Перейти к основному содержимому
Перейти к основному содержимому

Модель разделённой ответственности по безопасности

Типы сервисов

ClickHouse Cloud предлагает три типа сервисов: Basic, Scale и Enterprise. Для получения дополнительной информации ознакомьтесь со страницей Типы сервисов.

Архитектура облака

Архитектура облака состоит из контрольной плоскости и плоскости данных. Контрольная плоскость отвечает за создание организаций, управление пользователями в контрольной плоскости, управление сервисами, управление ключами доступа и выставление счетов. Плоскость данных запускает инструменты для оркестрации и управления, а также размещает пользовательские сервисы. Для получения дополнительной информации ознакомьтесь с нашей диаграммой Архитектура ClickHouse Cloud.

Архитектура BYOC

Bring your own cloud (BYOC) позволяет клиентам запускать плоскость данных в своем собственном облачном аккаунте. Для получения дополнительной информации ознакомьтесь со страницей (BYOC) Bring Your Own Cloud.

Модель разделённой ответственности ClickHouse Cloud

Модель ниже в общем виде описывает обязанности ClickHouse и показывает обязанности, которые должны быть выполнены клиентами ClickHouse Cloud и ClickHouse BYOC соответственно. Для получения дополнительной информации о нашей модели разделённой ответственности по PCI, пожалуйста, скачайте копию обзора, доступного в нашем Центре доверия.

КонтрольClickHouseОблачный клиентКлиент BYOC
Поддерживать разделение окружений
Управлять сетевыми настройками
Безопасно управлять доступом к системам ClickHouse
Безопасно управлять организационными пользователями в контрольной плоскости и базах данных
Управление пользователями и аудит
Шифровать данные во время передачи и в состоянии покоя
Безопасно обрабатывать ключи шифрования, управляемые клиентом
Обеспечить резервную инфраструктуру
Резервное копирование данных
Проверять возможности восстановления резервных копий
Реализовывать настройки хранения данных
Управление конфигурацией безопасности
Устранение уязвимостей программного обеспечения и инфраструктуры
Проводить тесты на проникновение
Обнаружение угроз и реагирование
Реагирование на инциденты безопасности

Конфигурируемые функции безопасности ClickHouse Cloud

Сетевое соединение
НастройкаСтатусОблакоУровень сервиса
IP фильтры для ограничения подключений к сервисамДоступноAWS, GCP, AzureВсе
Частная связь для безопасного подключения к сервисамДоступноAWS, GCP, AzureScale или Enterprise
Управление доступом
НастройкаСтатусОблакоУровень сервиса
Стандартный доступ на основе ролей в контрольной плоскостиДоступноAWS, GCP, AzureВсе
Многофакторная аутентификация (MFA) доступнаДоступноAWS, GCP, AzureВсе
SAML Единой точки доступа к контрольной плоскости доступнаВ режиме предварительного просмотраAWS, GCP, AzureEnterprise
Тонкая регулировка контроля доступа на основе ролей в базах данныхДоступноAWS, GCP, AzureВсе
Безопасность данных
НастройкаСтатусОблакоУровень сервиса
Поставщик облачных услуг и регионыДоступноAWS, GCP, AzureВсе
Ограниченные бесплатные ежедневные резервные копииДоступноAWS, GCP, AzureВсе
Настройки резервного копирования доступныДоступноGCP, AWS, AzureScale или Enterprise
Ключи шифрования, управляемые клиентом (CMEK) для прозрачного
шифрования данных доступны
ДоступноAWSScale или Enterprise
Шифрование на уровне поля с ручным управлением ключами для тонкого шифрованияДоступноGCP, AWS, AzureВсе
Сохранение данных
НастройкаСтатусОблакоУровень сервиса
Время жизни (TTL) для управления хранениемДоступноAWS, GCP, AzureВсе
ALTER TABLE DELETE для массовых операций удаленияДоступноAWS, GCP, AzureВсе
Легковесное DELETE для контролируемых операций удаленияДоступноAWS, GCP, AzureВсе
Аудит и логирование
НастройкаСтатусОблакоУровень сервиса
Журнал аудита для действий в контрольной плоскостиДоступноAWS, GCP, AzureВсе
Журнал сессий для действий с базой данныхДоступноAWS, GCP, AzureВсе
Журнал запросов для действий с базой данныхДоступноAWS, GCP, AzureВсе

Соответствие ClickHouse Cloud

РамкиСтатусОблакоУровень сервиса
Соответствие ISO 27001ДоступноAWS, GCP, AzureВсе
Соответствие SOC 2 Тип IIДоступноAWS, GCP, AzureВсе
Соответствие GDPR и CCPAДоступноAWS, GCP, AzureВсе
Соответствие HIPAAДоступноAWS, GCPEnterprise

Для получения дополнительной информации о поддерживаемых рамках соответствия, пожалуйста, ознакомьтесь с нашей страницей Безопасность и соответствие.