Responsabilités partagées
| Domaine | ClickHouse | Client | Fournisseur de Cloud |
|---|---|---|---|
| IAM | Imposer des noms d’utilisateur uniques, des mots de passe robustes et l’authentification multifacteur. Restreindre l’accès aux environnements clients selon le principe du moindre privilège. Sécuriser les connexions distantes à l’aide d’une cryptographie robuste. Gérer l’IAM de manière globale, y compris la supervision des comptes Auth0 créés par les clients BYOC. | Configurer le SSO pour les utilisateurs de la console et imposer l’authentification multifacteur au niveau du fournisseur d’identité. Utiliser des mots de passe robustes et configurer les rôles des utilisateurs de base de données selon le principe du moindre privilège. Gérer de manière sécurisée le mot de passe de l’utilisateur default ainsi que les clés et secrets d’API pertinents. | Protéger l’infrastructure de gestion des identités et des accès. |
| Sécurité des données | Chiffrer les données en transit à l’aide de TLS 1.2+. Chiffrer les données au repos à l’aide d’AES-256+. Gérer, déployer et effectuer la rotation des clés de chiffrement de manière sécurisée. Supprimer les données du service et les sauvegardes dans les sept jours suivant la résiliation du service. | Mettre en œuvre des clés de chiffrement gérées par le client (CMEK), lorsqu’elles sont disponibles. Utiliser les paramètres de durée de vie afin d’appliquer les règles de rétention des données. | Gérer le matériel et les services de chiffrement. Chiffrer les données en transit et au repos, lorsque cette option est configurée. |
| Réseau | Déployer des groupes de sécurité et des contrôles réseau afin de permettre des communications sécurisées tout en isolant les environnements clients. Activer des paramètres sécurisés par défaut pour les contrôles d’accès réseau et les groupes de sécurité. | Configurer des filtres IP pour restreindre les connexions à la base de données. Maintenir des configurations réseau sécurisées après le déploiement initial. | Gérer la sécurité physique et logique de l’infrastructure réseau Cloud. Maintenir des communications sécurisées pour l’infrastructure Cloud, y compris les API. |
| Surveillance de la sécurité | Déployer des capacités de détection des événements de sécurité. Générer des journaux d’audit et les conserver pendant un an. Enquêter sur les événements de sécurité potentiels et y répondre. Signaler les violations de sécurité vous affectant conformément à l’avenant relatif à la sécurité des informations de ClickHouse. | Configurer et gérer la surveillance de la sécurité Cloud. Surveiller les journaux de session et de requête du service. Enquêter sur les événements de sécurité potentiels et y répondre. | Configurer et gérer la surveillance de la sécurité des services Cloud sous-jacents. Enquêter sur les événements de sécurité potentiels liés aux services Cloud sous-jacents et y répondre. Signaler les violations de sécurité vous affectant conformément aux obligations contractuelles. |
| Reprise après sinistre | Se protéger contre les défaillances de base de données à l’aide de plusieurs répliques. Utiliser des configurations réparties sur plusieurs zones de disponibilité dans chaque région. Fournir des capacités de sauvegarde permettant la récupération des données après des incidents localisés. Tester régulièrement les sauvegardes afin de garantir leur restauration. | Configurer des politiques de sauvegarde et effectuer les restaurations. | Fournir des centres de données dotés de fonctionnalités de haute disponibilité. Fournir des centres de données géographiquement isolés dans chaque région. |
| Plateforme | Configurer, déployer et mettre hors service les systèmes ClickHouse de manière sécurisée. Utiliser des images de base renforcées pour déployer les services. Maintenir un programme public de récompense pour la découverte de bogues. | Sécuriser la zone d’atterrissage du service, y compris la configuration et la gestion du compte. | Fournir et maintenir des protections physiques et environnementales. Configurer, appliquer les correctifs et maintenir de manière sécurisée le matériel, le micrologiciel et les logiciels du système d’exploitation. |
| Meilleures pratiques | Maintenir un programme technique de gestion des vulnérabilités. Effectuer des tests d’intrusion par des tiers au moins une fois par an. Disposer d’une équipe interne dédiée à la sécurité de l’information. | Configurer ClickHouse et les contrôles de sécurité Cloud en fonction des exigences de l’organisation. Suivre les meilleures pratiques de sécurité pour les systèmes basés sur le Cloud. | Maintenir un programme technique de gestion des vulnérabilités. Effectuer des tests d’intrusion par des tiers au moins une fois par an. Disposer d’une équipe interne dédiée à la sécurité de l’information. |
| Conformité | Maintenir des audits, normes et certifications indépendants réalisés par des tiers. Fournir des outils et des configurations permettant de respecter les lois applicables, telles que le RGPD et le CCPA. | Évaluer et mettre en œuvre les configurations de sécurité ClickHouse pertinentes afin de respecter les exigences de conformité applicables au type de données traité. Utiliser les services ClickHouse conformément aux lois applicables relatives au contrôle des exportations et à la confidentialité des données. | Maintenir les audits, normes et certifications indépendants pertinents réalisés par des tiers. |