[Документация Yandex Cloud](../../index.md) > [Обзор платформы](../index.md) > Сервисы Yandex Cloud > Разграничение зон контроля > Разграничение зон контроля в AI Studio

# Разграничение зон контроля пользователей AI Studio и Yandex Cloud

При работе с сервисом AI Studio необходимо учитывать, что контролирует [сервис AI Studio](#cloud-responsibilities), а что — [клиент Yandex Cloud](#customer-responsibilities). Понимание этих зон контроля помогает эффективно использовать облачные ресурсы и обеспечивать безопасность при работе с ML-моделями, агентами и ИИ-инструментами.

## Зона контроля Yandex Cloud {#cloud-responsibilities}

* **Физическая безопасность**. Защита дата-центров, серверного оборудования и физической инфраструктуры.

* **Инфраструктура платформы**. Отказоустойчивость платформы, защита сети, гипервизоров и компонентов инфраструктуры.

* **Сервисы и компоненты AI Studio**. Безопасность и доступность [Model Gallery](https://aistudio.yandex.ru/docs/ru/ai-studio/concepts/generation/), [Agent Atelier](https://aistudio.yandex.ru/docs/ru/ai-studio/concepts/agents/), [MCP Hub](https://aistudio.yandex.ru/docs/ru/ai-studio/concepts/mcp-hub), [API](https://aistudio.yandex.ru/docs/ru/ai-studio/concepts/api).

* **ML-модели и их работа**. Обеспечение работы доступных в сервисе моделей, их обновления и поддержка.

* **Шифрование данных в состоянии покоя (at rest)**. Шифрование всех данных пользователей по умолчанию на ключах Yandex Cloud.

* **Шифрование данных в состоянии передачи (in transit)**. Поддержка протокола TLS с наборами алгоритмов шифрования ([cipher suites](https://en.wikipedia.org/wiki/Cipher_suite)), которые обеспечивают соответствие стандарту [PCI DSS](https://ru.wikipedia.org/wiki/PCI_DSS) для всех API.

* **Управление ключами шифрования**. Инфраструктура [Yandex Key Management Service](*kms_service_info), поддержка стандарта шифрования с проверкой подлинности AES-GCM с длиной ключа 128, 192 или 256 бит.

* **Управление секретами**. Предоставление сервиса [Yandex Lockbox](*lockbox_service_info) для безопасного хранения.

* **Доступность и целостность данных клиента**. Защита хранилища, репликация данных, а также мониторинг и логирование.

* **Управление доступом**. Механизмы аутентификации, инфраструктура [Yandex Identity and Access Management](*iam_service_info), сервисные роли (`ai.playground.user`, `ai.languageModels.user`, `ai.assistants.editor` и др.).

* **Роли для AI Studio**. Предоставление [гранулярных](*granularity_definition) ролей: `auditor`, `viewer`, `editor`, `admin` для агентов, [датасетов](https://aistudio.yandex.ru/docs/ru/ai-studio/concepts/resources/dataset), моделей и MCP-серверов.

* **Аудитные логи**. Сервис [Yandex Audit Trails](*audit-trails_service_info) для сбора событий уровня платформы, экспорт событий в [Yandex Object Storage](*storage_service_info) или [Yandex Cloud Logging](*logging_service_info).

* **Сетевая безопасность**. Сервис [Yandex Smart Web Security](*sws_service_info) для защиты от L7-атак, [DDoS Protection](*ddos_protection) для защиты от DDoS-атак.

* **Защита от DDoS**. Инфраструктура DDoS Protection, фильтрация трафика.

* **Сканирование на наличие уязвимостей**. Предоставление [сканера уязвимостей](../../container-registry/concepts/vulnerability-scanner.md) для контейнерных образов.

* **Инструменты для разработки агентов и приложений**. Предоставление API, инструментов разработчика ([SDK](https://aistudio.yandex.ru/docs/ru/ai-studio/sdk/)), инструментов [Agent Atelier](https://aistudio.yandex.ru/docs/ru/ai-studio/concepts/agents/) и [интерфейс AI Studio](https://aistudio.yandex.ru/platform).

* **Дообучение моделей**. Инфраструктура дообучения моделей ([Tuning API](https://aistudio.yandex.ru/docs/ru/ai-studio/concepts/tuning)), среда для обучения.

* **Компоненты для интеграции с внешними системами**: [MCP Hub](https://aistudio.yandex.ru/docs/ru/ai-studio/concepts/mcp-hub/), [Yandex Search API](*search-api_service_info).

* **Мониторинг инфраструктуры**. Мониторинг инфраструктуры платформы и ее компонентов.

* **Соответствие требованиям и сертификация**. Соответствие ISO 27001/27017/27018/27701/42001, 152-ФЗ (приказ ФСТЭК № 21, УЗ-1).

* **Защита API**. Безопасность API платформы, [ограничения скорости обработки запросов](../../api-gateway/concepts/extensions/rate-limit.md), аутентификация запросов.

* **Защита промптов и выходных данных**. Предоставление компонента модерации ответов.

* **Управление инцидентами**. Обнаружение и реагирование на инциденты инфраструктуры.

## Зона контроля клиентов Yandex Cloud {#customer-responsibilities}

* **ML-модели и их работа**. Использование ML-моделей для решения пользовательских задач.

* **Шифрование данных в состоянии покоя (at rest)**. Включение шифрования с собственными ключами [Yandex Key Management Service](*kms_service_info) для критичных данных, контроль ротации ключей.

* **Шифрование данных в состоянии передачи (in transit)**. Использование только защищенных соединений, проверка сертификатов.

* **Управление ключами шифрования**. Создание и ротация собственных ключей, установка периода ротации, соответствующего политике информационной безопасности клиента.

* **Управление секретами**. Хранение токенов, API-ключей и секретов в [Yandex Lockbox](*lockbox_service_info), исключение секретов из кода и метаданных.

* **Управление доступом**. Назначение ролей по принципу минимальных привилегий, управление учетными записями, регулярный аудит прав доступа.

* **Данные клиента**. Классификация данных, разграничение доступа, защита конфиденциальной информации, соответствие нормативным требованиям.

* **Аудитные логи**. Включение [Yandex Audit Trails](*audit-trails_service_info) на уровне организации, анализ логов в [Yandex SIEM](*siem_service_info), настройка мониторинга событий безопасности.

* **Сетевая безопасность**. Настройка [групп безопасности](../../vpc/concepts/security-groups.md), сегментация сети, использование [бастионных хостов](*bastion_host).

* **Защита от DDoS**. Защита критичных сервисов от DDoS-атак с помощью собственных средств или инструментов Yandex Cloud, например [Yandex DDoS Protection](*ddos_protection).

* **Антивирусная защита**. Развертывание антивирусной защиты на виртуальных машинах и в приложениях в облаке клиента.

* **Сканирование на наличие уязвимостей**. [Включение](../../container-registry/operations/scanning-docker-image.md) политики сканирования при загрузке, периодическое сканирование образов, выполняемое не реже одного раза в неделю для среды эксплуатации (production).

* **Разработка агентов и приложений**. Разработка логики [агентов](https://aistudio.yandex.ru/docs/ru/ai-studio/concepts/agents), настройка [рабочих процессов](https://aistudio.yandex.ru/docs/ru/ai-studio/concepts/workflows/yawl/integration/workflow), тестирование промптов, интеграция в бизнес-процессы.

* **Дообучение моделей**. Подготовка [датасетов](https://aistudio.yandex.ru/docs/ru/ai-studio/concepts/resources/dataset), выбор параметров дообучения, контроль качества результатов, защита тренировочных данных.

* **Интеграция с внешними системами**. Настройка подключений к корпоративным системам, безопасность интеграций, управление внешними инструментами.

* **Мониторинг инфраструктуры**. Мониторинг прикладного уровня, логирование действий агентов, анализ использования ресурсов.

* **Резервное копирование**. Настройка резервного копирования приложений, пользовательских данных и конфигураций агентов.

* **Соответствие требованиям и сертификация**. Соблюдение отраслевых регуляторных требований, аудит использования данных, документирование процессов.

* **Защита API**. Безопасное хранение API-ключей, контроль использования квот, проверка корректности входных данных.

* **Защита промптов и выходных данных**. Фильтрация чувствительных данных в промптах, проверка корректности ответов моделей, контроль утечки информации через агентов.

* **Управление инцидентами**. Разработка плана реагирования на инциденты уровня приложений, уведомление о подозрительной активности.

{% note info %}

Если у клиента недостаточно экспертизы, чтобы самостоятельно выполнять действия из своей зоны контроля, он может обратиться к своему аккаунт-менеджеру.

{% endnote %}

[*kms_service_info]: Сервис Yandex Key Management Service предназначен для создания и управления ключами шифрования, которые можно использовать для защиты данных в инфраструктуре Yandex Cloud, а также для шифрования и расшифрования любых ваших данных. Подробнее читайте в [документации Key Management Service](../../kms/concepts/index.md).

[*lockbox_service_info]: Сервис Yandex Lockbox предназначен для централизованного хранения секретов, таких как пароли, SSH-ключи и токены. Подробнее читайте в [документации Yandex Lockbox](../../lockbox/concepts/index.md).

[*iam_service_info]: Сервис Yandex Identity and Access Management предназначен для настройки прав и контроля доступа к ресурсам Yandex Cloud. Подробнее читайте в [документации Identity and Access Management](../../iam/concepts/index.md).

[*granularity_definition]: Гранулярность в управлении доступом к IT-системам характеризует возможность разделения широких прав доступа на отдельные, более узкие разрешения в соответствии с [принципом минимальных привилегий](../../iam/best-practices/using-iam-securely.md#restrict-access).

[*audit-trails_service_info]: Сервис Yandex Audit Trails предназначен для сбора аудитных логов ресурсов Yandex Cloud и их выгрузки в различные [объекты назначения](../../audit-trails/concepts/trail.md#target) для последующего анализа и оперативного реагирования на происходящие события. Подробнее читайте в [документации Audit Trails](../../audit-trails/concepts/index.md).

[*storage_service_info]: Сервис Yandex Object Storage — это универсальное масштабируемое решение для хранения данных, обеспечивающее надежный и быстрый доступ к ним. Подробнее читайте в [документации Object Storage](../../storage/index.md).

[*logging_service_info]: Сервис Yandex Cloud Logging предназначен для чтения и записи логов сервисов и пользовательских приложений в [лог-группы](../../logging/concepts/log-group.md). Подробнее читайте в [документации Cloud Logging](../../logging/index.md).

[*sws_service_info]: Сервис Yandex Smart Web Security предназначен для защиты инфраструктуры от [DDoS-атак](../../glossary/ddos.md) и ботов на уровне приложений (L7). Подробнее читайте в [документации Smart Web Security](../../smartwebsecurity/concepts/index.md).

[*search-api_service_info]: Сервис Yandex Search API позволяет автоматически отправлять запросы к поисковой базе Яндекса и получать результаты поиска в удобном для обработки формате. Подробнее читайте в [документации Yandex Search API](https://aistudio.yandex.ru/docs/ru/search-api/concepts/).

[*siem_service_info]: Сервис Yandex SIEM предназначен для мониторинга и анализа событий безопасности в облачной инфраструктуре, а также для выявления аномалий в этих событиях. Подробнее читайте в [документации Yandex SIEM](../../siem/index.md).

[*bastion_host]: Бастионный хост — отдельная виртуальная машина, которой присвоен публичный IP-адрес, которая расположена в защищаемой инфраструктуре и позволяет установить защищенное соединение с другими ресурсами защищаемой инфраструктуры, не имеющими публичных IP-адресов. Подробнее о настройке бастионного хоста читайте в разделе [Создание бастионного хоста](../../tutorials/routing/bastion.md).

[*ddos_protection]: Yandex DDoS Protection — это компонент сервиса [Yandex Virtual Private Cloud](../../vpc/index.md), предназначенный для защиты облачных ресурсов от [DDoS-атак](../../glossary/ddos.md). Подробнее читайте в разделе [Yandex DDoS Protection в Virtual Private Cloud](../../vpc/ddos-protection/index.md).