보안 및 규제 준수

무단 액세스로부터 보호

IBM Cloud® Databases for Redis는 다음 방법을 사용하여 전송 중 데이터 또는 저장 데이터를 보호합니다.

  • 모든 Databases for Redis 연결은 전송 중 데이터에 TLS/SSL 암호화를 사용합니다. 이 암호화의 현재 지원되는 버전은 TLS 1.2입니다.
  • 계정, 관리 콘솔 UI 및 API에 대한 액세스는 ID 및 액세스 관리(IAM)를 통해 보호됩니다.
  • 데이터베이스에 대한 액세스는 데이터베이스에서 제공하는 표준 액세스 제어를 통해 보호됩니다. 이러한 액세스 제어는 데이터베이스에 대한 사전 액세스나 관리 콘솔 UI 또는 API를 통해서만 얻을 수 있는 유효한 데이터베이스 레벨 인증 정보를 요구하도록 구성됩니다.
  • 모든 Databases for Redis 스토리지는 AES-256을 사용하는 LUKS로 암호화된 스토리지에 제공됩니다. 기본 키는 Key Protect에서 관리합니다. 암호화를 위한 BYOK(Bring-Your-Own-Key)도 Key Protect 통합을 통해 사용할 수 있습니다.
  • 컨텍스트 기반 제한- 컨텍스트 기반 제한을 통해 계정 소유자와 관리자는 액세스 요청의 컨텍스트에 따라 리소스에 대한 액세스 제한을 정의하고 적용할 수 있습니다.
  • 격리 컴퓨팅 - 격리 컴퓨팅은 복잡하고 성능이 뛰어난 엔터프라이즈 워크로드를 위한 안전한 단일 테넌트 제품입니다. Cloud Databases 격리 컴퓨팅은 배포 및 모든 관련 사용자 데이터 관리 에이전트를 격리된 머신에 배치하여 전용 컴퓨팅 리소스, 전용 스토리지 대역폭, 하이퍼바이저 수준의 격리를 제공합니다.
  • 공용 및 사설 네트워킹 - Databases for Redis는 서비스 엔드포인트와 통합됩니다. 공용 네트워크, IBM Cloud 내부 네트워크 또는 둘 다를 통해 연결을 사용할지 여부를 선택할 수 있습니다.
  • 전용 코어 - 배치에 전용 코어를 할당하면 격리된 가상 머신을 사용하여 데이터 처리가 다른 고객과 분리되도록 보장함으로써 데이터베이스 인스턴스에 하이퍼바이저 레벨의 격리가 적용됩니다. 또한 배치에 보장된 최소 CPU 수를 제공합니다. 동일한 리소스 그룹 및 IBM Cloud 지역에 전용 코어가 있는 배치는 가상 머신을 공유할 수 있습니다.
  • IP 허용 목록 지정(사용 중단됨)- 모든 배포에서는 서비스에 대한 액세스를 제한하기 위해 IP 주소 허용 목록을 지정할 수 있습니다.

데이터 복원력

  • Redis를 캐시로 구성하지 않는 한 배치의 백업이 포함됩니다. Databases for Redis 백업은 IBM Cloud Object Storage에 상주하며 암호화됩니다.
  • 모든 Databases for Redis 배치는 데이터 복원성과 고가용성을 모두 제공하기 위해 복제로 구성되어 있습니다. 배포에는 기본/복제 구성에 2개의 데이터 멤버가 있는 클러스터가 포함되며 상태는 3개의 Redis 센티널로 구성된 쿼럼으로 관리됩니다.
  • IBM Cloud SZR(Single-Zone Region)에 배치하는 경우 각 데이터베이스 노드는 데이터 센터의 다른 호스트에 상주합니다.
  • IBM Cloud 다중 구역 지역(MZR)에 배치하는 경우 노드는 해당 지역의 가용성 구역 위치에 분산됩니다.

규제 준수 인증

SOC 2 유형 2 인증

IBM은 Databases for Redis용 SOC(Service Organization Controls) 2 유형 2 보고서를 제공합니다. 이 보고서는 AICPA(American Institute of Certified Public Accountants) 신뢰 서비스 원칙(Trust Services Principles)에 의해 설정된 기준에 따라 IBM의 운영 관리 능력을 평가합니다. Trust Services Principles는 적절한 통제 시스템을 정의하고 IBM Cloud와 같은 서비스 제공업체가 고객의 데이터와 정보를 보호할 수 있도록 산업 표준을 수립합니다.

고객 포털에서 SOC 2 유형 2 보고서를 요청하거나 영업 담당자에게 문의할 수 있습니다. 또는 IBM Cloud 지원을 통해 지원 티켓을 열 수 있습니다.

ISO 27017, ISO 27018

Databases for Redis는 ISO 27017ISO 27018에 정의된 클라우드 서비스의 제공 및 사용에 적용되는 정보 보안 제어 지침을 준수합니다.

일반 데이터 보호 법률(General Data Protection Regulation)

IBM Cloud 계정이 있는 경우 개인 데이터는 IBM Cloud에서 유지됩니다. IBM 데이터 처리 부록(DPA)은 IBM 표준 서비스를 제공하기 위해 고객을 대신하여 IBM 에서 고객의 개인 데이터를 처리하는 데 적용됩니다.
IBM DPA

Databases for Redis는 서비스를 실행하고 사용자 경험을 최적화하는 과정에서 제한된 클라이언트 개인 정보(PI)를 처리합니다.

Databases for Redis 콘텐츠 및 데이터 보호에 관한 데이터 처리자로서의 정책과 함께 데이터 시트 부록(DSA) 을 제공합니다.

HIPAA

Databases for Redis는 HIPPA(Health Insurance Portability and Accountability Act of 1996) 보안 및 개인정보 보호 규칙 요구사항에 상응하는 필수 IBM 제어를 충족합니다. 이러한 요구사항에는 45 CFR 파트 160 및 파트 164의 하위 파트 A 및 C에서 BA(Business Associates)에 요구되는 적절한 관리, 물리적, 기술적 안전 장치가 포함됩니다. 프로비저닝할 때에는 HIPPA에 요청해야 하며 대표가 IBM과(와)의 BAA(Business Associate Addendum) 계약에 서명해야 합니다.

PCI DSS

Databases for Redis은(는) 지불 카드 산업 데이터 보안 표준(PCI DSS)을 준수합니다. IBM Cloud은(는) 승인된 QSA(Qualified Security Assessor)를 사용하여 연간 PCI DSS 평가를 완료하며, 결과 AOC(Attestations of Compliance) 및 SRM(Service Responsibility Matrix) 안내는 고객 요청 시 사용할 수 있습니다. 감사자가 서비스 제공자 레벨 1에서 PCI DSS 버전 3.2.1에 따라 Databases for Redis의 규제 준수를 검토했습니다.

고객은 카드 소지자 데이터의 저장, 처리 및 전송에 대한 책임이 있으며 Databases for Redis를 사용하여 카드 소지자의 데이터를 저장, 전송 또는 처리할 수 있는 CDE(Cardholder Data Environment)를 작성할 수 있습니다. 고객은 고유 PCI DSS 인증을 찾을 때 IBM Cloud AOC 및 SRM 가이드를 요청하여 사용할 수 있습니다. PCI DSS 호환 방식으로 IBM Cloud Platform 서비스를 사용하여 빌드되는 CDE 및 애플리케이션을 문서화하고 운영하는 것은 고객의 책임입니다.

이러한 프로세스에 익숙해지고 고객의 정책에 따라 서비스에서 데이터 제거 및 보존을 관리하는 것은 고객의 책임입니다.

PCI DSS 준수 IBM Cloud Platform 서비스의 전체 목록과 PCI DSS AOC 및 SRM 가이드를 요청하는 옵션은 IBM Cloud 규제 준수 페이지에서 찾을 수 있습니다.

조건