[Документация Yandex Cloud](../../../index.md) > [Yandex Object Storage](../../index.md) > [Пошаговые инструкции](../index.md) > Бакеты > Поиск чувствительных данных в бакете

# Поиск чувствительных данных в бакете

{% note info %}

Функциональность находится на стадии [Preview](../../../overview/concepts/launch-stages.md).

{% endnote %}

[Модуль контроля данных](../../../security-deck/concepts/dspm.md) (Data Security Posture Management) находит [чувствительную информацию](../../concepts/sensitive-data-search.md) в хранилищах с помощью сканирования [бакетов](../../concepts/bucket.md). Вы можете создавать сканирование бакетов и работать с результатами сканирования в сервисе Object Storage через [консоль управления](https://kz.console.yandex.cloud).


## Перед началом работы {#before-begin}

Убедитесь, что [сервисному аккаунту](../../../iam/concepts/service-control.md#service-agent), от имени которого выполняется сканирование бакета и работа с результатами сканирования, назначены следующие роли:

* для создания сканирований — [`dspm.editor`](../../../security-deck/security/dspm-roles.md#dspm-editor) и выше;
* для просмотра результатов сканирований со скрытыми данными — [`dspm.admin`](../../../security-deck/security/dspm-roles.md#dspm-admin), с открытыми данными — [`dspm.viewer`](../../../security-deck/security/dspm-roles.md#dspm-viewer) и выше;
* для скачивания результатов сканирований — [`dspm.viewer`](../../../security-deck/security/dspm-roles.md#dspm-viewer) и выше;
* для экспорта результатов — [`dspm.viewer`](../../../security-deck/security/dspm-roles.md#dspm-viewer) и выше, а также права на запись в выбранный бакет у сервисного аккаунта, указанного для экспорта.

## Создать сканирование {#create}

{% note tip %}

Поиск чувствительных данных в интерфейсе Object Storage позволяет сканировать отдельный бакет. Если вам необходимо контролировать данные в нескольких бакетах, на уровне каталога, облака или организации, воспользуйтесь модулем [DSPM](../../../security-deck/concepts/dspm.md) в составе сервиса [Yandex Security Deck](../../../security-deck/index.md).

{% endnote %}

{% list tabs group=instructions %}

- Консоль управления {#console}

  1. В [консоли управления](https://kz.console.yandex.cloud) выберите каталог.
  1. Перейдите в сервис **Object Storage**.
  1. Нажмите имя бакета, для которого вы хотите создать сканирование.
  1. Перейдите на вкладку **Безопасность** → **Поиск чувствительных данных**.
  1. Нажмите **Новое сканирование**.

      {% note info %}

      Если доступ к бакету контролируется [политикой](../../security/policy.md#conditional-writes-policy), разрешите доступ к IP-адресам Security Deck в настройках политики бакета. Список адресов в разделе [Диапазоны публичных IP-адресов](../../../overview/concepts/public-ips.md#security-deck-ips).

      {% endnote %}

  1. В блоке **Поиск чувствительных данных** выберите [категории данных](../../../security-deck/concepts/dspm.md#data-source), которые необходимо искать при сканировании. Вы можете выбрать все доступные категории одновременно и любую их комбинацию.

  1. (Опционально) В блоке **Включать в сканирование файлы** укажите [ключи объектов](*bucket-object-key) и [префиксы](*bucket-object-prefix), которые нужно включить в сканирование. По умолчанию сканируются все поддерживаемые форматы файлов.

      {% note info %}

      В настоящий момент не сканируются объекты, зашифрованные [ключом KMS](../../../kms/concepts/key.md).

      {% endnote %}

  1. Нажмите **Создать сканирование**.

  Сканирование запустится автоматически. Чтобы повторить сканирование, нажмите **Повторить сканирование**.

{% endlist %}


## Посмотреть результаты сканирования {#view}

{% list tabs group=instructions %}

- Консоль управления {#console}

  1. В [консоли управления](https://kz.console.yandex.cloud) выберите каталог.
  1. Перейдите в сервис **Object Storage**.
  1. Нажмите на имя нужного бакета.
  1. Перейдите на вкладку **Безопасность** → **Поиск чувствительных данных**.
  1. На вкладке **Результаты** отобразятся чувствительные данные, если они были найдены при сканировании. Информация о каждом найденном объекте представлена в следующих столбцах:

      * `Тип данных` — категория поиска, к которой принадлежат данные. Например, `FULL-NAME-RU-ML` — полное имя.
      * `Найденное вхождение` — чувствительные данные, которые удалось найти.
      * `Объект` — путь до файла, в котором были найдены данные.

{% endlist %}


## Скачать результаты сканирования {#download}

При скачивании CSV-файл с результатами сканирования сохраняется локально на вашем компьютере.

{% note info %}

Файл может содержать не более 10 000 записей о найденных чувствительных данных. Для выгрузки большего числа записей используйте [экспорт](#export) в Object Storage.

{% endnote %}

{% list tabs group=instructions %}

- Консоль управления {#console}

  1. В [консоли управления](https://kz.console.yandex.cloud) выберите каталог.
  1. Перейдите в сервис **Object Storage**.
  1. Нажмите на имя нужного бакета.
  1. Перейдите на вкладку **Безопасность** → **Поиск чувствительных данных**.
  1. Нажмите ![image](../../../_assets/console-icons/chevron-down.svg) **Еще** → **Скачать результаты**.
  1. В открывшемся окне укажите, как отображать имена, контактные данные и другую личную информацию, и нажмите **Скачать файл**.

{% endlist %}


## Экспортировать результаты сканирования {#export}

При экспорте файл с результатами сканирования сохраняется в выбранный бакет.

{% list tabs group=instructions %}

- Консоль управления {#console}

  1. В [консоли управления](https://kz.console.yandex.cloud) выберите каталог.
  1. Перейдите в сервис **Object Storage**.
  1. Нажмите на имя нужного бакета.
  1. Перейдите на вкладку **Безопасность** → **Поиск чувствительных данных**.
  1. Нажмите ![image](../../../_assets/console-icons/chevron-down.svg) **Еще** → **Экспортировать в бакет**.
  1. В открывшемся окне задайте настройки экспорта:

      * В поле **Бакет** выберите бакет, в котором будут сохранены результаты.
      * В поле **Путь в бакете** задайте [префикс](../../concepts/object.md#folder) объекта, в который будут сохранены результаты.
      * В поле **Имя файла** задайте имя файла, в который будут сохранены результаты. Файлу будет автоматически присвоено расширение `.csv`.
      * В поле **Сервисный аккаунт** выберите сервисный аккаунт, которому назначены [роли](../../../iam/concepts/access-control/roles.md) `storage.uploader` на выбранный бакет и `kms.keys.encrypter` на [ключ шифрования](../../../kms/concepts/key.md), если бакет [зашифрован](../../concepts/encryption.md).
      * В блоке **Отображение чувствительных данных** укажите, как отображать имена, контактные данные и другую личную информацию.
      * Нажмите **Экспортировать**, чтобы экспортировать результаты проверки параметров.

{% endlist %}


## Посмотреть ошибки сканирования {#errors}

{% list tabs group=instructions %}

- Консоль управления {#console}

  1. В [консоли управления](https://kz.console.yandex.cloud) выберите каталог.
  1. Перейдите в сервис **Object Storage**.
  1. Нажмите на имя нужного бакета.
  1. Перейдите на вкладку **Безопасность** → **Поиск чувствительных данных** → **Сообщения и ошибки**.

{% endlist %}

Подробнее про ошибки сканирования на странице [Диагностика ошибок в работе модуля контроля данных (DSPM)](../../../security-deck/diagnostics/dspm-diagnostics.md).

[*bucket-object-key]: [Ключ объекта](../../concepts/object.md#key) — это полное имя файла внутри бакета, часто записанное как путь в файловой системе.

Примеры ключей:

* `docs/reports/2026/april.pdf`
*  `photos/trips/paris/img001.jpg`

[*bucket-object-prefix]: [Префикс](../../concepts/object.md#folder) — это начальная часть ключа, которую интерфейс показывает как папку.

Примеры префиксов:

* `photos/`
* `photos/trips/`
* `photos/trips/paris/`