Sicherheit und Konformität
Schutz vor unbefugtem Zugriff
IBM Cloud® Databases for PostgreSQL verwendet die folgenden Methoden, um Daten in der Übertragung oder im Speicher zu schützen.
- Alle Databases for PostgreSQL-Verbindungen verwenden TLS/SSL-Verschlüsselung für Daten bei der Übertragung. Die aktuelle unterstützte Version dieser Verschlüsselung ist TLS 1.2.
- Der Zugriff auf das Konto, die Benutzerschnittstelle der Managementkonsole und die API werden durch Identity and Access Management (IAM) geschützt.
- Der Zugriff auf die Datenbank ist durch die von der Datenbank zur Verfügung gestellten standardmäßigen Mechanismen für die Zugriffssteuerung geschützt. Diese Zugriffssteuerungsmechanismen sind so konfiguriert, dass sie gültige Berechtigungsnachweise auf Datenbankebene erfordern, die nur durch den vorherigen Zugriff auf die Datenbank oder über die UI oder API der Managementkonsole erhältlich sind.
- Die gesamte Databases for PostgreSQL-Speicherung erfolgt in einem Speicher, der mit LUKS unter Verwendung von AES-256 verschlüsselt ist. Die Standardschlüssel werden durch Key Protect verwaltet. Durch die Integration von Key Protect besteht auch die Möglichkeit zur BYOK-Verschlüsselung (Bring-Your-Own-Key).
- CBR (kontextbasierte Einschränkung)- Schützen Sie Ihre Cloud Databases-Ressource mit kontextbasierter Einschränkung(CBR)
- IP allowlisting (deprected)- Alle Bereitstellungen unterstützen allowlisting IP-Adressen, um den Zugriff auf den Dienst zu beschränken.
- Öffentliche und private Netze - Databases for PostgreSQL ist in Serviceendpunkte integriert. Sie können auswählen, ob Verbindungen über das öffentliche Netz, das interne Netz von IBM Cloud oder über beide Netze verwendet werden sollen.
Datenresilienz
- Sicherungen sind im Service enthalten. Databases for PostgreSQL-Sicherungen befinden sich in IBM Cloud Object Storage und sind zudem verschlüsselt.
- Databases for PostgreSQL-Bereitstellungen werden mit Replikation konfiguriert. Bereitstellungen enthalten einen Cluster mit zwei Datenmembern. Beide Member enthalten eine Kopie Ihrer Daten, indem sie die asynchrone Replikation mit einem verteilten Konsensmechanismus verwenden, um den Clusterstatus zu erhalten und um Failovers durchzuführen.
- Wenn Sie in einer IBM Cloud Single-Zone Region (SZR) bereitstellen, befindet sich jedes Datenbankmitglied auf einem anderen Host im Rechenzentrum.
- Wenn die Bereitstellung in einer IBM Cloud-Mehrzonenregion (MZR) erfolgt, werden die Member auf die Verfügbarkeitszonenstandorte der Region verteilt.
SOC 2 Type 2-Zertifizierung
IBM bietet einen Bericht für "Service Organization Controls" (SOC) 2 Typ 2 für Databases for PostgreSQL. In diesem Bericht werden die Betriebssteuerungen von IBM im Hinblick auf die von den American Institute of Certified Public Accountants (AICPA) Trust Services Principles festgelegten Kriterien ausgewertet. Diese Kriterien und Prinzipien definieren adäquate Steuerungssysteme und etablieren Industriestandards für Service-Provider wie IBM Cloud, um Daten und sensible Informationen der jeweiligen Kunden zu schützen.
Einen SOC 2-Bericht des Typs 2 können Sie über das Kundenportal anfordern oder sich zu diesem Zweck an Ihren Vertriebsbeauftragten wenden. Alternativ können Sie mit dem IBM Cloud-Support Sie ein Support-Ticket öffnen.
ISO 27017, ISO 27018
Databases for PostgreSQL entspricht den Richtlinien für Informationssicherheitskontrollen, die für die Bereitstellung und Nutzung von Cloud-Diensten gelten, wie in ISO 27017 und ISO 27018 definiert.
Datenschutz-Grundverordnung (DSGVO)
Wenn Sie über ein Konto bei IBM Cloud verfügen, werden Ihre personenbezogenen Daten von IBM Cloud gespeichert. Das IBM Data Processing Addendum (DPA) gilt für die Verarbeitung personenbezogener Daten des Kunden durch IBM im Auftrag des Kunden
zur Erbringung von IBM Standarddienstleistungen.
IBM EB-AV
Databases for PostgreSQL verarbeitet im Zuge der Serviceausführung und Optimierung der Benutzererfahrung eingeschränkt personenbezogene Daten (PI) des Kunden.
Databases for PostgreSQL stellt ein Datenblatt Addendum(DSA) mit seinen Richtlinien als Datenverarbeiter bezüglich Inhalt und Datenschutz zur Verfügung.
HIPAA (Health Insurance Portability and Accountability Act)
Databases for PostgreSQL erfüllt die erforderlichen IBM Kontrollen, die den Anforderungen der Sicherheit- und Datenschutzregelungen des Health Insurance Portability and Accountability Act of 1996 (HIPAA) entsprechen. Diese Anforderungen umfassen geeignete administrative, physische und technische Sicherheitsmaßnahmen, die von Geschäftspartnern eingehalten werden müssen (45 CFR Teil 160 und Abschnitte A und C von Teil 164). HIPAA muss zum Zeitpunkt der Bereitstellung angefordert werden und erfordert die Unterzeichnung der ergänzenden Vereinbarung 'Business Associate Addendum' mit IBM durch einen Bevollmächtigten.
PCI DSS
Databases for PostgreSQL ist mit dem Payment Card Industry Data Security Standard (PCI DSS) konform. IBM Cloud führt jährliche Bewertungen nach PCI-DSS mithilfe eines anerkannten Qualified Security Assessor (QSA) durch. Die zugehörigen Konformitätsbescheinigungen (Attestations of Compliance, AOCs) und Leitfäden zu den wechselseitigen Verantwortlichkeiten bei einem Service (Service Responsibility Matrix, SRM) sind auf Kundenwunsch verfügbar. Auditoren haben Databases for PostgreSQL auf die Einhaltung von PCI DSS Version 3.2.1 auf Service Provider Level 1 geprüft.
Kunden sind für die Speicherung, Verarbeitung und Übertragung ihrer Karteninhaberdaten verantwortlich und können Karteninhaberdatenumgebungen (CDEs) erstellen, die Karteninhaberdaten über Databases for PostgreSQL speichern, übertragen oder verarbeiten. Kunden können die IBM Cloud-AOCs und SRM-Leitfäden anfordern und verwenden, wenn sie eigene PCI-DSS-Zertifizierungen anstreben. Es liegt in der Verantwortung des Kunden, Karteninhaberdatenumgebungen und Anwendungen zu dokumentieren und zu betreiben, die unter Verwendung von IBM Cloud-Plattformservices auf PCI DSS-konforme Weise erstellt wurden.
Kunden müssen sich mit diesen Prozessen vertraut machen und die Datenaufbewahrung und -entfernung für den Service gemäß den eigenen Richtlinien verwalten.
Eine vollständige Liste der IBM Cloud-Plattformservices, die die PCI-DSS-Anforderungen erfüllen, und der Optionen, die Ihnen in Bezug auf das Anfordern eines PCI-DSS-AOC oder SRM-Leitfadens zur Verfügung stehen, finden Sie auf der IBM Cloud-Seite zu Compliance.