[Документация Yandex Cloud](../../../index.md) > [Yandex Security Deck](../../index.md) > [Пошаговые инструкции](../index.md) > [Окружения Security Deck](index.md) > Создать окружение

# Создать окружение Security Deck

Перед созданием [окружения](../../concepts/workspace.md) убедитесь, что у вас есть необходимые [права](../../security/index.md) для работы с модулями Security Deck. Оптимальные роли для работы:

* `security-deck.admin` на [каталог](../../../resource-manager/concepts/resources-hierarchy.md#folder), в котором будут храниться ресурсы Security Deck и его модули.
* `auditor` на [организацию](../../../organization/concepts/organization.md), [облако](../../../resource-manager/concepts/resources-hierarchy.md#cloud) или каталог, безопасность в которых будет контролироваться окружением.

Чтобы создать окружение Security Deck:

{% list tabs group=instructions %}

- Интерфейс Security Deck {#cloud-sd}

  1. Перейдите в сервис [Yandex Security Deck](https://center.yandex.cloud/security/).
  1. На панели слева выберите ![vector-circle](../../../_assets/console-icons/vector-circle.svg) **Окружение**.
  1. Если у вас еще нет окружений, нажмите кнопку **Создать окружение**.

      Если у вас уже есть окружение и вы хотите создать еще одно окружение в дополнение к уже имеющемуся, в верхней части окна нажмите кнопку **Ещё** ![chevron-down](../../../_assets/console-icons/chevron-down.svg) и нажмите **Создать окружение**.
  1. В открывшемся окне **Создание и настройка окружения** в разделе **Основные параметры**:
     
     1. В блоке **Имя окружения** введите имя создаваемого окружения. Требования к имени:
     
         * длина — от 1 до 63 символов;
         * может содержать строчные буквы латинского алфавита, цифры и дефисы;
         * первый символ — буква, последний — не дефис.
     
         При необходимости задайте краткое описание для создаваемого окружения.
     1. В блоке **Каталог для хранения ресурсов** выберите каталог, в котором будут храниться ресурсы Security Deck для создаваемого окружения.
     
         В целях безопасности ресурсы Security Deck рекомендуется хранить в отдельном [облаке](../../../resource-manager/concepts/resources-hierarchy.md#cloud) и [каталоге](../../../resource-manager/concepts/resources-hierarchy.md#folder), доступ к которым есть только у сотрудников, отвечающих за безопасность.
     
         {% note info %}
     
         После создания окружения изменить выбранный каталог нельзя.
     
         {% endnote %}
     
     1. В блоке **Оплата ресурсов** привяжите платежный аккаунт, который будет использоваться для оплаты ресурсов модулей безопасности, используемых окружением.
     1. В блоке **Приёмник алертов** выберите нужный [приемник алертов](../../concepts/workspace.md#alert-sinks), в который будут выгружаться все [алерты](../../concepts/alerts.md), сгенерированные в окружении.
        
        {% note tip %}
        
        Вы можете пропустить создание приемника алертов. Для этого нажмите **Создать и продолжить**.
        Приемник с именем `default` будет создан автоматически.
        
        {% endnote %}
        
        При необходимости создайте новый приемник алертов. Для этого нажмите кнопку **Создать приёмник**, в открывшемся окне введите имя приемника и нажмите **Создать**.
     1. Нажмите кнопку **Создать и продолжить**, чтобы перейти к следующему этапу — настройке ресурсов окружения.
  1. В открывшемся разделе **Ресурсы**:
     
     1. В блоке **Ресурсы окружения** выберите [коннектор](../../concepts/workspace.md#connectors), который будет использоваться в создаваемом окружении для доступа к контролируемым ресурсам.
     
         При необходимости создайте новый коннектор:
         
         1. Нажмите кнопку **Создать коннектор** и в открывшемся окне:
         
             1. В поле **Имя** укажите имя коннектора.
             1. (Опционально) В поле **Описание** задайте произвольное описание коннектора.
             1. В поле **Сервисный аккаунт** выберите [сервисный аккаунт](../../../iam/concepts/users/service-accounts.md), от имени которого будет осуществляться доступ к облачным ресурсам.
         
                 В блоке ниже вы можете посмотреть, к каким ресурсам выбранный сервисный аккаунт имеет доступ.
                 
                 Сервисному аккаунту должна быть назначена [роль](../../security/index.md#security-deck-worker) `security-deck.worker` на контролируемые в создаваемом окружении ресурсы.
         
             1. Нажмите кнопку **Создать коннектор**.
     
     1. В появившемся блоке с коннектором нажмите кнопку ![circle-plus](../../../_assets/console-icons/circle-plus.svg) **Выбрать облако/каталог**, чтобы выбрать ресурсы ([облака](../../../resource-manager/concepts/resources-hierarchy.md#cloud) и [каталоги](../../../resource-manager/concepts/resources-hierarchy.md#folder)), безопасность в которых будет контролироваться в создаваемом окружении:
        
        1. Отметьте ресурсы, безопасность которых вы хотите контролировать в окружении. Для выбора доступны только те ресурсы, к которым есть доступ у выбранного ранее сервисного аккаунта.
        1. Нажмите кнопку **Сохранить выбор**.
     1. Нажмите кнопку **Сохранить и продолжить**.
  1. В открывшемся разделе **Модули контроля**:
     
     1. В блоке **Наборы требований** выберите отраслевые стандарты и нормативные акты, на соответствие которым будут проверяться выбранные на предыдущем шаге ресурсы:
     
         * ![base-standard-yc](../../../_assets/security-deck/cspm-base-yc.svg) [Базовые правила безопасности облачной платформы Yandex Cloud](../../concepts/standard-compliance/yc-security-baseline.md) — минимальный набор требований безопасности, обеспечивающих базовую защиту облачной инфраструктуры и приложений, развернутых на платформе Yandex Cloud.
         * ![cspm-standard-yc](../../../_assets/security-deck/cspm-standard-yc.svg) [Стандарт по защите облачной инфраструктуры Yandex Cloud](../../concepts/standard-compliance/yc-cloud-security-standard.md) — [стандарт](../../../security/standard/all.md) предоставляет комплексные требования безопасности и лучшие практики для защиты облачной инфраструктуры и приложений, развернутых на платформе Yandex Cloud. Эти элементы помогают обеспечить соответствие политикам безопасности и защиту от общих угроз и уязвимостей в облачной среде.
         * ![cspm-anti-ransomeware](../../../_assets/security-deck/cspm-anti-ransomeware.svg) [Стандарт предотвращения атак программ-шифровальщиков](../../concepts/standard-compliance/ransomware-prevention.md) — набор правил содержит требования безопасности для снижения рисков от атак программ-шифровальщиков (ransomware) в облачной инфраструктуре Yandex Cloud. Шифровальщики — один из наиболее распространенных и разрушительных видов кибератак: злоумышленники шифруют данные жертвы и требуют выкуп за их восстановление.
         * ![pci-dss-standard](../../../_assets/security-deck/cspm-pci-dss.svg) [PCI DSS](https://yandex.cloud/ru-kz/security/standards/pci) (Payment Card Industry Data Security Standard) — стандарт безопасности данных платежных карт, включающий требования к управлению безопасностью, правилам, процедурам, сетевой архитектуре, разработке программного обеспечения и другим критически важным мерам защиты.
         * ![152-fz-standard](../../../_assets/security-deck/cspm-152-fz.svg) Требования [ФСТЭК (Приказ № 21) для защиты персональных данных](https://fstec.ru/dokumenty/vse-dokumenty/prikazy/prikaz-fstek-rossii-ot-18-fevralya-2013-g-n-21) — стандарт содержит меры по защите персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении персональных данных.
         
         * ![cspm-standard-k8s-restricted](../../../_assets/security-deck/cspm-standard-k8s-restricted.svg) Kubernetes Pod Security Standards (Restricted) — стандарт содержит элементы управления безопасностью на основе ограниченного профиля [Kubernetes Pod Security Standards (PSS) Restricted profile](https://kubernetes.io/docs/concepts/security/pod-security-standards/#restricted). Ограниченный профиль является наиболее безопасным и обеспечивает наивысший уровень обнаружения атак на основе контейнеров. Он применяет строгие политики безопасности, которые могут потребовать модификации приложений для соответствия. Ограниченный профиль рекомендуется для критически важных с точки зрения безопасности приложений и сред, где требуется максимальная безопасность.
         * ![cspm-standard-k8s-baseline](../../../_assets/security-deck/cspm-standard-k8s-baseline.svg) Kubernetes Pod Security Standards (Baseline) — стандарт содержит элементы управления безопасностью на основе базового профиля стандартов безопасности [Kubernetes Pod Security Standards (PSS) Baseline profile](https://kubernetes.io/docs/concepts/security/pod-security-standards/#baseline). Базовый профиль разработан для легкого внедрения и предоставляет общие лучшие практики безопасности контейнеров. Он предотвращает наиболее распространенные проблемы безопасности контейнеров, сохраняя совместимость с большинством приложений. Базовый профиль является хорошей отправной точкой для организаций, которые только начинают работать с безопасностью контейнеров.
         * ![cspm-standard-k8s-ms](../../../_assets/security-deck/cspm-standard-k8s-ms.svg) Microsoft Threat Matrix for Kubernetes — стандарт содержит элементы управления безопасностью на основе [Microsoft Threat Matrix for Kubernetes](https://www.microsoft.com/en-us/security/blog/2020/04/02/attack-matrix-kubernetes/) — фреймворка, который помогает командам безопасности понимать и защищаться от угроз, специфичных для сред Kubernetes. Он предоставляет комплексный взгляд на техники атак и оборонительные стратегии, адаптированные для платформ оркестрации контейнеров.
         * ![cspm-cis-k8s-standard](../../../_assets/security-deck/cspm-cis-k8s-standard.svg) CIS Kubernetes Benchmark — стандарт содержит рекомендации [CIS Kubernetes Benchmark](https://www.cisecurity.org/benchmark/kubernetes) для безопасной настройки компонентов на рабочих узлах Kubernetes. Включает только автоматические проверки из раздела `4 Worker Nodes`.
     
         Вы можете выбрать одновременно несколько стандартов. При этом в блоке **Модули контроля** будут отображаться модули Security Deck, которые будут активированы в создаваемом окружении для проверки ресурсов на соответствие выбранным стандартам и нормативным актам.
     1. (Опционально) В блоке **Модули контроля** активируйте дополнительные модули Security Deck, необходимые вам в окружении.
        
        Например, модуль **Контроль данных (DSPM)** не зависит от выбранных в окружении стандартов и нормативных актов, и его необходимо активировать для окружения вручную.
     1. Нажмите кнопку **Сохранить и продолжить**.
  1. (Опционально) В открывшемся разделе **Права доступа** добавьте пользователей, которым будет доступно создаваемое окружение, и назначьте им роли в этом окружении:
     
     1. Нажмите кнопку ![person-plus](../../../_assets/console-icons/person-plus.svg) **Добавить пользователей** и в открывшемся окне:
     
         1. Выберите нужного пользователя из списка. При необходимости воспользуйтесь строкой поиска.
         1. В открывшемся окне нажмите кнопку ![plus](../../../_assets/console-icons/plus.svg) **Добавить роль** и выберите роль, которую хотите назначить пользователю. Вы можете назначить несколько ролей.
         1. Нажмите кнопку **Сохранить**.
     
     1. Нажмите кнопку **Завершить**, чтобы завершить создание окружения Security Deck.
     
     Вы можете не добавлять в окружение дополнительных пользователей. В этом случае окружение будет доступно только его создателю.

{% endlist %}

#### Полезные ссылки {#see-also}

* [Окружения Security Deck](../../concepts/workspace.md)
* [Посмотреть дашборд и операции с окружением Security Deck](view-dashboard.md)
* [Изменить окружение Security Deck и его компоненты](update.md)
* [Настроить права доступа к окружению Security Deck](manage-access.md)
* [Деактивировать и активировать окружение](deactivate-activate.md)
* [Удалить окружение Security Deck](delete.md)