> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

> Desglose de las responsabilidades de seguridad entre ClickHouse, el cliente y los proveedores de nube en una implementación BYOC.

# Modelo de responsabilidad compartida de seguridad

BYOC despliega servicios de ClickHouse en su cuenta en la nube y distribuye las responsabilidades de seguridad entre tres partes: ClickHouse, usted y su proveedor de servicios en la nube.
La siguiente tabla detalla quién es responsable de cada aspecto en ocho dominios de seguridad.

Para obtener más información sobre funciones y configuraciones específicas para cumplir sus requisitos de seguridad, visite [trust.clickhouse.com](https://trust.clickhouse.com).

<div id="shared-responsibilities">
  ## Responsabilidades compartidas
</div>

| Dominio                         | ClickHouse                                                                                                                                                                                                                                                                                                                                                                              | Cliente                                                                                                                                                                                                                                                                                                                                                          | Proveedor de Cloud                                                                                                                                                                                                                                                                                                                     |
| ------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **IAM**                         | Aplicar nombres de usuario únicos, contraseñas seguras y MFA.<br /><br />Restringir el acceso a los entornos de los clientes según el principio de mínimo privilegio.<br /><br />Proteger las conexiones remotas mediante criptografía sólida.<br /><br />Gestionar IAM de forma integral, incluida la supervisión de las cuentas de Auth0 creadas por los clientes de BYOC.            | Configurar SSO para los usuarios de la consola y aplicar MFA en el proveedor de identidades.<br /><br />Usar contraseñas seguras y configurar roles según el principio de mínimo privilegio para los usuarios de base de datos.<br /><br />Gestionar de forma segura la contraseña del usuario `default`, así como las claves de API y los secretos pertinentes. | Proteger la infraestructura de gestión de identidades y accesos.                                                                                                                                                                                                                                                                       |
| **Seguridad de los datos**      | Cifrar los datos en tránsito mediante TLS 1.2+.<br /><br />Cifrar los datos en reposo mediante AES-256+.<br /><br />Gestionar, implementar y rotar de forma segura las claves de cifrado.<br /><br />Eliminar los datos del servicio y las copias de seguridad en un plazo de siete días tras la finalización del servicio.                                                             | Implementar [claves de cifrado gestionadas por el cliente (CMEK)](/docs/es/products/cloud/guides/security/cmek), cuando estén disponibles.<br /><br />Usar configuraciones de tiempo de vida para aplicar la retención de datos.                                                                                                                                      | Gestionar el hardware y los servicios de cifrado.<br /><br />Cifrar los datos en tránsito y en reposo cuando se haya configurado.                                                                                                                                                                                                      |
| **Red**                         | Implementar grupos de seguridad y controles de red para permitir comunicaciones seguras y aislar los entornos de los clientes.<br /><br />Habilitar configuraciones predeterminadas seguras para los controles de acceso a la red y los grupos de seguridad.                                                                                                                            | Configurar [filtros de IP](/docs/es/products/cloud/guides/security/connectivity/setting-ip-filters) para restringir las conexiones a la base de datos.<br /><br />Mantener configuraciones de red seguras después de la implementación inicial.                                                                                                                       | Gestionar la seguridad física y lógica de la infraestructura de red de Cloud.<br /><br />Mantener comunicaciones seguras para la infraestructura de Cloud, incluidas las API.                                                                                                                                                          |
| **Monitorización de seguridad** | Implementar capacidades de detección de eventos de seguridad.<br /><br />Generar registros de auditoría y conservarlos durante un año.<br /><br />Investigar y responder a posibles eventos de seguridad.<br /><br />Informar sobre vulneraciones de seguridad que le afecten de acuerdo con el Anexo de Seguridad de la Información de ClickHouse.                                     | Configurar y gestionar la monitorización de seguridad de Cloud.<br /><br />Supervisar los registros de sesiones y consultas dentro del servicio.<br /><br />Investigar y responder a posibles eventos de seguridad.                                                                                                                                              | Configurar y gestionar la monitorización de seguridad de los servicios de Cloud subyacentes.<br /><br />Investigar y responder a posibles eventos de seguridad relacionados con los servicios de Cloud subyacentes.<br /><br />Informar sobre vulneraciones de seguridad que le afecten de acuerdo con las obligaciones contractuales. |
| **Recuperación ante desastres** | Protegerse frente a fallos de la base de datos mediante múltiples réplicas.<br /><br />Usar configuraciones multizona de disponibilidad en cada región.<br /><br />Proporcionar capacidades de copia de seguridad para permitir la recuperación de datos tras incidentes localizados.<br /><br />Probar periódicamente las copias de seguridad para garantizar que se puedan recuperar. | Configurar políticas de copia de seguridad y realizar restauraciones.                                                                                                                                                                                                                                                                                            | Proporcionar centros de datos con características de alta disponibilidad.<br /><br />Proporcionar centros de datos geográficamente aislados en cada región.                                                                                                                                                                            |
| **Plataforma**                  | Configurar, implementar y finalizar de forma segura los sistemas de ClickHouse.<br /><br />Usar imágenes base reforzadas para implementar servicios.<br /><br />Mantener un programa público de recompensas por errores.                                                                                                                                                                | Proteger la zona de aterrizaje del servicio, incluida la configuración, administración y gestión de la cuenta.                                                                                                                                                                                                                                                   | Proporcionar y mantener protecciones físicas y ambientales.<br /><br />Configurar, aplicar parches y mantener de forma segura el hardware, el firmware y el software del sistema operativo.                                                                                                                                            |
| **buenas prácticas**            | Mantener un programa técnico de gestión de vulnerabilidades.<br /><br />Realizar pruebas de penetración de terceros al menos una vez al año.<br /><br />Contar con un equipo interno de seguridad de la información.                                                                                                                                                                    | Configurar los controles de seguridad de ClickHouse y Cloud según los requisitos de la organización.<br /><br />Seguir las buenas prácticas de seguridad para sistemas basados en Cloud.                                                                                                                                                                         | Mantener un programa técnico de gestión de vulnerabilidades.<br /><br />Realizar pruebas de penetración de terceros al menos una vez al año.<br /><br />Contar con un equipo interno de seguridad de la información.                                                                                                                   |
| **Cumplimiento**                | Mantener auditorías, normas y certificaciones independientes de terceros.<br /><br />Proporcionar herramientas y configuraciones que permitan cumplir las leyes aplicables, como GDPR y CCPA.                                                                                                                                                                                           | Evaluar e implementar configuraciones de seguridad de ClickHouse pertinentes para cumplir los requisitos aplicables en materia de cumplimiento normativo según el tipo de datos procesados.<br /><br />Usar los servicios de ClickHouse de conformidad con las leyes pertinentes de control de exportaciones y privacidad de datos.                              | Mantener auditorías, normas y certificaciones independientes de terceros pertinentes.                                                                                                                                                                                                                                                  |
