Sicurezza e conformità

Protezione contro l'accesso non autorizzato

IBM Cloud® Databases for PostgreSQL utilizza i seguenti metodi per proteggere i dati in transito o in memoria.

  • Tutte le connessioni Databases for PostgreSQL utilizzano la crittografia TLS/SSL per i dati in transito. La versione supportata corrente di questa crittografia è TLS 1.2.
  • L'accesso all'account, all'IU della console di gestione e all'API è protetto tramite Identity and Access Management.
  • L'accesso al database è protetto dai controlli di accesso standard forniti dal database. Questi controlli di accesso sono configurati per richiedere credenziali valide a livello di database che possono essere ottenute solo tramite un accesso precedente al database o tramite l'interfaccia utente o l'API della console di gestione.
  • Tutta l'archiviazione Databases for PostgreSQL è fornita su archiviazione crittografata con LUKS utilizzando AES-256. Le chiavi predefinite sono gestite da Key Protect. Anche Bring-your-own-key (BYOK) per la crittografia è disponibile tramite l'integrazione di Key Protect.
  • CBR (restrizione basata sul contesto)- Proteggete la vostra risorsa Cloud Databases con la restrizione basata sul contesto(CBR)
  • IP allowlisting (deprecato)- Tutte le distribuzioni supportano allowlisting degli indirizzi IP per limitare l'accesso al servizio.
  • La rete pubblica e privata - Databases for PostgreSQL è integrato con Endpoint del servizio. Puoi scegliere se utilizzare le connessioni sulla rete pubblica, la rete interna IBM Cloud o entrambe.

Resilienza dei dati

  • Backup sono incluse nel servizio. I backup Databases for PostgreSQL si trovano in IBM Cloud Object Storage e sono anche codificato.
  • Le distribuzioni Databases for PostgreSQL vengono configurate con la replica. Le distribuzioni contengono un cluster con due membri di dati. Entrambi i membri contengono una copia dei tuoi dati utilizzando la replica asincrona, con un meccanismo di consenso distribuito per mantenere lo stato cluster e gestire i failover.
  • Se distribuisci a una SZR (Single - Zone Region) IBM Cloud, ogni membro del database risiede su un host differente nel data center.
  • Se distribuisci a una regione multizona (MZR) IBM Cloud, i membri vengono distribuiti nelle ubicazioni della zona di disponibilità della regione.

Certificazione SOC 2 di tipo 2

IBM fornisce un rapporto Service Organization Controls (SOC) 2 Type 2 per Databases for PostgreSQL. I report valutano i controlli operativi di IBM in base ai criteri stabiliti dai Trust Services Principles dell'AICPA (American Institute of Certified Public Accountants). I Trust Services Principles definiscono i sistemi di controllo adeguati e stabiliscono gli standard di settore per i provider di servizi come IBM Cloud per salvaguardare le informazioni e i dati dei propri clienti.

Puoi richiedere un report SOC 2 di tipo 2 attraverso il portale del cliente o contattando il tuo rappresentante delle vendite. In alternativa, è possibile aprire un ticket di assistenza con il supporto IBM Cloud

ISO 27017, ISO 27018

Databases for PostgreSQL è conforme alle linee guida per i controlli di sicurezza delle informazioni applicabili al provisioning e all'utilizzo dei servizi cloud come definito in ISO 27017 e ISO 27018.

Regolamento generale sulla protezione dei dati (GDPR, General Data Protection Regulation)

Se hai un account con IBM Cloud, i tuoi dati personali sono detenuti da IBM Cloud. Il IBM Data Processing Addendum (DPA) si applica al trattamento dei dati personali del cliente da parte di IBM per conto del cliente per la fornitura di IBM servizi standard.
IBM DPA

Databases for PostgreSQL elabora le informazioni personali (PI) del client limitate nel corso dell'esecuzione del servizio e dell'ottimizzazione dell'esperienza utente.

Databases for PostgreSQL fornisce un DSA(Data Sheet Addendum) con le sue politiche come processore dati relative al contenuto e alla protezione dei dati.

HIPAA

Databases for PostgreSQL soddisfa i controlli richiesti IBM che sono commisurati ai requisiti dell'Health Insurance Portability and Accountability Act del 1996 (HIPAA) Security and Privacy Rule. Questi requisiti includono le adeguate garanzie amministrative, fisiche e tecniche richieste da Business Associates in 45 CFR Parte 160 e Sottoparti A e C della Parte 164. HIPAA deve essere richiesto al momento del provisioning e richiede che un rappresentante firmi un accordo BAA (Business Associate Addendum) con IBM.

PCI DSS

Databases for PostgreSQL sono conformi al PCI DSS (Payment Card Industry Data Security Standard). IBM Cloud completa le valutazioni annuali PCI DSS utilizzando un QSA (Qualified Security Assessor) approvato e le risultanti guide AOCs (Attestations of Compliance) e SRM (Service Responsabilizzazione Matrix) sono disponibili su richiesta del cliente. I revisori hanno esaminato la conformità di Databases for PostgreSQL in PCI DSS versione 3.2.1 al Service Provider livello 1.

I clienti sono responsabili dell'archiviazione, dell'elaborazione e della trasmissione dei loro dati del titolare della carta e possono creare ambienti di dati del titolare della carta (CDE) che possono archiviare, trasmettere o elaborare i dati del titolare della carta utilizzando Databases for PostgreSQL. I clienti possono richiedere e utilizzare le guide IBM Cloud AOCs e SRM quando cercano le proprie certificazioni PCI DSS. È responsabilità del cliente documentare e gestire i servizi CDE e le applicazioni creati utilizzando i servizi della piattaforma IBM Cloud in modo conforme a PCI DSS.

È responsabilità del cliente familiarizzarsi con questi processi e gestire la conservazione e la rimozione dei dati dal servizio in base alle politiche del cliente.

Un elenco completo dei servizi della piattaforma PCI DSS - ready IBM Cloud e delle opzioni per richiedere una guida PCI DSS AOC e SRM, è disponibile alla pagina di conformitàIBM Cloud.

Termini