Skip to content
ClickHouse Docs
ClickHouse DocsClickHouse Docs

Модель совместной ответственности за безопасность

BYOC развертывает сервисы ClickHouse в вашем облачном аккаунте, распределяя обязанности по обеспечению безопасности между тремя сторонами: ClickHouse, вами и вашим облачным провайдером. В таблице ниже указано распределение ответственности по восьми направлениям безопасности.

Дополнительные сведения о конкретных возможностях и настройках для выполнения ваших требований к безопасности см. на trust.clickhouse.com.

Распределение обязанностей

Область ClickHouse Клиент Облачный провайдер
IAM Обеспечивает уникальность имен пользователей, надежность паролей и MFA.

Ограничивает доступ к средам клиентов в соответствии с принципом наименьших привилегий.

Защищает удаленные подключения с помощью надежных криптографических средств.

Комплексно управляет IAM, включая контроль аккаунтов Auth0, создаваемых клиентами BYOC.
Настраивает SSO для пользователей консоли и применяет MFA на стороне провайдера идентификации.

Использует надежные пароли и настраивает роли для пользователей базы данных в соответствии с принципом наименьших привилегий.

Безопасно управляет паролем пользователя default, соответствующими API-ключами и секретами.
Защищает инфраструктуру управления идентификацией и доступом.
Безопасность данных Шифрует данные при передаче с помощью TLS 1.2+.

Шифрует данные при хранении с помощью AES-256+.

Безопасно управляет ключами шифрования, развертывает и ротирует их.

Удаляет данные сервиса и резервные копии в течение семи дней после прекращения работы сервиса.
Внедряет ключи шифрования, управляемые клиентом (CMEK), если они доступны.

Использует настройки time-to-live для управления сроками хранения данных.
Управляет оборудованием и сервисами шифрования.

Шифрует данные при передаче и хранении, если это настроено.
Сеть Развертывает группы безопасности и средства сетевого контроля, обеспечивая защищенную связь и изоляцию сред клиентов.

Использует безопасные настройки по умолчанию для средств контроля сетевого доступа и групп безопасности.
Настраивает IP-фильтры, чтобы ограничить подключения к базе данных.

Поддерживает безопасные сетевые конфигурации после первоначального развертывания.
Управляет физической и логической безопасностью инфраструктуры облачных сетей.

Поддерживает защищенную связь для облачной инфраструктуры, включая API.
Мониторинг безопасности Развертывает средства обнаружения событий безопасности.

Создает журналы аудита и хранит их в течение одного года.

Расследует потенциальные события безопасности и реагирует на них.

Сообщает о нарушениях безопасности, затрагивающих вас, в соответствии с Дополнением ClickHouse по информационной безопасности.
Настраивает и управляет мониторингом облачной безопасности.

Отслеживает журналы сеансов и запросов в сервисе.

Расследует потенциальные события безопасности и реагирует на них.
Настраивает и управляет мониторингом безопасности базовых облачных сервисов.

Расследует потенциальные события безопасности, связанные с базовыми облачными сервисами, и реагирует на них.

Сообщает о нарушениях безопасности, затрагивающих вас, в соответствии с договорными обязательствами.
Аварийное восстановление Защищает от сбоев базы данных с помощью нескольких реплик.

Использует конфигурации с несколькими зонами доступности в каждом регионе.

Предоставляет возможности резервного копирования для восстановления данных после локальных инцидентов.

Регулярно тестирует резервные копии, чтобы обеспечить возможность восстановления.
Настраивает политики резервного копирования и выполняет восстановление. Предоставляет центры обработки данных с функциями высокой доступности.

Предоставляет географически изолированные центры обработки данных в каждом регионе.
Платформа Безопасно настраивает, развертывает и выводит из эксплуатации системы ClickHouse.

Использует защищенные базовые образы для развертывания сервисов.

Поддерживает публичную программу вознаграждений за обнаружение уязвимостей.
Защищает зону размещения сервиса, включая настройку, конфигурирование и управление аккаунтом. Обеспечивает и поддерживает физическую защиту и защиту окружающей среды.

Безопасно настраивает, обновляет и обслуживает оборудование, микропрограммное обеспечение и программное обеспечение операционной системы.
Рекомендуемые практики Поддерживает программу управления техническими уязвимостями.

Проводит независимые тесты на проникновение не реже одного раза в год.

Имеет собственную команду по информационной безопасности.
Настраивает средства контроля безопасности ClickHouse и облака в соответствии с требованиями организации.

Следует рекомендуемым практикам безопасности для облачных систем.
Поддерживает программу управления техническими уязвимостями.

Проводит независимые тесты на проникновение не реже одного раза в год.

Имеет собственную команду по информационной безопасности.
Соответствие требованиям Поддерживает независимые сторонние аудиты, стандарты и сертификации.

Предоставляет инструменты и конфигурации, обеспечивающие соответствие применимым законам, таким как GDPR и CCPA.
Оценивает и внедряет соответствующие конфигурации безопасности ClickHouse для соблюдения требований в зависимости от типа обрабатываемых данных.

Использует сервисы ClickHouse в соответствии с применимыми законами об экспортном контроле и конфиденциальности данных.
Поддерживает соответствующие независимые сторонние аудиты, стандарты и сертификации.
Navigation