安全及合規性

防止未獲授權的存取

IBM Cloud® Databases for PostgreSQL 使用下列方法來保護傳輸中或儲存中的資料。

  • 所有 Databases for PostgreSQL 連線都會對傳輸中資料使用 TLS/SSL 加密。 此加密的現行受支援版本為 TLS 1.2。
  • 帳戶、管理主控台使用者介面及 API 的存取權透過 Identity and Access Management(IAM) 受到保護。
  • 資料庫的存取權透過資料庫提供的標準存取控制受到保護。 這些存取控制配置為需要有效的資料庫層次認證,這些認證只能透過先前存取資料庫或透過「管理主控台」使用者介面或 API 取得。
  • 在使用 AES-256以 LUKS 加密的儲存體上提供所有 Databases for PostgreSQL 儲存體。 預設金鑰由 Key Protect 管理。 加密的「自帶金鑰 (BYOK)」也可以透過 Key Protect Integration 取得。
  • CBR(基於上下文的限制)- 使用 基於上下文的限制(CBR) 保護您的Cloud Databases資源
  • IP 白名單(已棄用)- 所有部署都支援 將 IP 位址列入白名單 以限制對服務的存取。
  • 公用及專用網路- Databases for PostgreSQL 已與 服務端點 整合。 您可以選取是否透過公用網路及/或 IBM Cloud 內部網路使用連線。

資料備援

  • 備份 包含在服務中。Databases for PostgreSQL 備份位於 IBM Cloud Object Storage加密
  • Databases for PostgreSQL 部署已配置抄寫。 部署包含具有兩個資料成員的叢集。 這兩個成員都包含使用非同步抄寫的資料副本,並具有分散式共識機制來維護叢集狀態及處理失效接手。
  • 如果您部署至 IBM Cloud Single-Zone Region (SZR),則每一個資料庫成員都位於資料中心的不同主機上。
  • 如果您部署至 IBM Cloud 多區域地區 (MZR),則成員會分散在地區的可用性區域位置。

SOC 2 類型 2 認證

IBM為Databases for PostgreSQL提供服務組織控制 (SOC) 2 類型 2 報告。 這些報告會根據「美國註冊會計師協會 (AICPA) 信任服務原則」所設定的準則來評估 IBM 的作業控制措施。 「信任服務原則」定義適當的控制系統,並建立服務提供者(如 IBM Cloud)的業界標準,以保護其客戶資料及資訊。

您可以從客戶入口網站要求「SOC 2 類型 2」報告,或與業務代表聯絡。 或者,您可以向 IBM Cloud支援開立支援票證

ISO 27017、ISO 27018

Databases for PostgreSQL 符合 ISO 27017ISO 27018中定義的雲端服務供應和使用所適用的資訊安全控制準則。

一般資料保護規範 (GDPR)

如果您具有 IBM Cloud的帳戶,則 IBM Cloud會保留您的個人資料。 IBM資料處理附錄 (DPA) 適用於IBM代表客戶處理客戶的個人數據,以提供IBM
IBM DPA

在執行服務及最佳化使用者體驗的過程中,Databases for PostgreSQL 會處理有限的用戶端個人資訊 (PI)。

Databases for PostgreSQL 提供 Data Sheet Addendum(DSA) 及其原則作為有關內容及資料保護的資料處理器。

HIPAA

Databases for PostgreSQL滿足與 1996 年健康保險流通和責任法案 (HIPAA) 安全和隱私規則相一致的所需的IBM控制要求。 這些需求包括「事業夥伴 (Business Associates)」在 45 CFR 第 160 篇以及第 164 篇 A 及 C 子篇中所要求的適當管理、實體及技術防護措施。 在佈建時必須要求 HIPAA,並要求代表與 IBM簽署「事業夥伴附錄 (BAA)」合約。

PCI DSS

Databases for PostgreSQL 符合「支付卡產業資料安全標準 (PCI DSS)」。IBM Cloud 會使用核准的「合格安全評量者 (QSA)」來完成年度 PCI DSS 評量,並在客戶要求時提供產生的「合規證明 (AOC)」及「服務責任矩陣 (SRM)」手冊。 審核員檢閱了 Databases for PostgreSQL 是否符合服務提供者層次 1 的 PCI DSS 版本 3.2.1。

客戶負責儲存、處理及傳輸其持卡人資料,並且可以建立持卡人資料環境 (CDEs),以使用 Databases for PostgreSQL來儲存、傳輸或處理持卡人資料。 客戶在尋求自己的 PCI DSS 憑證時,可以要求並使用 IBM Cloud AOC 和 SRM 手冊。 客戶負責以符合 PCI DSS 標準的方式記載及操作使用 IBM Cloud Platform 服務建置的 CDEs 和應用程式。

客戶有責任熟悉這些處理程序,並根據客戶的原則管理資料保留及從服務移除。

PCI DSS 備妥 IBM Cloud Platform 服務的完整清單,以及要求 PCI DSS AOC 和 SRM 手冊的選項,可在 IBM Cloud 相符性頁面 找到。

術語