Segurança e conformidade
Proteção com relação ao acesso não autorizado
O IBM Cloud® Databases for PostgreSQL usa os métodos a seguir para proteger dados em trânsito ou no armazenamento.
- Todas as conexões do Databases for PostgreSQL usam criptografia TLS/SSL para dados em trânsito. A versão suportada atual dessa criptografia é o TLS 1.2.
- O acesso à conta, à IU do console de gerenciamento e à API é assegurado por meio do Identity and Access Management (IAM).
- O acesso ao banco de dados é assegurado por meio dos controles de acesso padrão fornecidos pelo banco de dados. Esses controles de acesso são configurados para exigir credenciais de nível do banco de dados válidas que são obtidas somente por meio do acesso a priori ao banco de dados ou por meio de nossa IU ou API do console de gerenciamento.
- Todo o armazenamento do Databases for PostgreSQL é fornecido no armazenamento criptografado com LUKS usando AES-256. As chaves padrão são gerenciadas por Key Protect. O Bring-your-own-key (BYOK) para a criptografia também está disponível por meio da integração do Key Protect.
- CBR (restrição baseada em contexto)- Proteja seu recurso de Cloud Databases com restrição baseada em contexto(CBR)
- Lista de permissões de IP (depreciada)- Todas as implementações suportam listas de permissões de endereços IP para restringir o acesso ao serviço.
- Rede pública e privada - o Databases for PostgreSQL é integrado com os Terminais em serviço. É possível selecionar se deve-se usar conexões sobre a rede pública, a rede interna da IBM Cloud ou ambas.
Resiliência de dados
- Backups estão incluídos no serviço. Os backups do Databases for PostgreSQL residem no IBM Cloud Object Storage e também são criptografados.
- As implementações do Databases for PostgreSQL são configuradas com replicação. As implementações contêm um cluster com dois membros de dados. Ambos os membros contêm uma cópia de seus dados usando a replicação assíncrona, com um mecanismo de consenso distribuído para manter o estado do cluster e manipular os failovers.
- Se você implantar em uma IBM Cloud região de zona única (SZR), cada membro do banco de dados residirá em um host diferente no data center.
- Se você implementar em uma região multizona (MZR) da IBM Cloud, os membros serão difundidos pelos locais da zona de disponibilidade da região.
certificação soc 2 tipo 2
A IBM fornece um relatório Service Organization Controls (SOC) 2 Tipo 2 para o Databases for PostgreSQL. Os relatórios avaliam os controles operacionais da IBM de acordo com os critérios configurados pelos Princípios de Serviços de Confiança do American Institute of Certified Public Accountants (AICPA). Os Princípios de Serviços de Confiança definem sistemas de controle adequados e estabelecem padrões de mercado para provedores de serviços, como o IBM Cloud, para proteger os dados de seus clientes e as informações.
É possível solicitar um relatório SOC 2 Tipo 2 no portal do cliente ou entrar em contato com seu representante de vendas. Como alternativa, é possível abrir um chamado de suporte com o suporte do IBM Cloud
ISO 27017, ISO 27018
Databases for PostgreSQL está em conformidade com as diretrizes para controles de segurança da informação aplicáveis ao fornecimento e uso de serviços em nuvem, conforme definido na ISO 27017 e ISO 27018.
Regulamento Geral sobre a Proteção de Dados (GDPR)
Se você tiver uma conta com a IBM Cloud, os seus dados pessoais serão mantidos pela IBM Cloud. O IBM Adendo de Processamento de Dados (DPA) se aplica ao processamento dos dados pessoais do cliente pelo IBM em nome do cliente para fornecer IBM
serviços padrão.
IBM DPA
O Databases for PostgreSQL processa as Informações pessoais (PI) limitadas do cliente durante a execução do serviço e a otimização da experiência do usuário.
Databases for PostgreSQL fornece um Data Sheet Addendum(DSA) com suas políticas como Processador de Dados em relação ao conteúdo e à proteção de dados.
HIPAA
O Databases for PostgreSQL atende aos controles requeridos da IBM que estão de acordo com os requisitos da Regra de segurança e privacidade da Lei de portabilidade e responsabilidade de seguros de saúde de 1996 (HIPAA). Esses requisitos incluem proteções administrativas, físicas e técnicas apropriadas, requeridas pelas Associações de Negócios na 45 CFR Parte 160 e Subpartes A e C da Parte 164. O HIPAA deve ser solicitado no momento do fornecimento e requer que um representante assine um contrato de Anexo de associação de negócios (BAA) com a IBM.
PCI DSS
Os Databases for PostgreSQL são compatíveis com o Padrão de Segurança de Dados do Setor de Cartão de Pagamento (PCI DSS). O IBM Cloud realiza avaliações anuais do PCI DSS usando um Qualified Security Assessor (QSA) aprovado, e os guias resultantes de Attestations of Compliance (AOCs) e Service Responsibility Matrix (SRM) estão disponíveis mediante solicitação do cliente. Auditores revisaram o Databases for PostgreSQL quanto à conformidade com o PCI DSS versão 3.2.1 no Provedor de Serviços Nível 1.
Os clientes são responsáveis pelo armazenamento, processamento e transmissão de seus dados do dono do cartão e podem criar ambientes de dados do dono do cartão (CDEs) que podem armazenar, transmitir ou processar dados do dono do cartão usando o Databases for PostgreSQL. Os clientes podem solicitar e usar os guias do AOCs e da SRM da IBM Cloud quando buscam as suas próprias certificações do PCI DSS. É de responsabilidade do cliente documentar e operar CDEs e aplicativos que são construídos usando os serviços da IBM Cloud Platform de uma maneira compatível com o PCI DSS.
É de responsabilidade do cliente familiarizar-se com esses processos e gerenciar a retenção de dados e a remoção do serviço de acordo com as políticas do cliente.
Uma lista completa de serviços da IBM Cloud Platform prontos para o PCI DSS, além de opções para solicitar os guias AOC e SRM do PCI DSS, podem ser localizadas na página de conformidade da IBM Cloud.