guia de segurança de BYOC
Esta página ilustra métodos que os clientes podem usar para identificar possíveis eventos de segurança
A ClickHouse opera o Bring Your Own Cloud (BYOC) sob um modelo de responsabilidade compartilhada pela segurança, que pode ser baixado em nosso Trust Center em https://trust.clickhouse.com. As informações a seguir são fornecidas aos clientes de BYOC como exemplos de como identificar possíveis eventos de segurança. Os clientes devem considerar essas informações no contexto de seu programa de segurança para determinar se detecções e alertas adicionais podem ser úteis.
Identifique se um usuário é engenheiro da ClickHouse
Revisar usuários com acesso a Secrets do Kubernetes, excluindo roles de serviço
Consulte a documentação do log de auditoria do banco de dados para acessar consultas que detectam ataques com credenciais e consultas para investigar atividades maliciosas.
Há várias formas de realizar um ataque de Negação de Serviço (DoS). Se o ataque tiver como objetivo derrubar a instância do ClickHouse por meio de um payload específico, restaure o sistema para que volte a ficar em execução ou reinicie-o e restrinja o acesso para retomar o controle. Use a consulta a seguir para examinar o system.crash_log e obter mais informações sobre o ataque.
O ClickHouse utiliza roles criados previamente para habilitar funções do sistema. Esta seção pressupõe que o cliente esteja usando AWS com CloudTrail e tenha acesso aos logs do CloudTrail.
Se um incidente puder ser resultado de um role comprometido, revise as atividades no CloudTrail e no CloudWatch relacionadas aos IAM roles e às ações do ClickHouse. Consulte a stack do CloudFormation ou o módulo Terraform fornecido como parte da configuração para obter uma lista de IAM roles.
O ClickHouse BYOC é executado no EKS. Esta seção pressupõe que o cliente esteja usando CloudTrail e CloudWatch na AWS e tenha acesso aos logs.
Se um incidente puder ser resultado de um cluster do EKS comprometido, use as consultas abaixo nos logs do EKS no CloudWatch para identificar ameaças específicas.
Liste o número de chamadas à API do Kubernetes por username
Última modificação em 10 de junho de 2026