Responsabilidades compartidas
| Dominio | ClickHouse | Cliente | Proveedor de Cloud |
|---|---|---|---|
| IAM | Aplicar nombres de usuario únicos, contraseñas seguras y MFA. Restringir el acceso a los entornos de los clientes según el principio de mínimo privilegio. Proteger las conexiones remotas mediante criptografía sólida. Gestionar IAM de forma integral, incluida la supervisión de las cuentas de Auth0 creadas por los clientes de BYOC. | Configurar SSO para los usuarios de la consola y aplicar MFA en el proveedor de identidades. Usar contraseñas seguras y configurar roles según el principio de mínimo privilegio para los usuarios de base de datos. Gestionar de forma segura la contraseña del usuario default, así como las claves de API y los secretos pertinentes. | Proteger la infraestructura de gestión de identidades y accesos. |
| Seguridad de los datos | Cifrar los datos en tránsito mediante TLS 1.2+. Cifrar los datos en reposo mediante AES-256+. Gestionar, implementar y rotar de forma segura las claves de cifrado. Eliminar los datos del servicio y las copias de seguridad en un plazo de siete días tras la finalización del servicio. | Implementar claves de cifrado gestionadas por el cliente (CMEK), cuando estén disponibles. Usar configuraciones de tiempo de vida para aplicar la retención de datos. | Gestionar el hardware y los servicios de cifrado. Cifrar los datos en tránsito y en reposo cuando se haya configurado. |
| Red | Implementar grupos de seguridad y controles de red para permitir comunicaciones seguras y aislar los entornos de los clientes. Habilitar configuraciones predeterminadas seguras para los controles de acceso a la red y los grupos de seguridad. | Configurar filtros de IP para restringir las conexiones a la base de datos. Mantener configuraciones de red seguras después de la implementación inicial. | Gestionar la seguridad física y lógica de la infraestructura de red de Cloud. Mantener comunicaciones seguras para la infraestructura de Cloud, incluidas las API. |
| Monitorización de seguridad | Implementar capacidades de detección de eventos de seguridad. Generar registros de auditoría y conservarlos durante un año. Investigar y responder a posibles eventos de seguridad. Informar sobre vulneraciones de seguridad que le afecten de acuerdo con el Anexo de Seguridad de la Información de ClickHouse. | Configurar y gestionar la monitorización de seguridad de Cloud. Supervisar los registros de sesiones y consultas dentro del servicio. Investigar y responder a posibles eventos de seguridad. | Configurar y gestionar la monitorización de seguridad de los servicios de Cloud subyacentes. Investigar y responder a posibles eventos de seguridad relacionados con los servicios de Cloud subyacentes. Informar sobre vulneraciones de seguridad que le afecten de acuerdo con las obligaciones contractuales. |
| Recuperación ante desastres | Protegerse frente a fallos de la base de datos mediante múltiples réplicas. Usar configuraciones multizona de disponibilidad en cada región. Proporcionar capacidades de copia de seguridad para permitir la recuperación de datos tras incidentes localizados. Probar periódicamente las copias de seguridad para garantizar que se puedan recuperar. | Configurar políticas de copia de seguridad y realizar restauraciones. | Proporcionar centros de datos con características de alta disponibilidad. Proporcionar centros de datos geográficamente aislados en cada región. |
| Plataforma | Configurar, implementar y finalizar de forma segura los sistemas de ClickHouse. Usar imágenes base reforzadas para implementar servicios. Mantener un programa público de recompensas por errores. | Proteger la zona de aterrizaje del servicio, incluida la configuración, administración y gestión de la cuenta. | Proporcionar y mantener protecciones físicas y ambientales. Configurar, aplicar parches y mantener de forma segura el hardware, el firmware y el software del sistema operativo. |
| buenas prácticas | Mantener un programa técnico de gestión de vulnerabilidades. Realizar pruebas de penetración de terceros al menos una vez al año. Contar con un equipo interno de seguridad de la información. | Configurar los controles de seguridad de ClickHouse y Cloud según los requisitos de la organización. Seguir las buenas prácticas de seguridad para sistemas basados en Cloud. | Mantener un programa técnico de gestión de vulnerabilidades. Realizar pruebas de penetración de terceros al menos una vez al año. Contar con un equipo interno de seguridad de la información. |
| Cumplimiento | Mantener auditorías, normas y certificaciones independientes de terceros. Proporcionar herramientas y configuraciones que permitan cumplir las leyes aplicables, como GDPR y CCPA. | Evaluar e implementar configuraciones de seguridad de ClickHouse pertinentes para cumplir los requisitos aplicables en materia de cumplimiento normativo según el tipo de datos procesados. Usar los servicios de ClickHouse de conformidad con las leyes pertinentes de control de exportaciones y privacidad de datos. | Mantener auditorías, normas y certificaciones independientes de terceros pertinentes. |