {#requirements}

Для проверок убедитесь, что:

- у вас есть необходимые права доступа к API Яндекс 360;
- вы знакомы с документацией API;
- у вас есть доступ к аудит-логам.

Вы можете автоматизировать аудит с помощью скриптов, использующих API.

### Ограничение ответственности {#liability}

В Яндекс 360 используется концепция разделения ответственности. Граница ответственности за безопасность определяется типом используемой платформы (модель SaaS), встроенными механизмами защиты и политиками, которые предоставляет провайдер.

Яндекс как поставщик услуг отвечает за:

- физическую безопасность дата-центров;
- отказоустойчивость платформы;
- защиту сетевой инфраструктуры;
- мониторинг событий;
- механизмы Security-by-Default.

Клиент отвечает за:

- настройку и управление доступом;
- внедрение политик паролей;
- включение двухфакторной аутентификации;
- конфигурацию сетевых правил;
- обработку и классификацию данных;
- резервное копирование;
- аудит объектов внутри организации.

## Рекомендации по безопасности в PDF-формате {#pdf-recommendations}

Для вашего удобства мы подготовили файл со списком рекомендаций ниже. Скачайте и распечатайте его. По мере выполнения рекомендаций отмечайте пункты из этого списка.

{% file src="https://doc-static.yandex.net/support/business/ru/files/security-recommendations.pdf" name="Скачать PDF-файл" type="application/pdf" %}

## Аутентификация и управление доступом {#authentication-access}

### Минимальное количество администраторов организации {#minimal-admins}

Администраторы обладают максимальными правами. Через кабинет организации они управляют профилем организации, сменой владельца, настройкой доменов и работой с аудит-логами.

Чрезмерное количество администраторов увеличивает риски.

- Ограничьте число администраторов до минимально необходимого.
- Для остальных задач используйте роли с ограниченными правами. [Какие есть роли](https://yandex.uz/support/yandex-360/business/admin/ru/accounts.md).

{% list tabs group=instructions %}

- Проверка в кабинете организации {#yandex-360-console}

  1. Откройте [кабинет организации](https://admin.yandex.uz).
  1. Перейдите на страницу [Сотрудники](https://admin.yandex.uz/users).
  1. Найдите пользователей с пометкой **Администратор**. Они отмечены специальным значком.

{% endlist %}

### Запрет на использование одного аккаунта администратора несколькими сотрудниками {#admin-sharing}

Не позволяйте нескольким сотрудникам иметь доступ к одному аккаунту администратора. Это усложнит возможность доступа злоумышленников к аккаунту администратора и позволит отследить, кто и когда выполнял в нем действия.

### Использование второго фактора для доменных пользователей и пользователей Яндекс ID {#2fa}

Настройте двухфакторную аутентификацию (2FA) для всех сотрудников, использующих Яндекс ID или доменные учетные записи Яндекс 360. Для входа потребуется пароль и одноразовый код. Это минимальный стандарт безопасности, который необходимо внедрять во всех организациях, работающих с защищенной или критичной информацией. [Как настроить](https://yandex.uz/support/yandex-360/business/admin/ru/security/set-2fa.md#on)

{% list tabs group=instructions %}

- Проверка через API {#API}

  - Чтобы получить статус настройки 2FA:
      1. Для организации:
          - **Наличие прав:** `ya360_security:domain_2fa_write` — управление обязательной двухфакторной аутентификацией.
          - **Метод для запроса:** [Domain2FAService_Get](https://yandex.ru/dev/api360/doc/ru/ref/Domain2FAService/Domain2FAService_Get).
          - **Параметр в ответе:** `enabled` — имеет значение `true`.
      1. Для каждого доменного пользователя:
          - **Наличие прав:** `directory:read_users` — чтение данных сотрудников.
          - **Метод для запроса:** [UserService_Get2fa](https://yandex.ru/dev/api360/doc/ru/ref/UserService/UserService_Get2fa).
          - **Параметр в ответе:** `has2fa` — имеет значение `true`.
  - Чтобы проверить, что у доменных пользователей отсутствует возможность отложить включение второго фактора:
      - **Наличие прав:** `ya360_security:domain_2fa_write` — управление обязательной двухфакторной аутентификацией.
      - **Метод для запроса:** [Domain2FAService_Disable](https://yandex.ru/dev/api360/doc/ru/ref/Domain2FAService/Domain2FAService_Disable).

{% endlist %}

{% list tabs group=instructions %}

- Настройка в кабинете организации {#yandex-360-console}

  1. Откройте [кабинет организации](https://admin.yandex.uz).
  1. Выберите **Безопасность** → **Подтверждение входа**.
  1. Задайте настройку **Кому включить**:

     - **Всем сотрудникам** для всей организации.
     - **Выбранным сотрудникам** для персональной настройки.

  1. Установите **Срок предупреждения** для установки срока, после которого сотрудники не смогут отложить настройку.
  1. Нажмите **Включить**.

{% endlist %}

### Включенная парольная политика организации {#password-policy}

Если вы не используете [SSO](*p_sso), ограничьте срок действия паролей пользователей. Установите срок действия пароля не более 180 дней, чтобы пользователи меняли его не реже раза в полгода. Когда срок действия закончится, Яндекс предложит сотруднику изменить пароль.

{% list tabs group=instructions %}

- Проверка через API {#API}

  - **Наличие прав:** `ya360_security:domain_passwords_read` — чтение информации о параметрах паролей пользователей.
  - **Метод для запроса:** [DomainPasswordsService_Get](https://yandex.ru/dev/api360/doc/ru/ref/DomainPasswordsService/DomainPasswordsService_Get).
  - **Параметры в ответе:**
      - `enabled` — значение равно `true`.
      - `changeFrequency` — значение не более 180 дней.

{% endlist %}

{% list tabs group=instructions %}

- Настройка через API {#API}

  Измените параметры парольной политики:

  - **Наличие прав:** `ya360_security:domain_passwords_write` — управление параметрами паролей пользователей.
  - **Метод для запроса:** [DomainPasswordsService_Update](https://yandex.ru/dev/api360/doc/ref/DomainPasswordsService/DomainPasswordsService_Update).

{% endlist %}

### Наличие средств восстановления для учетной записи владельца организации {#owner-recovery}

- Убедитесь, что у учетной записи владельца доменного пользователя есть привязанный номер телефона для восстановления через SMS или звонок.
- Включите двухфакторную аутентификацию для доменного аккаунта через API.

{% list tabs group=instructions %}

- Проверка в личном кабинете Яндекс ID {#yandex-360-console}

  1. [Войдите](https://id.yandex.uz) в аккаунт администратора организации.
  1. Проверьте в настройках безопасности:
      - привязанный телефон;
      - активированную 2FA.

- Проверка через API {#API}

  1. Проверьте возможность восстановления доступа учетной записи владельца организации:
      - **Наличие прав:** `directory:read_users` — чтение информации о параметрах паролей пользователей.
      - **Метод для запроса:** [UserService_Get2fa](https://yandex.ru/dev/api360/doc/ru/ref/UserService/UserService_Get2fa).
      - **Параметры в ответе:**
          - `hasSecurityPhone` — значение равно `true`.
          - `has2fa` — значение равно `true`.
  1. Проверьте глобальные настройки 2FA в организации:
      - **Наличие прав:** `ya360_security:domain_2fa_write` — управление обязательной двухфакторной аутентификацией для пользователей.
      - **Метод для запроса:** [Domain2FAService_Get](https://yandex.ru/dev/api360/doc/ru/ref/Domain2FAService/Domain2FAService_Get).
      - **Параметр в ответе:** `enabled` — имеет значение `true`.

{% endlist %}

{% list tabs group=instructions %}

- Настройка в кабинете организации {#yandex-360-console}

  1. Откройте [кабинет организации](https://admin.yandex.uz).
  1. Выберите в меню **Безопасность** → **Подтверждение входа**.
  1. Задайте настройки:
      - **Кому включить** — укажите **Всем сотрудникам**.
  1. Нажмите кнопку **Включить**.

  Для аккаунтов на Яндексе передайте владение организацией доменному пользователю.

- Настройка через API {#API}

  Включите 2FA для доменного аккаунта:

  - **Наличие прав:** `ya360_security:domain_2fa_write` — управление обязательной двухфакторной аутентификацией для пользователей.
  - **Метод для запроса:** [Domain2FAService_Enable](https://yandex.ru/dev/api360/doc/ru/ref/Domain2FAService/Domain2FAService_Enable).

{% endlist %}

## Безопасность сессий и cookies {#session-cookies}

### Ограничение времени жизни cookie {#cookie-life}

Настройте ограничение времени жизни cookie-сессий, после которого сотрудникам нужно повторно входить в аккаунт. По умолчанию срок жизни не ограничен.

Мы рекомендуем устанавливать время жизни cookie не более 7 дней (604 800 секунд).

{% list tabs group=instructions %}

- Проверка через API {#API}

  - **Наличие прав:** `ya360_security:domain_sessions_read` — чтение информации о времени жизни cookie-сессий пользователей.
  - **Метод для запроса:** [DomainSessionsService_Get](https://yandex.ru/dev/api360/doc/ru/ref/DomainSessionsService/DomainSessionsService_Get).
  - **Параметр в ответе:** `authTTL` — время в секундах, через которое сессии истекают (при `0` срок жизни не ограничен).

{% endlist %}

{% list tabs group=instructions %}

- Настройка через API {#API}

  Ограничьте время жизни cookie-сессий:

  - **Наличие прав:** `ya360_security:domain_sessions_write` — управление временем жизни cookie-сессий пользователей и авторизацией.
  - **Метод для запроса:** [DomainSessionsService_Update](https://yandex.ru/dev/api360/doc/ru/ref/DomainSessionsService/DomainSessionsService_Update).

{% endlist %}

## Мониторинг и аудит {#monitoring-audit}

### Блокировка неактивных пользователей организации {#inactive-users}

Чтобы минимизировать риски несанкционированного доступа, блокируйте или удаляйте учетные записи, не использовавшиеся более 30 дней. Это особенно актуально для организаций с частым оборотом персонала, подрядчиков или временных сотрудников.

{% list tabs group=instructions %}

- Проверка через API {#API}

  - **Наличие прав:** `ya360_security:read_auditlog` — чтение событий аудит-лога организации.
  - **Метод для запроса:** [get-logs](https://yandex.ru/dev/api360/doc/ru/audit-logs/get-logs).
  - **Параметр в ответе:** `occurred_at` — значение меньше или равно 30 дней.

{% endlist %}

**Инструкции:**

- [Как заблокировать сотрудника](https://yandex.uz/support/yandex-360/business/admin/ru/users.md#block-user)
- [Как удалить аккаунт](https://yandex.uz/support/yandex-360/business/admin/ru/users.md#sec_delete)

Применяйте совместно с ограничением времени жизни cookie-сессий. [Как настроить](#cookie-life)

### Настройка мониторинга событий аудит-лога {#audit-monitoring}

Настройте сбор и анализ событий для выявления угроз. События включают:

- входы в аккаунт;
- действия с письмами и файлами;
- изменения в кабинете организации;
- действия других администраторов с архивом писем и настройками правил для писем.

{% list tabs group=instructions %}

- Проверка в кабинете организации {#yandex-360-console}

  1. Откройте [кабинет организации](https://admin.yandex.uz).
  1. Выберите **Аудит-логи**.
  1. Убедитесь, что кнопка **Подключить** отсутствует.

{% endlist %}

[Как включить сбор логов](https://yandex.uz/support/yandex-360/business/admin/ru/admin-audit-log.md#turn-on)

## Шифрование и защита данных {#encryption-data}

### Привязка номера телефона для каждого доменного пользователя {#phone-binding}

Обяжите всех доменных пользователей привязать номера телефонов к учетным записям. Это повышает безопасность аутентификации.

{% list tabs group=instructions %}

- Проверка в кабинете организации {#yandex-360-console}

  Перейдите на страницу [Телефоны](https://id.yandex.uz/security/phones).

  На странице будет указано несколько номеров, если в другом сервисе Яндекса был указан номер, который отличается от основного.

- Проверка через API {#API}

  - **Наличие прав:** `directory:read_users` — чтение информации о параметрах пользователей.
  - **Метод для запроса:** [UserService_Get2fa](https://yandex.ru/dev/api360/doc/ru/ref/UserService/UserService_Get2fa).
  - **Параметр в ответе:** `hasSecurityPhone` — значение равно `true`.

{% endlist %}

[Как привязать номер телефона](https://yandex.uz/support/id/ru/authorization/phone)

### Настройка существующей DLP-системы {#dlp-setup}

Настройте [DLP-систему](*p_dlp) для защиты корпоративной информации и минимизации риска несанкционированных утечек данных.

{% list tabs group=instructions %}

- Проверка через API {#API}

  - **Наличие прав:** `ya360_admin:mail_read_routing_rules` — чтение правил обработки почты.
  - **Метод для запроса:** [RoutingService_GetRules](https://yandex.ru/dev/api360/doc/ru/ref/RoutingService/RoutingService_GetRules).
  - **Параметр в ответе:** `forward` — есть в наличии и указывает на специально созданный DLP-адрес (`dlp@domain.ru` или аналогичный).

{% endlist %}

[Инструкция по настройке DLP-системы](https://yandex.uz/support/yandex-360/business/admin/ru/security/dlp-mail-security.md#set)

## Защита корпоративной почты {#email-security}

### Настройка DKIM-подписи {#dkim}

Установите [DKIM-подпись](*p_dkim) для писем, которые сотрудники отправляют с вашего [домена](*domain). Тогда получатель сможет удостовериться в том, что письмо действительно пришло от вас.

[Как настроить DKIM-подпись](https://yandex.uz/support/yandex-360/business/admin/ru/domains/dns/dkim.md)

### Настройка SPF-записи {#spf}

Настройте [SPF-запись](*p_spf-record), которая помогает снизить риск того, что письмо, отправленное с адреса на вашем домене, попадет в спам у получателя.

[Как настроить SPF-запись](https://yandex.uz/support/yandex-360/business/admin/ru/domains/dns/spf.md)

### Ограничение на получение нежелательных писем {#email-filtering}

Управляйте письмами, которые получают сотрудники, с помощью правил обработки. Например, ограничьте получение писем с определенного адреса.

[Как настроить правила обработки писем](https://yandex.uz/support/yandex-360/business/admin/ru/mail/rules.md)

## Интеграции и сторонние сервисы {#integrations}

### Запрет на использование портальных учетных записей {#portal-accounts}

Исключите использование личных аккаунтов с адресом `@yandex.ru` в организации, так как для них невозможно централизованно управлять политиками безопасности. Владение организацией должно быть только у доменных пользователей.

{% list tabs group=instructions %}

- Проверка через API {#API}

  - **Наличие прав:** `directory:read_users` — чтение данных о сотрудниках.
  - **Метод для запроса:** [UserService_List](https://yandex.ru/dev/api360/doc/ru/ref/UserService/UserService_List).
  - **Параметр в ответе:** `email` — не должен оканчиваться на `@yandex.ru`.

{% endlist %}

[Как передать владение организацией](https://yandex.uz/support/yandex-360/business/admin/ru/organization/owner.md)

### Использование SSO {#sso}

Реализуйте доступ через единый вход (SSO) с использованием внешнего SAML-совместимого поставщика удостоверений (IdP) для централизованного управления доступом. Доменные пользователи не должны существовать параллельно с SSO-аккаунтами.

[Как подключить SSO](https://yandex.uz/support/yandex-360/business/admin/ru/sso/setup.md)

### Синхронизация пользователей из Active Directory {#ad-sync}

Если в вашей компании развернута [служба федерации Active Directory](https://learn.microsoft.com/ru-ru/windows-server/identity/ad-fs/ad-fs-overview), настройте автоматическую синхронизацию сотрудников и групп с Яндекс 360 для бизнеса. Если сотрудник уволится или злоумышленники получат доступ к его аккаунту, вы сможете отключить аккаунт в Active Directory, и он заблокируется в Яндексе.

[Как синхронизировать пользователей](https://yandex.uz/support/yandex-360/business/admin/ru/sso/scim.yaml)

### Установка запрета на аутентификацию во внешних сервисах {#external-auth}

Для повышения уровня информационной безопасности установите запрет на аутентификацию сотрудников организации в сторонних OAuth-сервисах с использованием их корпоративных учетных записей. Это предотвращает передачу корпоративных OAuth-токенов сторонним приложениям, минимизирует риск фишинга, компрометации доступа и утечки корпоративных данных через подключение внешних сервисов.

{% list tabs group=instructions %}

- Проверка через API {#API}

  - **Наличие прав:** `ya360_security:domain_settings_read` — чтение информации о возможности авторизации во внешних OAuth-сервисах.
  - **Метод для запроса:** [OauthAccessRestrictionsService_Get](https://yandex.ru/dev/api360/doc/ru/ref/OauthAccessRestrictionsService/OauthAccessRestrictionsService_Get).
  - **Параметр в ответе:** `restricted` — значение должно быть равно `true`.

{% endlist %}

{% list tabs group=instructions %}

- Настройка через API {#API}

  Установите запрет на аутентификацию во внешних сервисах:

  - **Наличие прав:** `ya360_security:domain_settings_write` — управление возможностью авторизации во внешних OAuth-сервисах.
  - **Метод для запроса:** [OauthAccessRestrictionsService_Enable](https://yandex.ru/dev/api360/doc/ru/ref/OauthAccessRestrictionsService/OauthAccessRestrictionsService_Enable).

{% endlist %}

### Установка запрета на подключение сервисных приложений {#service-apps}

Сервисные приложения могут запрашивать различные права доступа (scopes) и использовать корпоративные ресурсы. Неконтролируемое подключение сервисных приложений значительно повышает риски кражи данных, несанкционированного доступа, внедрения вредоносного кода и обхода внешних политик безопасности.

Для повышения защищенности организации максимально ограничьте подключение сервисных приложений:

- либо полностью запретите;
- либо разрешите доступ только доверенным приложениям;
- запретите подключение по умолчанию;
- регулярно проверяйте подключенные приложения;
- немедленно удаляйте подозрительные приложения.

Проверяйте все выданные OAuth-токены:

- применяйте принцип минимальных привилегий к каждому сервисному приложению;
- ведите реестр токенов (владелец, назначение, минимальный набор разрешений);
- проводите ревизию не реже раза в квартал;
- используйте короткоживущие токены для разовых задач;
- оперативно отзывайте лишние токены.

{% list tabs group=instructions %}

- Проверка через API {#API}

  - **Наличие прав:** `ya360_security:service_applications_read` — чтение списка сервисных приложений.
  - **Метод для запроса:** [ServiceApplicationsService_Get](https://yandex.ru/dev/api360/doc/ru/ref/ServiceApplicationsService/ServiceApplicationsService_Get).
  - **Параметр в ответе:** массив `applications` с объектами — список приложений.

{% endlist %}

{% list tabs group=instructions %}

- Настройка через API {#API}

  1. Установите запрет на подключение сервисных приложений:

      - **Наличие прав:** `ya360_security:service_applications_write` — управление списком сервисных приложений (чтение и запись).
      - **Метод для запроса:** [ServiceApplicationsService_Deactivate](https://yandex.ru/dev/api360/doc/ru/ref/ServiceApplicationsService/ServiceApplicationsService_Deactivate).

  1. Сократите список сервисных приложений:

      - **Наличие прав:** `ya360_security:service_applications_write` — управление списком сервисных приложений (чтение и запись).
      - **Метод для запроса:** [ServiceApplicationsService_Create](https://yandex.ru/dev/api360/doc/ru/ref/ServiceApplicationsService/ServiceApplicationsService_Create).

{% endlist %}

[*p_sso]: Single Sign-On (SSO), или технология единого входа, — это метод аутентификации, который позволяет пользователям использовать один набор учетных данных для авторизации в нескольких приложениях. Это решение помогает централизованно управлять доступом сотрудников и обеспечивать безопасность данных.

[*p_cookie]: Cookie (куки) — файл, который отправляется сервером и хранится на компьютере пользователя для идентификации его сессии в веб-приложении.

[*p_spf-record]: Содержит информацию о списке серверов, которые имеют право отправлять письма от имени заданного домена. SPF-запись снижает риск того, что письмо, отправленное с адреса на вашем домене, попадет в спам у адресата. Настройка SPF прописывается в TXT-записи для домена.

[*p_dkim]: Цифровая подпись, которая подтверждает подлинность отправителя и гарантирует целостность доставленного письма. Настройка DKIM прописывается в TXT-записи для домена.

[*p_dlp]: Технология, которая помогает обнаружить и предотвратить передачу сотрудниками конфиденциальной информации, такой как персональные данные, коммерческая тайна, интеллектуальная собственность и т. д.

[*domain]: Имя компании в интернете. Например, у Яндекса это `yandex.ru`. На домене можно создавать почтовые ящики сотрудников с адресами вида `login@example.com`. [Как настроить домены](https://yandex.ru/support/yandex-360/business/admin/ru/domains/)
