> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

> Распределение обязанностей по обеспечению безопасности между ClickHouse, клиентом и облачными провайдерами при развертывании BYOC.

# Модель совместной ответственности за безопасность

BYOC развертывает сервисы ClickHouse в вашем облачном аккаунте, распределяя обязанности по обеспечению безопасности между тремя сторонами: ClickHouse, вами и вашим облачным провайдером.
В таблице ниже указано распределение ответственности по восьми направлениям безопасности.

Дополнительные сведения о конкретных возможностях и настройках для выполнения ваших требований к безопасности см. на [trust.clickhouse.com](https://trust.clickhouse.com).

<div id="shared-responsibilities">
  ## Распределение обязанностей
</div>

| Область                      | ClickHouse                                                                                                                                                                                                                                                                                                                                                            | Клиент                                                                                                                                                                                                                                                                                                                                           | Облачный провайдер                                                                                                                                                                                                                                                                                                   |
| ---------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------ | -------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| **IAM**                      | Обеспечивает уникальность имен пользователей, надежность паролей и MFA.<br /><br />Ограничивает доступ к средам клиентов в соответствии с принципом наименьших привилегий.<br /><br />Защищает удаленные подключения с помощью надежных криптографических средств.<br /><br />Комплексно управляет IAM, включая контроль аккаунтов Auth0, создаваемых клиентами BYOC. | Настраивает SSO для пользователей консоли и применяет MFA на стороне провайдера идентификации.<br /><br />Использует надежные пароли и настраивает роли для пользователей базы данных в соответствии с принципом наименьших привилегий.<br /><br />Безопасно управляет паролем пользователя `default`, соответствующими API-ключами и секретами. | Защищает инфраструктуру управления идентификацией и доступом.                                                                                                                                                                                                                                                        |
| **Безопасность данных**      | Шифрует данные при передаче с помощью TLS 1.2+.<br /><br />Шифрует данные при хранении с помощью AES-256+.<br /><br />Безопасно управляет ключами шифрования, развертывает и ротирует их.<br /><br />Удаляет данные сервиса и резервные копии в течение семи дней после прекращения работы сервиса.                                                                   | Внедряет [ключи шифрования, управляемые клиентом (CMEK)](/docs/ru/products/cloud/guides/security/cmek), если они доступны.<br /><br />Использует настройки time-to-live для управления сроками хранения данных.                                                                                                                                       | Управляет оборудованием и сервисами шифрования.<br /><br />Шифрует данные при передаче и хранении, если это настроено.                                                                                                                                                                                               |
| **Сеть**                     | Развертывает группы безопасности и средства сетевого контроля, обеспечивая защищенную связь и изоляцию сред клиентов.<br /><br />Использует безопасные настройки по умолчанию для средств контроля сетевого доступа и групп безопасности.                                                                                                                             | Настраивает [IP-фильтры](/docs/ru/products/cloud/guides/security/connectivity/setting-ip-filters), чтобы ограничить подключения к базе данных.<br /><br />Поддерживает безопасные сетевые конфигурации после первоначального развертывания.                                                                                                           | Управляет физической и логической безопасностью инфраструктуры облачных сетей.<br /><br />Поддерживает защищенную связь для облачной инфраструктуры, включая API.                                                                                                                                                    |
| **Мониторинг безопасности**  | Развертывает средства обнаружения событий безопасности.<br /><br />Создает журналы аудита и хранит их в течение одного года.<br /><br />Расследует потенциальные события безопасности и реагирует на них.<br /><br />Сообщает о нарушениях безопасности, затрагивающих вас, в соответствии с Дополнением ClickHouse по информационной безопасности.                   | Настраивает и управляет мониторингом облачной безопасности.<br /><br />Отслеживает журналы сеансов и запросов в сервисе.<br /><br />Расследует потенциальные события безопасности и реагирует на них.                                                                                                                                            | Настраивает и управляет мониторингом безопасности базовых облачных сервисов.<br /><br />Расследует потенциальные события безопасности, связанные с базовыми облачными сервисами, и реагирует на них.<br /><br />Сообщает о нарушениях безопасности, затрагивающих вас, в соответствии с договорными обязательствами. |
| **Аварийное восстановление** | Защищает от сбоев базы данных с помощью нескольких реплик.<br /><br />Использует конфигурации с несколькими зонами доступности в каждом регионе.<br /><br />Предоставляет возможности резервного копирования для восстановления данных после локальных инцидентов.<br /><br />Регулярно тестирует резервные копии, чтобы обеспечить возможность восстановления.       | Настраивает политики резервного копирования и выполняет восстановление.                                                                                                                                                                                                                                                                          | Предоставляет центры обработки данных с функциями высокой доступности.<br /><br />Предоставляет географически изолированные центры обработки данных в каждом регионе.                                                                                                                                                |
| **Платформа**                | Безопасно настраивает, развертывает и выводит из эксплуатации системы ClickHouse.<br /><br />Использует защищенные базовые образы для развертывания сервисов.<br /><br />Поддерживает публичную программу вознаграждений за обнаружение уязвимостей.                                                                                                                  | Защищает зону размещения сервиса, включая настройку, конфигурирование и управление аккаунтом.                                                                                                                                                                                                                                                    | Обеспечивает и поддерживает физическую защиту и защиту окружающей среды.<br /><br />Безопасно настраивает, обновляет и обслуживает оборудование, микропрограммное обеспечение и программное обеспечение операционной системы.                                                                                        |
| **Рекомендуемые практики**   | Поддерживает программу управления техническими уязвимостями.<br /><br />Проводит независимые тесты на проникновение не реже одного раза в год.<br /><br />Имеет собственную команду по информационной безопасности.                                                                                                                                                   | Настраивает средства контроля безопасности ClickHouse и облака в соответствии с требованиями организации.<br /><br />Следует рекомендуемым практикам безопасности для облачных систем.                                                                                                                                                           | Поддерживает программу управления техническими уязвимостями.<br /><br />Проводит независимые тесты на проникновение не реже одного раза в год.<br /><br />Имеет собственную команду по информационной безопасности.                                                                                                  |
| **Соответствие требованиям** | Поддерживает независимые сторонние аудиты, стандарты и сертификации.<br /><br />Предоставляет инструменты и конфигурации, обеспечивающие соответствие применимым законам, таким как GDPR и CCPA.                                                                                                                                                                      | Оценивает и внедряет соответствующие конфигурации безопасности ClickHouse для соблюдения требований в зависимости от типа обрабатываемых данных.<br /><br />Использует сервисы ClickHouse в соответствии с применимыми законами об экспортном контроле и конфиденциальности данных.                                                              | Поддерживает соответствующие независимые сторонние аудиты, стандарты и сертификации.                                                                                                                                                                                                                                 |
