Pular para o conteúdo principal
A ClickHouse opera o Bring Your Own Cloud (BYOC) sob um modelo de responsabilidade compartilhada pela segurança, que pode ser baixado em nosso Trust Center em https://trust.clickhouse.com. As informações a seguir são fornecidas aos clientes de BYOC como exemplos de como identificar possíveis eventos de segurança. Os clientes devem considerar essas informações no contexto de seu programa de segurança para determinar se detecções e alertas adicionais podem ser úteis.

Credenciais do ClickHouse potencialmente comprometidas

Consulte a documentação do log de auditoria do banco de dados para acessar consultas que detectam ataques com credenciais e consultas para investigar atividades maliciosas.

Ataque de negação de serviço na camada de aplicação

Há várias formas de realizar um ataque de Negação de Serviço (DoS). Se o ataque tiver como objetivo derrubar a instância do ClickHouse por meio de um payload específico, restaure o sistema para que volte a ficar em execução ou reinicie-o e restrinja o acesso para retomar o controle. Use a consulta a seguir para examinar o system.crash_log e obter mais informações sobre o ataque.

Roles da AWS criados pelo ClickHouse comprometidos

O ClickHouse utiliza roles criados previamente para habilitar funções do sistema. Esta seção pressupõe que o cliente esteja usando AWS com CloudTrail e tenha acesso aos logs do CloudTrail. Se um incidente puder ser resultado de um role comprometido, revise as atividades no CloudTrail e no CloudWatch relacionadas aos IAM roles e às ações do ClickHouse. Consulte a stack do CloudFormation ou o módulo Terraform fornecido como parte da configuração para obter uma lista de IAM roles.

Acesso não autorizado ao cluster do EKS

O ClickHouse BYOC é executado no EKS. Esta seção pressupõe que o cliente esteja usando CloudTrail e CloudWatch na AWS e tenha acesso aos logs. Se um incidente puder ser resultado de um cluster do EKS comprometido, use as consultas abaixo nos logs do EKS no CloudWatch para identificar ameaças específicas. Liste o número de chamadas à API do Kubernetes por username
Identifique se um usuário é engenheiro da ClickHouse
Revisar usuários com acesso a Secrets do Kubernetes, excluindo roles de serviço
Última modificação em 12 de junho de 2026