> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

> BYOC 배포에서 ClickHouse, 고객 및 클라우드 제공업체 간의 보안 책임 분담.

# 보안 공동 책임 모델

BYOC는 클라우드 계정 내에 ClickHouse 서비스를 배포하며, 보안 책임은 ClickHouse, 고객, 클라우드 서비스 제공업체의 세 주체 간에 분담됩니다.
아래 표에서는 8개 보안 도메인별 책임 주체를 설명합니다.

보안 요구 사항을 충족하는 데 필요한 기능 및 설정에 관한 자세한 내용은 [trust.clickhouse.com](https://trust.clickhouse.com)을 참조하십시오.

<div id="shared-responsibilities">
  ## 공동 책임
</div>

| 도메인         | ClickHouse                                                                                                                                                                             | 고객                                                                                                                                                                                  | 클라우드 제공업체                                                                                                                                  |
| ----------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------ |
| **IAM**     | 고유한 사용자 이름, 강력한 비밀번호 및 MFA를 적용합니다.<br /><br />최소 권한 원칙에 따라 고객 환경에 대한 액세스를 제한합니다.<br /><br />강력한 암호화를 사용하여 원격 연결을 보호합니다.<br /><br />BYOC 고객이 생성한 Auth0 계정에 대한 감독을 포함해 IAM을 종합적으로 관리합니다. | 콘솔 사용자를 위한 SSO를 구성하고 IdP(Identity Provider)에서 MFA를 적용합니다.<br /><br />강력한 비밀번호를 사용하고 데이터베이스 사용자에게 최소 권한 원칙에 따른 역할을 구성합니다.<br /><br />`default` 사용자 비밀번호와 관련 API 키 및 시크릿을 안전하게 관리합니다. | 아이덴티티 및 액세스 관리 인프라를 보호합니다.                                                                                                                 |
| **데이터 보안**  | TLS 1.2+를 사용하여 전송 중인 데이터를 암호화합니다.<br /><br />AES-256+를 사용하여 저장 데이터를 암호화합니다.<br /><br />암호화 키를 안전하게 관리, 배포 및 교체합니다.<br /><br />서비스 종료 후 7일 이내에 서비스 데이터와 백업을 삭제합니다.                      | 지원되는 경우 [고객 관리형 암호화 키(CMEK)](/docs/ko/products/cloud/guides/security/cmek)를 구현합니다.<br /><br />time-to-live 설정을 사용하여 데이터 보존 정책을 적용합니다.                                                    | 암호화 하드웨어와 서비스를 관리합니다.<br /><br />구성된 경우 전송 중인 데이터와 저장 데이터를 암호화합니다.                                                                         |
| **네트워크**    | 고객 환경을 격리하면서 안전한 통신을 지원하도록 보안 그룹 및 네트워크 제어를 배포합니다.<br /><br />네트워크 액세스 제어 및 보안 그룹에 უსაფრთხ한 기본 설정을 적용합니다.                                                                              | 데이터베이스 연결을 제한하도록 [IP 필터](/docs/ko/products/cloud/guides/security/connectivity/setting-ip-filters)를 구성합니다.<br /><br />초기 배포 후에도 안전한 네트워크 구성을 유지합니다.                                       | 클라우드 네트워킹 인프라의 물리적 및 논리적 보안을 관리합니다.<br /><br />API를 포함한 클라우드 인프라의 안전한 통신을 유지합니다.                                                           |
| **보안 모니터링** | 보안 이벤트 탐지 기능을 배포합니다.<br /><br />감사 로그를 생성하고 1년간 보존합니다.<br /><br />잠재적인 보안 이벤트를 조사하고 대응합니다.<br /><br />ClickHouse Information Security Addendum에 따라 고객에게 영향을 미치는 보안 침해를 보고합니다.          | 클라우드 보안 모니터링을 구성하고 관리합니다.<br /><br />서비스 내 세션 및 쿼리 로그를 모니터링합니다.<br /><br />잠재적인 보안 이벤트를 조사하고 대응합니다.                                                                                 | 기반 클라우드 서비스에 대한 보안 모니터링을 구성하고 관리합니다.<br /><br />기반 클라우드 서비스와 관련된 잠재적인 보안 이벤트를 조사하고 대응합니다.<br /><br />계약상 의무에 따라 고객에게 영향을 미치는 보안 침해를 보고합니다. |
| **재해 복구**   | 여러 복제본을 사용하여 데이터베이스 장애에 대비합니다.<br /><br />각 Region에서 다중 가용 영역 구성을 사용합니다.<br /><br />국지적 사고 발생 시 데이터를 복구할 수 있도록 백업 기능을 제공합니다.<br /><br />복구 가능성을 보장하기 위해 백업을 정기적으로 테스트합니다.              | 백업 정책을 구성하고 복원을 수행합니다.                                                                                                                                                              | 고가용성 기능을 갖춘 데이터 센터를 제공합니다.<br /><br />각 Region에 지리적으로 격리된 데이터 센터를 제공합니다.                                                                   |
| **플랫폼**     | ClickHouse 시스템을 안전하게 구성, 배포 및 종료합니다.<br /><br />강화된 기본 이미지를 사용하여 서비스를 배포합니다.<br /><br />공개 버그 바운티 프로그램을 운영합니다.                                                                         | 계정 설정, 구성 및 관리를 포함한 서비스 랜딩 존을 보호합니다.                                                                                                                                                | 물리적 및 환경적 보호 조치를 제공하고 유지합니다.<br /><br />하드웨어, 펌웨어 및 운영 체제 소프트웨어를 안전하게 구성, 패치 및 유지 관리합니다.                                                   |
| **모범 사례**   | 기술적 취약성 관리 프로그램을 유지합니다.<br /><br />최소 연 1회 타사 침투 테스트를 수행합니다.<br /><br />사내 정보 보안 팀을 운영합니다.                                                                                             | 조직의 요구 사항에 따라 ClickHouse 및 클라우드 보안 제어를 구성합니다.<br /><br />클라우드 기반 시스템의 보안 모범 사례를 따릅니다.                                                                                               | 기술적 취약성 관리 프로그램을 유지합니다.<br /><br />최소 연 1회 타사 침투 테스트를 수행합니다.<br /><br />사내 정보 보안 팀을 운영합니다.                                                 |
| **컴플라이언스**  | 독립적인 타사 감사, 표준 및 인증을 유지합니다.<br /><br />GDPR 및 CCPA와 같은 적용 법률을 준수할 수 있는 도구와 구성을 제공합니다.                                                                                                  | 처리하는 데이터 유형에 적용되는 컴플라이언스 요구 사항을 충족하기 위해 관련 ClickHouse 보안 구성을 평가하고 구현합니다.<br /><br />관련 수출 통제 및 데이터 개인정보 보호 법률을 준수하여 ClickHouse 서비스를 사용합니다.                                          | 관련 독립적인 타사 감사, 표준 및 인증을 유지합니다.                                                                                                             |
