Responsabilidades compartilhadas
| Domínio | ClickHouse | Cliente | Provedor de Cloud |
|---|---|---|---|
| IAM | Exigir nomes de usuário exclusivos, senhas fortes e MFA. Restringir o acesso aos ambientes dos clientes com base no princípio do menor privilégio. Proteger conexões remotas usando criptografia forte. Gerenciar o IAM de forma abrangente, incluindo a supervisão das contas Auth0 criadas por clientes BYOC. | Configurar SSO para usuários do console e exigir MFA no provedor de identidade. Usar senhas fortes e configurar funções para usuários de banco de dados com base no princípio do menor privilégio. Gerenciar com segurança a senha do usuário default, bem como as chaves e os segredos de API relevantes. | Proteger a infraestrutura de gerenciamento de identidade e acesso. |
| Segurança de dados | Criptografar dados em trânsito usando TLS 1.2+. Criptografar dados em repouso usando AES-256+. Gerenciar, implantar e rotacionar chaves de criptografia com segurança. Excluir dados do serviço e backups em até sete dias após o encerramento do serviço. | Implementar chaves de criptografia gerenciadas pelo cliente (CMEK), quando disponíveis. Usar configurações de time-to-live para aplicar políticas de retenção de dados. | Gerenciar hardware e serviços de criptografia. Criptografar dados em trânsito e em repouso, quando configurado. |
| Rede | Implantar grupos de segurança e controles de rede para permitir comunicações seguras e isolar os ambientes dos clientes. Habilitar configurações padrão seguras para controles de acesso à rede e grupos de segurança. | Configurar filtros de IP para restringir conexões ao banco de dados. Manter configurações de rede seguras após a implantação inicial. | Gerenciar a segurança física e lógica da infraestrutura de rede em Cloud. Manter comunicações seguras para a infraestrutura em Cloud, incluindo APIs. |
| Monitoramento de segurança | Implantar recursos de detecção de eventos de segurança. Gerar logs de auditoria e retê-los por um ano. Investigar e responder a possíveis eventos de segurança. Comunicar violações de segurança que afetem você de acordo com o Adendo de Segurança da Informação da ClickHouse. | Configurar e gerenciar o monitoramento de segurança em Cloud. Monitorar logs de sessão e de consulta no serviço. Investigar e responder a possíveis eventos de segurança. | Configurar e gerenciar o monitoramento de segurança dos serviços de Cloud subjacentes. Investigar e responder a possíveis eventos de segurança relacionados aos serviços de Cloud subjacentes. Comunicar violações de segurança que afetem você de acordo com as obrigações contratuais. |
| Recuperação de desastres | Proteger contra falhas de banco de dados usando várias réplicas. Usar configurações com múltiplas zonas de disponibilidade em cada região. Fornecer recursos de backup para permitir a recuperação de dados após incidentes localizados. Testar regularmente os backups para garantir que possam ser recuperados. | Configurar políticas de backup e realizar restaurações. | Fornecer data centers com recursos de alta disponibilidade. Fornecer data centers geograficamente isolados em cada região. |
| Plataforma | Configurar, implantar e encerrar sistemas ClickHouse com segurança. Usar imagens de base reforçadas para implantar serviços. Manter um programa público de recompensa por bugs. | Proteger a zona de aterrissagem do serviço, incluindo a configuração e o gerenciamento da conta. | Fornecer e manter proteções físicas e ambientais. Configurar, aplicar patches e manter com segurança hardware, firmware e software de sistema operacional. |
| Melhores práticas | Manter um programa técnico de gerenciamento de vulnerabilidades. Realizar testes de penetração de terceiros pelo menos uma vez por ano. Manter uma equipe interna de segurança da informação. | Configurar os controles de segurança do ClickHouse e da Cloud com base nos requisitos organizacionais. Seguir as melhores práticas de segurança para sistemas baseados em Cloud. | Manter um programa técnico de gerenciamento de vulnerabilidades. Realizar testes de penetração de terceiros pelo menos uma vez por ano. Manter uma equipe interna de segurança da informação. |
| Conformidade | Manter auditorias, padrões e certificações independentes de terceiros. Fornecer ferramentas e configurações que permitam a conformidade com as leis aplicáveis, como GDPR e CCPA. | Avaliar e implementar configurações de segurança relevantes do ClickHouse para atender aos requisitos de conformidade aplicáveis ao tipo de dados processados. Usar os serviços ClickHouse em conformidade com as leis relevantes de controle de exportação e privacidade de dados. | Manter auditorias, padrões e certificações independentes de terceiros relevantes. |