> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

> Detalhamento das responsabilidades de segurança entre ClickHouse, o cliente e provedores de Cloud em uma implantação BYOC.

# Modelo de responsabilidade compartilhada pela segurança

O BYOC implanta serviços do ClickHouse na sua conta de Cloud, distribuindo as responsabilidades de segurança entre três partes: ClickHouse, você e seu provedor de serviços de Cloud.
A tabela abaixo detalha as responsabilidades de cada parte em oito domínios de segurança.

Para obter mais informações sobre recursos e configurações específicos para atender aos seus requisitos de segurança, acesse [trust.clickhouse.com](https://trust.clickhouse.com).

<div id="shared-responsibilities">
  ## Responsabilidades compartilhadas
</div>

| Domínio                        | ClickHouse                                                                                                                                                                                                                                                                                                                                         | Cliente                                                                                                                                                                                                                                                                                                                            | Provedor de Cloud                                                                                                                                                                                                                                                                                              |
| ------------------------------ | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **IAM**                        | Exigir nomes de usuário exclusivos, senhas fortes e MFA.<br /><br />Restringir o acesso aos ambientes dos clientes com base no princípio do menor privilégio.<br /><br />Proteger conexões remotas usando criptografia forte.<br /><br />Gerenciar o IAM de forma abrangente, incluindo a supervisão das contas Auth0 criadas por clientes BYOC.   | Configurar SSO para usuários do console e exigir MFA no provedor de identidade.<br /><br />Usar senhas fortes e configurar funções para usuários de banco de dados com base no princípio do menor privilégio.<br /><br />Gerenciar com segurança a senha do usuário `default`, bem como as chaves e os segredos de API relevantes. | Proteger a infraestrutura de gerenciamento de identidade e acesso.                                                                                                                                                                                                                                             |
| **Segurança de dados**         | Criptografar dados em trânsito usando TLS 1.2+.<br /><br />Criptografar dados em repouso usando AES-256+.<br /><br />Gerenciar, implantar e rotacionar chaves de criptografia com segurança.<br /><br />Excluir dados do serviço e backups em até sete dias após o encerramento do serviço.                                                        | Implementar [chaves de criptografia gerenciadas pelo cliente (CMEK)](/docs/pt-BR/products/cloud/guides/security/cmek), quando disponíveis.<br /><br />Usar configurações de time-to-live para aplicar políticas de retenção de dados.                                                                                                   | Gerenciar hardware e serviços de criptografia.<br /><br />Criptografar dados em trânsito e em repouso, quando configurado.                                                                                                                                                                                     |
| **Rede**                       | Implantar grupos de segurança e controles de rede para permitir comunicações seguras e isolar os ambientes dos clientes.<br /><br />Habilitar configurações padrão seguras para controles de acesso à rede e grupos de segurança.                                                                                                                  | Configurar [filtros de IP](/docs/pt-BR/products/cloud/guides/security/connectivity/setting-ip-filters) para restringir conexões ao banco de dados.<br /><br />Manter configurações de rede seguras após a implantação inicial.                                                                                                          | Gerenciar a segurança física e lógica da infraestrutura de rede em Cloud.<br /><br />Manter comunicações seguras para a infraestrutura em Cloud, incluindo APIs.                                                                                                                                               |
| **Monitoramento de segurança** | Implantar recursos de detecção de eventos de segurança.<br /><br />Gerar logs de auditoria e retê-los por um ano.<br /><br />Investigar e responder a possíveis eventos de segurança.<br /><br />Comunicar violações de segurança que afetem você de acordo com o Adendo de Segurança da Informação da ClickHouse.                                 | Configurar e gerenciar o monitoramento de segurança em Cloud.<br /><br />Monitorar logs de sessão e de consulta no serviço.<br /><br />Investigar e responder a possíveis eventos de segurança.                                                                                                                                    | Configurar e gerenciar o monitoramento de segurança dos serviços de Cloud subjacentes.<br /><br />Investigar e responder a possíveis eventos de segurança relacionados aos serviços de Cloud subjacentes.<br /><br />Comunicar violações de segurança que afetem você de acordo com as obrigações contratuais. |
| **Recuperação de desastres**   | Proteger contra falhas de banco de dados usando várias réplicas.<br /><br />Usar configurações com múltiplas zonas de disponibilidade em cada região.<br /><br />Fornecer recursos de backup para permitir a recuperação de dados após incidentes localizados.<br /><br />Testar regularmente os backups para garantir que possam ser recuperados. | Configurar políticas de backup e realizar restaurações.                                                                                                                                                                                                                                                                            | Fornecer data centers com recursos de alta disponibilidade.<br /><br />Fornecer data centers geograficamente isolados em cada região.                                                                                                                                                                          |
| **Plataforma**                 | Configurar, implantar e encerrar sistemas ClickHouse com segurança.<br /><br />Usar imagens de base reforçadas para implantar serviços.<br /><br />Manter um programa público de recompensa por bugs.                                                                                                                                              | Proteger a zona de aterrissagem do serviço, incluindo a configuração e o gerenciamento da conta.                                                                                                                                                                                                                                   | Fornecer e manter proteções físicas e ambientais.<br /><br />Configurar, aplicar patches e manter com segurança hardware, firmware e software de sistema operacional.                                                                                                                                          |
| **Melhores práticas**          | Manter um programa técnico de gerenciamento de vulnerabilidades.<br /><br />Realizar testes de penetração de terceiros pelo menos uma vez por ano.<br /><br />Manter uma equipe interna de segurança da informação.                                                                                                                                | Configurar os controles de segurança do ClickHouse e da Cloud com base nos requisitos organizacionais.<br /><br />Seguir as melhores práticas de segurança para sistemas baseados em Cloud.                                                                                                                                        | Manter um programa técnico de gerenciamento de vulnerabilidades.<br /><br />Realizar testes de penetração de terceiros pelo menos uma vez por ano.<br /><br />Manter uma equipe interna de segurança da informação.                                                                                            |
| **Conformidade**               | Manter auditorias, padrões e certificações independentes de terceiros.<br /><br />Fornecer ferramentas e configurações que permitam a conformidade com as leis aplicáveis, como GDPR e CCPA.                                                                                                                                                       | Avaliar e implementar configurações de segurança relevantes do ClickHouse para atender aos requisitos de conformidade aplicáveis ao tipo de dados processados.<br /><br />Usar os serviços ClickHouse em conformidade com as leis relevantes de controle de exportação e privacidade de dados.                                     | Manter auditorias, padrões e certificações independentes de terceiros relevantes.                                                                                                                                                                                                                              |
