Seguridad y conformidad
Protección frente a accesos no autorizados
IBM Cloud® Databases for PostgreSQL utiliza los métodos siguientes para proteger los datos en tránsito o en almacenamiento.
- Todas las conexiones de Databases for PostgreSQL utilizan cifrado TLS/SSL para los datos en tránsito. La versión actual soportada de este cifrado es TLS 1.2.
- El acceso a la cuenta, a la IU de la consola de gestión y a la API se protege mediante Identity and Access Management (IAM).
- El acceso a la base de datos se protege mediante los controles de acceso estándar que proporciona la base de datos. Estos controles de acceso están configurados para requerir credenciales válidas a nivel de base de datos que solo se pueden obtener mediante el acceso previo a la base de datos o a través de la interfaz de usuario o la API de la consola de gestión.
- Todo el almacenamiento de Databases for PostgreSQL se proporciona en el almacenamiento cifrado con LUKS mediante AES-256. Las claves predeterminadas están gestionadas por Key Protect. También dispone de la opción de Traer su propia clave (BYOK) para el cifrado mediante la integración de Key Protect.
- CBR (Restricción basada en el contexto): proteja su recurso Cloud Databases con restricción basada en el contexto(CBR)
- IP allowlisting (deprected)- Todos los despliegues soportan allowlisting IP addresses para restringir el acceso al servicio.
- Redes públicas y privadas: Databases for PostgreSQL está integrado en Puntos finales de servicio. Puede seleccionar si desea utilizar conexiones a través de la red pública, la red interna de IBM Cloud o ambas.
Resiliencia de datos
- Se incluyen copias de seguridad en el servicio. Las copias de seguridad de Databases for PostgreSQL se encuentran en IBM Cloud Object Storage y también están cifradas.
- Los despliegues de Databases for PostgreSQL están configurados con replicación. Los despliegues contienen un clúster con dos miembros de datos. Ambos miembros contienen una copia de los datos utilizando replicación asíncrona, con un mecanismo de consenso distribuido para mantener el estado del clúster y gestionar problemas.
- Si realiza el despliegue en una IBM Cloud Single-Zone Region (SZR), cada miembro de la base de datos reside en un host diferente del centro de datos.
- Si despliega en una Región de multizona de (MZR) IBM Cloud, los miembros se dispersan entre las distintas ubicaciones de zonas de disponibilidad de la región.
certificación soc 2 tipo 2
IBM proporciona un informe de Control de organización de servicios (SOC) 2 de tipo 2 para Databases for PostgreSQL. Los informes evalúan los controles operativos de IBM de acuerdo con los criterios establecidos por los llamados Trust Services Principles del American Institute of Certified Public Accountants (AICPA). Los Trust Services Principles definen unos sistemas de control adecuados y establecen estándares del sector para que los proveedores de servicios como IBM custodien los datos y la información de sus clientes.
Puede solicitar un informe SOC 2 de tipo 2 desde el portal de clientes o poniéndose en contacto con el representante de ventas. De forma alternativa, puede abrir una incidencia de soporte con Soporte de IBM Cloud
ISO 27017, ISO 27018
Databases for PostgreSQL se ajusta a las directrices para los controles de seguridad de la información aplicables a la prestación y el uso de servicios en la nube definidos en ISO 27017 y ISO 27018.
Reglamento general de protección de datos (GDPR)
Si tiene una cuenta con IBM Cloud, IBM Cloud tiene sus datos personales. El IBM Anexo de Tratamiento de Datos (APD) se aplica al tratamiento de los datos personales del cliente por parte de IBM en nombre del cliente para prestar IBM servicios
estándar.
IBM DPA
Databases for PostgreSQL procesa información personal limitada del cliente (PI) durante la ejecución del servicio y la optimización de la experiencia del usuario.
Databases for PostgreSQL proporciona un Anexo a la Hoja de Datos(DSA) con sus políticas como Encargado del Tratamiento en materia de contenidos y protección de datos.
HIPAA
Databases for PostgreSQL cumple los controles requeridos por IBM, que son acordes con los requisitos de las reglas de seguridad y privacidad de la ley Health Insurance Portability and Accountability Act de 1996 (HIPAA). Estos requisitos incluyen las protecciones administrativas, físicas y técnicas apropiadas necesarias para los socios empresariales en 45 CFR Parte 160 y las Subpartes A y C de la Parte 164. HIPAA se debe solicitar en el momento del suministro y requiere que un representante firme un acuerdo denominado Business Associate Addendum (BAA) con IBM.
PCI DSS
Databases for PostgreSQL cumple con el estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS). IBM Cloud completa las evaluaciones anuales de PCI DSS utilizando un Qualified Security Assessor (QSA) aprobado, y las guías de Attestations of Compliance (AOC) y Service Responsibility Matrix (SRM) resultantes están disponibles a petición del cliente. Los auditores han revisado la conformidad de Databases for PostgreSQL según PCI DSS versión 3.2.1 en el nivel 1 de proveedor de servicios.
Los clientes son responsables del almacenamiento, el proceso y la transmisión de sus datos de titular de tarjeta, y pueden crear entornos de datos de titular de tarjeta (CDE) que pueden almacenar, transmitir o procesar datos de titular de tarjeta utilizando Databases for PostgreSQL. Los clientes pueden solicitar y utilizar las guías AOC y SRM de IBM Cloud cuando buscan sus propias certificaciones de PCI DSS. Es responsabilidad del cliente documentar y gestionar los CDE y las aplicaciones creadas mediante los servicios de IBM Cloud Platform en conformidad con PCI DSS.
Es responsabilidad del cliente familiarizarse con estos procesos y gestionar la retención y la eliminación de los datos del servicio de acuerdo con las políticas del cliente.
Puede encontrar una lista completa de servicios de plataforma IBM Cloud listos para PCI DSS, y las opciones para solicitar una guía de SRM y AOC de PCI DSS, en la página Conformidad de IBM Cloud.