Распределение обязанностей
| Область | ClickHouse | Клиент | Облачный провайдер |
|---|---|---|---|
| IAM | Обеспечивает уникальность имен пользователей, надежность паролей и MFA. Ограничивает доступ к средам клиентов в соответствии с принципом наименьших привилегий. Защищает удаленные подключения с помощью надежных криптографических средств. Комплексно управляет IAM, включая контроль аккаунтов Auth0, создаваемых клиентами BYOC. | Настраивает SSO для пользователей консоли и применяет MFA на стороне провайдера идентификации. Использует надежные пароли и настраивает роли для пользователей базы данных в соответствии с принципом наименьших привилегий. Безопасно управляет паролем пользователя default, соответствующими API-ключами и секретами. | Защищает инфраструктуру управления идентификацией и доступом. |
| Безопасность данных | Шифрует данные при передаче с помощью TLS 1.2+. Шифрует данные при хранении с помощью AES-256+. Безопасно управляет ключами шифрования, развертывает и ротирует их. Удаляет данные сервиса и резервные копии в течение семи дней после прекращения работы сервиса. | Внедряет ключи шифрования, управляемые клиентом (CMEK), если они доступны. Использует настройки time-to-live для управления сроками хранения данных. | Управляет оборудованием и сервисами шифрования. Шифрует данные при передаче и хранении, если это настроено. |
| Сеть | Развертывает группы безопасности и средства сетевого контроля, обеспечивая защищенную связь и изоляцию сред клиентов. Использует безопасные настройки по умолчанию для средств контроля сетевого доступа и групп безопасности. | Настраивает IP-фильтры, чтобы ограничить подключения к базе данных. Поддерживает безопасные сетевые конфигурации после первоначального развертывания. | Управляет физической и логической безопасностью инфраструктуры облачных сетей. Поддерживает защищенную связь для облачной инфраструктуры, включая API. |
| Мониторинг безопасности | Развертывает средства обнаружения событий безопасности. Создает журналы аудита и хранит их в течение одного года. Расследует потенциальные события безопасности и реагирует на них. Сообщает о нарушениях безопасности, затрагивающих вас, в соответствии с Дополнением ClickHouse по информационной безопасности. | Настраивает и управляет мониторингом облачной безопасности. Отслеживает журналы сеансов и запросов в сервисе. Расследует потенциальные события безопасности и реагирует на них. | Настраивает и управляет мониторингом безопасности базовых облачных сервисов. Расследует потенциальные события безопасности, связанные с базовыми облачными сервисами, и реагирует на них. Сообщает о нарушениях безопасности, затрагивающих вас, в соответствии с договорными обязательствами. |
| Аварийное восстановление | Защищает от сбоев базы данных с помощью нескольких реплик. Использует конфигурации с несколькими зонами доступности в каждом регионе. Предоставляет возможности резервного копирования для восстановления данных после локальных инцидентов. Регулярно тестирует резервные копии, чтобы обеспечить возможность восстановления. | Настраивает политики резервного копирования и выполняет восстановление. | Предоставляет центры обработки данных с функциями высокой доступности. Предоставляет географически изолированные центры обработки данных в каждом регионе. |
| Платформа | Безопасно настраивает, развертывает и выводит из эксплуатации системы ClickHouse. Использует защищенные базовые образы для развертывания сервисов. Поддерживает публичную программу вознаграждений за обнаружение уязвимостей. | Защищает зону размещения сервиса, включая настройку, конфигурирование и управление аккаунтом. | Обеспечивает и поддерживает физическую защиту и защиту окружающей среды. Безопасно настраивает, обновляет и обслуживает оборудование, микропрограммное обеспечение и программное обеспечение операционной системы. |
| Рекомендуемые практики | Поддерживает программу управления техническими уязвимостями. Проводит независимые тесты на проникновение не реже одного раза в год. Имеет собственную команду по информационной безопасности. | Настраивает средства контроля безопасности ClickHouse и облака в соответствии с требованиями организации. Следует рекомендуемым практикам безопасности для облачных систем. | Поддерживает программу управления техническими уязвимостями. Проводит независимые тесты на проникновение не реже одного раза в год. Имеет собственную команду по информационной безопасности. |
| Соответствие требованиям | Поддерживает независимые сторонние аудиты, стандарты и сертификации. Предоставляет инструменты и конфигурации, обеспечивающие соответствие применимым законам, таким как GDPR и CCPA. | Оценивает и внедряет соответствующие конфигурации безопасности ClickHouse для соблюдения требований в зависимости от типа обрабатываемых данных. Использует сервисы ClickHouse в соответствии с применимыми законами об экспортном контроле и конфиденциальности данных. | Поддерживает соответствующие независимые сторонние аудиты, стандарты и сертификации. |