|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
То есть надо хранить данные в на сервере баз данных. Все ОК. Только админы ненадежные и исправить это не в моей власти. И не хотелось бы чтобы данные читались кем-то в случае изъятия компа (ничего криминального - например для техобслуживания). Как известно такие бесплатные БД как MySQL, PostgreSQL позволяют читать любые файлы, запустив сервера в соответсвующем режиме. Пока нашел два таких решения. 1) HSQL - криптостойкость невысока и достает тот факт, что ключ к данным надо явно указывать в строке подключения. 2) H2 - более стойкая. Кроме того, фича с реализацией протокола PostgreSQL очень большой плюс т.к. будет работать с действующими приложениями при минимуме изменений. Но все же не нравится, что ключ надо задавать при подключении уже в строке пароля, то есть будет доступен всем пользователям и не может быть слишком сложным (а пользователь еще напишет его на бумажке и скотчем приклеет к монитору - шутка) Кто-нибудь встречал еще решения с шифрованием файлов БД? ... |
|||
:
Нравится:
Не нравится:
|
|||
03.11.2013, 15:10 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
apapacy, Ты определись, пожалуйста - админ враг или простой тупица (который при полном доступе к компу не сможет внедрить в него "жучка"). ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 01:21 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
либо переписать приложение и хранить данные в БД зашифрованные на логическом уровне, либо переходить на оракл с продвинутой безопасностью. Вариант с шифрованием файла БД средствами СУБД вам не подойдет, т.к. ключ указывается на сервере и будет доступен админу. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 11:26 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Ggg_oldоракл с продвинутой безопасностью Если не тайна, в чём выражается продвинутая безопасность? ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 11:53 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Ggg_oldВариант с шифрованием файла БД средствами СУБД вам не подойдет, т.к. ключ указывается на сервере и будет доступен админу.Обычно такой ключ дополнительно защищается от несанкционированного использования системным администратором: Recommended Policies for Managing Keys and Key Files Сам файл с ключом может быть помещён на USB носитель, доступ к которому в свою очередь можно ограничить USB-замком. При желании можно ещё и опломбировать ... Таким образом администратору нужно будет иметь не только доступ к ключу, но и знать логин/пароль для его активации. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 12:07 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Зайцев ФёдорGgg_oldоракл с продвинутой безопасностью Если не тайна, в чём выражается продвинутая безопасность?Ну хотя бы вот: Oracle Advanced Security . Вот только ни разу не бесплатно! ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 12:51 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
да, безопасность не может быть бесплатной. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 14:44 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
jan2aryЗайцев Фёдорпропущено... Если не тайна, в чём выражается продвинутая безопасность?Ну хотя бы вот: Oracle Advanced Security . Вот только ни разу не бесплатно! Как показывает практика , дешевле админу накинуть 20% ЗП за вредность и каждый год отправлять на полиграф( детектор лжи). ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 18:47 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
ДохтаР, Предательство,это лишь вопрос чисел! ((с) Кардинал Ришелье) ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 18:50 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
ДохтаРjan2aryпропущено... Ну хотя бы вот: Oracle Advanced Security . Вот только ни разу не бесплатно! Как показывает практика , дешевле админу накинуть 20% ЗП за вредность и каждый год отправлять на полиграф( детектор лжи).Ведь можно посмотреть с другой стороны. Админу самому неохота иметь доступ к серьезным данным. Меньше знаешь - лучше спишь. А в Oracle и формально, и фактически можно закрыть доступ администратору к данным. Тот же Oracle Data Vault. Но это не случай топикстартера. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 21:05 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
apapacy, Еще вариант - админить самому. Админов привлекать только в сложных случаях и только для консультирования, без допуска к клавиатуре. Не так уж оно и сложно. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 21:41 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Alexander RyndinДохтаРпропущено... Как показывает практика , дешевле админу накинуть 20% ЗП за вредность и каждый год отправлять на полиграф( детектор лжи).Ведь можно посмотреть с другой стороны. Админу самому неохота иметь доступ к серьезным данным. Меньше знаешь - лучше спишь. А в Oracle и формально, и фактически можно закрыть доступ администратору к данным. Тот же Oracle Data Vault. Но это не случай топикстартера. И фактически и формально , это в первую очередь бюрократическая процедура менджмента ключей криптования. И только потом технические средства. Запускать бюрократическую процедуру ради закрытия доступа к данным только для сотрудников - зря протраченное время, деньги и прочий технологический геморой. Должны быть внешние основания и факторы для защиты информации. Если их нет, то я этого технологического мазохизма не понимаю. ... |
|||
:
Нравится:
Не нравится:
|
|||
05.11.2013, 01:52 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Мысли вслух: безопасники говорят, что большая часть утечек информации - дело рук инсайдеров. ... |
|||
:
Нравится:
Не нравится:
|
|||
05.11.2013, 10:03 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Alexander RyndinМысли вслух: безопасники говорят, что большая часть утечек информации - дело рук инсайдеров. Да, но админы в этой цепочке уязвимостей не самое слабое звено. Инсайдеры могут даже не догадываться, что слили инфу. рекомендую почитать книгу Кевина Митника "Искуство Обмана". ... |
|||
:
Нравится:
Не нравится:
|
|||
05.11.2013, 11:20 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
miksoft, Да я и админю сам. Только блин любой физический файл они могут прочитать. Тут собственно и вопрос мой был - шифрование файла БД. Пока склоняюсь к H2. Так пока что бесплатного вроде бы никто не предложил ничего. ... |
|||
:
Нравится:
Не нравится:
|
|||
06.11.2013, 03:48 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
apapacymiksoft, Да я и админю сам. Только блин любой физический файл они могут прочитать. Тут собственно и вопрос мой был - шифрование файла БД. Пока склоняюсь к H2. Так пока что бесплатного вроде бы никто не предложил ничего. Если захотят , то найдут способ прочитать зашифрованный файл. Это вопрос желания( мотивации ) и времени. Растянуть это время до момента пока данные станут не актуальными может соблюдение правильно построенной организационно-бюрократической процедуры. Чем длиннее время, когда данные считаются актуальными , тем жестче процедура. Криптография без соотвествующих организационных процессов никакой сохранности данных не гарантирует. ... |
|||
:
Нравится:
Не нравится:
|
|||
06.11.2013, 13:38 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
apapacymiksoft, Да я и админю сам. Только блин любой физический файл они могут прочитать. Тут собственно и вопрос мой был - шифрование файла БД. Пока склоняюсь к H2. Так пока что бесплатного вроде бы никто не предложил ничего.Я имел в виду админить не только БД, но вообще весь сервак. Тогда никакого "файл они могут прочитать" не будет. ... |
|||
:
Нравится:
Не нравится:
|
|||
06.11.2013, 13:42 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
miksoftapapacymiksoft, Да я и админю сам. Только блин любой физический файл они могут прочитать. Тут собственно и вопрос мой был - шифрование файла БД. Пока склоняюсь к H2. Так пока что бесплатного вроде бы никто не предложил ничего.Я имел в виду админить не только БД, но вообще весь сервак. Тогда никакого "файл они могут прочитать" не будет. Кому то покажется, что я ерничаю , но в таком случае нужно тянуть на себя всю виртуальную среду ( если сервак виртуальный) и управелние бэкапами. Нужно соизмерять вероятность реализации рисков и финансовых последствий, с затратами на привинтивные меры по минимизации рисков. Как показывает практика , регулярные операционные расходы на обслуживание криптованных БД гораздо превосходят потери от утечки информации. Особенно если учитывать, что утечка может произойти не через копирование файлов БД , а через коннект к БД с пользовательских рабочих станций к которым теже админы, от которых защищаются файлы на сервере вероятнее всего имеюь доступ. Самая большая проблема в том , что выяснить через какой канал произошла утечка практически не реально. Она может произойти даже через снятие скриншота рабочего стола на РС. ... |
|||
:
Нравится:
Не нравится:
|
|||
06.11.2013, 14:00 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
ДохтаРmiksoftпропущено... Я имел в виду админить не только БД, но вообще весь сервак. Тогда никакого "файл они могут прочитать" не будет. Кому то покажется, что я ерничаю , но в таком случае нужно тянуть на себя всю виртуальную среду ( если сервак виртуальный) и управелние бэкапами.У нас, например, (хотя и по другим причинам) отдельно делается бэкап ОС и установленного софта (причем зачастую всего один раз после запуска в эксплуатацию, т.к. потом что-то меняет крайне редко), и отдельно бэкап БД силами DBA. ... |
|||
:
Нравится:
Не нравится:
|
|||
06.11.2013, 14:56 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
MSSQL 2012 ... |
|||
:
Нравится:
Не нравится:
|
|||
08.11.2013, 20:35 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
LepsikMSSQL 2012 И насколько это бесплатно? ... |
|||
:
Нравится:
Не нравится:
|
|||
11.11.2013, 12:01 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Гость333LepsikMSSQL 2012 И насколько это бесплатно? ... |
|||
:
Нравится:
Не нравится:
|
|||
11.11.2013, 12:55 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
servitГость333пропущено... И насколько это бесплатно?
Если предлагается пользоваться бесплатным Express Edition, то какими средствами можно решить задачу ТСа? Зашифровать всю информацию в БД симметричными ключами? :) ... |
|||
:
Нравится:
Не нравится:
|
|||
11.11.2013, 13:41 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Гость333Если Lepsik имел в виду TDE (Transparent Database Encryption, шифрование файлов БД), то эта возможность доступна только в Enterprise Edition, который стоит немалых денег.Это и был ответ на Ваш вопрос. Зачем здесь был предложен "бесплатный" MSSQL 2012 лучше спросить у предложившего. Гость333Если предлагается пользоваться бесплатным Express Edition, то какими средствами можно решить задачу ТСа? Зашифровать всю информацию в БД симметричными ключами? :)И расшифровывать её при каждом запросе? Об индексах в таком случае можно забыть. ... |
|||
:
Нравится:
Не нравится:
|
|||
11.11.2013, 14:15 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
servitГость333Если предлагается пользоваться бесплатным Express Edition, то какими средствами можно решить задачу ТСа? Зашифровать всю информацию в БД симметричными ключами? :)И расшифровывать её при каждом запросе? Об индексах в таком случае можно забыть. Ну, если использовать поиск по равенству зашифрованных значений, т.е. запросы вида "SELECT * FROM MyTable WHERE IndexColumn = Encrypt(Значение)", то можно и индексы использовать :) TDE, кстати, не спасает в ситуации " не хотелось бы чтобы данные читались кем-то в случае изъятия компа (ничего криминального - например для техобслуживания) ". С помощью TDE можно защититься от кражи дисков с БД и от кражи бэкапов, а штатный запуск сервера будет идти без проблем. ... |
|||
:
Нравится:
Не нравится:
|
|||
11.11.2013, 15:27 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Гость333Ну, если использовать поиск по равенству зашифрованных значений, т.е. запросы вида "SELECT * FROM MyTable WHERE IndexColumn = Encrypt(Значение)", то можно и индексы использовать :)В таком случае можно использовать любую СУБД, что явно не удовлетворяет изначальному требованиюapapacyКто-нибудь встречал еще решения с шифрованием файлов БД ? На самом деле ответ уже был озвучен: Ggg_oldда, безопасность не может быть бесплатной. ... |
|||
:
Нравится:
Не нравится:
|
|||
11.11.2013, 15:42 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
apapacyТолько админы ненадежные и исправить это не в моей власти. И не хотелось бы чтобы данные читались кем-то в случае изъятия компа ... Кто-нибудь встречал еще решения с шифрованием файлов БД? В СУБД ЛИНТЕР предусмотрена защита данных от физической кражи БД. База данных целиком шифруется при помощи современных алгоритмов. Применение оптимизированных алгоритмов шифрации и управления буферным кэшем обеспечивают минимальное падение производительности. В текущей версии ЛИНТЕР поддерживаются алгоритмы ГОСТ, AES , DES. Возможна поддержка любых специфических алгоритмов. Таким образом, даже при наличии физического доступа к файлам БД, злоумышленник не получит доступа к секретной информации. Кроме этого можно завести специального администратора безопасности. Администратор безопасности может регулировать доступ к БД с сетевых рабочих станций по следующим критериям: по графику (расписанию) работы пользователя; например, пользователю Х доступ к БД разрешен по будням с 8.00 до 12.00 и с 13.00 до 17.00; по количеству одновременно активных логических соединений к БД; по списку разрешенных для доступа к БД станций; например, доступ к БД «Бухгалтерия» может быть запрещен с сетевых рабочих станций, установленных в службе технической поддержки; по уровням доступа; по списку разрешенных для доступа групп; например, доступ к БД «Бухгалтерия» с сетевых рабочих станций, установленных вфинансово-экономическом отделе, разрешен только пользователям группы «Бухгалтеры» и запрещен пользователям группы «Экономисты». Собственно, все эти меры не делают работу системы проще, так что лучше найти компромисс. А так ... можно даже реализовать дезинформацию на запрос от пользователя, не имеющего необходимых прав доступа по безопасности . Немного подробнее описано ЗДЕСЬ и ЗДЕСЬ ... |
|||
:
Нравится:
Не нравится:
|
|||
20.11.2013, 15:29 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Господин roden. Правила форума запрещают публикацию рекламы. Возьмите это на заметку. ... |
|||
:
Нравится:
Не нравится:
|
|||
29.11.2013, 10:38 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Господин mayton. Никакой рекламы, все строго в рамках ответа на вопрос. Думаю, смутило то, что я не предложил примелькавшихся MS или Oracle. Но у них шифрования на уровне базы нет. Господин mayton, будьте объективнее, в моем случае никаких "мировых заговоров". Просто меня смущают "ответы", которые вообще никак не помогают топикстартерам. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.12.2013, 11:01 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
apapacy, вам помог совет господина Родена? ... |
|||
:
Нравится:
Не нравится:
|
|||
16.12.2013, 11:28 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
rodenДумаю, смутило то, что я не предложил примелькавшихся MS .... Но у них шифрования на уровне базы нет Да ну?! ... |
|||
:
Нравится:
Не нравится:
|
|||
16.12.2013, 11:47 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
rodenГосподин mayton. Никакой рекламы, все строго в рамках ответа на вопрос. Думаю, смутило то, что я не предложил примелькавшихся MS или Oracle. Но у них шифрования на уровне базы нет. Чё это? ... |
|||
:
Нравится:
Не нравится:
|
|||
16.12.2013, 11:51 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
rodenГосподин mayton. примелькавшихся MS или Oracle. Но у них шифрования на уровне базы нет. . А это тада что, к примеру, в Оракле: Transparent Data Encryption A database feature that encrypts individual table columns or a tablespace. When a user inserts data into an encrypted column, the database automatically encrypts the data. When users select the column, the data is decrypted. This form of encryption is transparent, provides high performance, and is easy to implement. ? Это не "шифрования на уровне базы" ? На уровне чего тада это шифрование? ... |
|||
:
Нравится:
Не нравится:
|
|||
16.12.2013, 11:56 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
На самом деле от админа защищается организационно. Просто он не имеет способа подключить к системе никаких дисковых устройств без токена безопасника, все данные - в системе, жесткие в сторедже с избыточностью 1.3 например а когда она падает то для изьятия вызывается безопасник. Естесвенно всё оборудование опечатано алертами при вскрытии. Ленточник тоже опечатан алертом, смена ленты только с участием безопасника. ... |
|||
:
Нравится:
Не нравится:
|
|||
26.12.2013, 00:19 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Павел FНа самом деле от админа защищается организационно. Просто он не имеет способа подключить к системе никаких дисковых устройств без токена безопасника, все данные - в системе, жесткие в сторедже с избыточностью 1.3 например а когда она падает то для изьятия вызывается безопасник. Естесвенно всё оборудование опечатано алертами при вскрытии. Ленточник тоже опечатан алертом, смена ленты только с участием безопасника.Ага... С "недобросовестным админом" разобрались... Теперь надо придумать способ защиты от недобросовестного безопасника... ... |
|||
:
Нравится:
Не нравится:
|
|||
26.12.2013, 10:05 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Запускать Access. Файлы носить с собой на флэшке. ... |
|||
:
Нравится:
Не нравится:
|
|||
24.01.2014, 16:47 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
<>Запускать Access. Файлы носить с собой на флэшке.А без запуска Access носить файлы на флешке не получится?... Флешку может украсть тот любопытный админ, оторвавшись от "хвоста" безопасника... ... |
|||
:
Нравится:
Не нравится:
|
|||
25.01.2014, 08:58 |
|
|
start [/forum/search_topic.php?author=AlexSol&author_mode=last_topics&do_search=1]: |
0ms |
get settings: |
11ms |
get forum list: |
13ms |
get settings: |
11ms |
get forum list: |
13ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
36ms |
get topic data: |
10ms |
get forum data: |
3ms |
get page messages: |
63ms |
get tp. blocked users: |
1ms |
others: | 710ms |
total: | 879ms |
0 / 0 |