|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Планируется создать небольший тул, для работы в сети предприятия. Тулом должны будут пользоваться ограниченное число персон. При этом некоторые данные должны быть закрыты от системного администратора и от dba. Правильно ли я понял, тут даже AlwaysEncryprion не поможет, т.к. администратор сможет скопировать себе ключи с компьютеров пользователей? Есть ли способ реализовать желаемое? Cервер: SQL-2017 Pro для Windows ... |
|||
:
Нравится:
Не нравится:
|
|||
15.02.2022, 14:36 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Паранойя с узким кругом ограниченных лиц. ... |
|||
:
Нравится:
Не нравится:
|
|||
15.02.2022, 14:48 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Alexander Us, делал в свое время "защищенный" сиквел для финансового отдела компании доступ у админов был ограничен, sysadmin выдавался по необходимости все манипуляции с сервером осуществлялись под присмотром заинтересованных лиц ... |
|||
:
Нравится:
Не нравится:
|
|||
15.02.2022, 14:58 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Alexander Us, Видел "из-за плеча" систему управления доступами: в интранете сайт со своей авторизацией, в этом сайте по запросу можно получить пароль от sa. Через какое-то время пароль "протухает": система сама меняет пароль на новый. Наверное, если перед этим самому поменять пароль (и заблокировать возможность системе зайти под sa) шлются какие-нибудь алёрты директору, безопаснику и пожарным с милицией. Естественно, все попытки получить доступы через сайт где-то логируются. Ну то есть, доступы к СУБД делегируются другой системе, к которой у админов доступа нет. Как называется - не знаю, но, думаю, можно что-то такое нагуглить ... |
|||
:
Нравится:
Не нравится:
|
|||
15.02.2022, 15:18 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
komrad, Наверное Вы ставили сервер в отдельном домене или вне домена? В противном случае системный администратор (он же) администратр домена всегда может добавить себя к sysadmins на сервере. ... |
|||
:
Нравится:
Не нравится:
|
|||
15.02.2022, 15:22 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Alexander Us komrad, Наверное Вы ставили сервер в отдельном домене или вне домена? да, он был не в домене ... |
|||
:
Нравится:
Не нравится:
|
|||
15.02.2022, 15:33 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Alexander Us komrad, Наверное Вы ставили сервер в отдельном домене или вне домена? В противном случае системный администратор (он же) администратр домена всегда может добавить себя к sysadmins на сервере. Если у него (системного администратора) нет логина в SQL-сервере, то он не попадет на него. ... |
|||
:
Нравится:
Не нравится:
|
|||
15.02.2022, 15:37 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Wlr-l Alexander Us komrad, Наверное Вы ставили сервер в отдельном домене или вне домена? В противном случае системный администратор (он же) администратр домена всегда может добавить себя к sysadmins на сервере. Если у него (системного администратора) нет логина в SQL-сервере, то он не попадет на него. есть два способа №1 https://www.mssqltips.com/sqlservertip/2682/recover-access-to-a-sql-server-instance/ №2 https://docs.microsoft.com/en-us/sql/database-engine/configure-windows/connect-to-sql-server-when-system-administrators-are-locked-out ... |
|||
:
Нравится:
Не нравится:
|
|||
15.02.2022, 15:48 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
komrad, Как показывает моя практика, сисадмины не очень интересуются содержимым SQL-servera, у них своих проблем хватает. Да и зачем все эти движения, если можно просто скопировать резервную копию? Что касается ДБА. Я бы не стал от него что-то прятать, так как, если появятся проблемы, то ТС никто не поможет. Самая большая тайна - зарплата руководителя. На его месте я вышел бы во двор и крикнул: "У меня зарплата 10...0. Все слышали?". После этого интерес к этой теме пропадет. ... |
|||
:
Нравится:
Не нравится:
|
|||
15.02.2022, 16:04 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Wlr-l, Кроме Вашей практики и рассуждений есть другие практики, рассуждения и причины принятия решений. Это данность. Иначе бы вопрос не поднимался. ... |
|||
:
Нравится:
Не нравится:
|
|||
15.02.2022, 16:13 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Я тоже для подобной задачи поднимал отдельностоящий сервер вне домена, доступ и права к которому имел только заказчик, все манипуляции на сервере проводились с компьютера заказчика в его присутствии. Но не стоит забывать, что так же важно обеспечить безопасность физического доступа к серверу, если он будет стоять в общей стойке, то получить доступ админам к информации будет значительно проще, чем при манипуляции с паролями. ... |
|||
:
Нравится:
Не нравится:
|
|||
15.02.2022, 16:45 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Alexander Us Wlr-l, Кроме Вашей практики и рассуждений есть другие практики, рассуждения и причины принятия решений. Это данность. Иначе бы вопрос не поднимался. Согласен. Объясните "принятию решений", что, когда что-то будет идти не так, у меня не хватит знаний справиться с этим что-то, а ДБА будет стоять в стороне. "Лампочки на сервере мигают? Мигают. Все, а к вашим секретам у меня (ДБА) нет допуска". За подробностями смотрите архитектуру безопасности MS SQL Server в документации. Можно ограничить и системных администраторов, и разделить ДБА между несколькими лицами со своими правами. Плюс организационные мероприятия. ... |
|||
:
Нравится:
Не нравится:
|
|||
15.02.2022, 16:54 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Alexander Us, отдельный сервер, отдельная не виртуальная сетка, отдельные рабочие места с многофакторной авторизацией на всех уровнях... если что - стволы из потолка и "руки на желтые круги". потом останется обучить одну персону из "ограниченного числа" обслуживать всё это хозяйство... хотя стоп... это тогда одмин и дба получается, а у него права надо забирать... запускать "секретную тулу" на компе, на котором одмин имеет доступ к адресному пространству и отладке любых процессов и надеяться на какую-то секретность мягко говоря глупо ... |
|||
:
Нравится:
Не нравится:
|
|||
15.02.2022, 19:08 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Господа, осознайте тривиальную истину: "Сисадмин есть лицо уполномоченное. Защита от сисадмина - суть позиция страуса." Надо, просто, нанять честного сисадмина и платить ему зарплату. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 06:17 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Alexander Us, Шифровать базу? + какие-нибудь ключи в виде usb ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 11:08 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
ДБА сократить как должность. Админа способного работать с групповыми политиками - уволить. Взять падавана на маленькую зарплату (это проверочный способ отсечь нормальных). Оптимально - племянника того самого человека, который это придумал. Сервер поставить в отдельную комнату. Комнату экранировать. Обязательно сделать гальваническую развязку по питанию. То есть комната должна запитываться от источника бесперебойного питания с полной конвертацией. Подлючения к локальной и вообще сети не должно быть. Вход через "стакан" - это такая вращающаяся дверь, пропускающая за раз только одного человека. При попадании внутрь - дверь блокирется и нужно пройти авторизацию. Сетчатка глаза и отпечатки пальцев подойдут. Если есть необходимость передавать данные переносить на внешних устройствах - дисках. Это не шутка - реальное устройство безопастности в крупной государственной организации. В какой не скажу. Да, чуть не забыл, в 80 годах, в конце эпохи КГБ еще было требование при покидании комнаты обеспечивать ДВА видимых разрыва питания. Сейчас проще, у компьютеров шнуры питания имеют разъемы как на стороне розетки, так и на стороне компьютера. Потому шнур питания вынять и забрать с собой. Тогда было сложнее, питание было жестко встроено в приборы. И ночью начальник безопастности ходил и перерезал провод. Потому вся техника утром скручивалась и моталась изолентой. Это не шутка. Реальная история с "почтового ящика" из сферы влияния КГБ. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 11:28 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
LogrusAS, хорошие меры + комната должна быть помещена в заземленную клетку Фарадея. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 11:49 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
" данные переносить на внешних устройствах - дисках " С помещением понятно. Интересно узнать, какие меры применялись при переноске диска из одной комнаты в другую? Автоматчики на БТРе? Чем примитивнее результаты работы, тем более изощрённее способы их засекречивания. " Сисадмин есть лицо уполномоченное... Надо нанять честного сисадмина и платить ему зарплату ". Но ему могут предложить гораздо больше. Он может не устоять. Т.е. перестанет быть честным. Поэтому берем еще одного человека, который будет следить за честностью сисадмина. Этот человек тоже может оказаться нечестным, поэтому ... ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 12:32 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Wlr-l " Сисадмин есть лицо уполномоченное... Надо нанять честного сисадмина и платить ему зарплату ". Но ему могут предложить гораздо больше. Он может не устоять. Т.е. перестанет быть честным. Поэтому берем еще одного человека, который будет следить за честностью сисадмина. Этот человек тоже может оказаться нечестным, поэтому ... Опять же, тривиальная истина: "Всегда существует некое количество денег, делающее защиту данных ненадежной." Надо определиться с границей и платить сисадмину на 10% меньше. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 12:41 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Alexander Us Планируется создать небольший тул, для работы в сети предприятия. Тулом должны будут пользоваться ограниченное число персон. При этом некоторые данные должны быть закрыты от системного администратора и от dba. Правильно ли я понял, тут даже AlwaysEncryprion не поможет, т.к. администратор сможет скопировать себе ключи с компьютеров пользователей? Есть ли способ реализовать желаемое? Cервер: SQL-2017 Pro для Windows Это какая-то новая доселе неизвестная версия ? ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 12:47 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Ролг Хупин Alexander Us Планируется создать небольший тул, для работы в сети предприятия. Тулом должны будут пользоваться ограниченное число персон. При этом некоторые данные должны быть закрыты от системного администратора и от dba. Правильно ли я понял, тут даже AlwaysEncryprion не поможет, т.к. администратор сможет скопировать себе ключи с компьютеров пользователей? Есть ли способ реализовать желаемое? Cервер: SQL-2017 Pro для Windows Это какая-то новая доселе неизвестная версия ? https://docs.microsoft.com/ru-ru/troubleshoot/sql/general/use-sql-server-in-windows ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 13:32 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
aist-psk, надеюсь, Вы сможете отыскать по Вашей ссылке SQL2017 Pro. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 13:51 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
aleks222 Wlr-l " Сисадмин есть лицо уполномоченное... Надо нанять честного сисадмина и платить ему зарплату ". Но ему могут предложить гораздо больше. Он может не устоять. Т.е. перестанет быть честным. Поэтому берем еще одного человека, который будет следить за честностью сисадмина. Этот человек тоже может оказаться нечестным, поэтому ... Опять же, тривиальная истина: "Всегда существует некое количество денег, делающее защиту данных ненадежной." Надо определиться с границей и платить сисадмину на 10% меньше. Quis custodiet ipsos custodes? ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 16:07 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Тут надо искать не техническое решение (ибо это почти бессмысленно), а административное - Кто принимает решение что уровень безопастности достаточный. Какие требования у этого человека (может там требования амбарного замка, журнала посетителей, вахтера на входе и тп) И просто реализовать эти требования чтобы получить одобряющую подпись. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 17:12 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
SERG1257 Тут надо искать не техническое решение (ибо это почти бессмысленно), а административное - Кто принимает решение что уровень безопастности достаточный. Какие требования у этого человека (может там требования амбарного замка, журнала посетителей, вахтера на входе и тп) И просто реализовать эти требования чтобы получить одобряющую подпись. Вот тут наглядный пример требований: "шобы все работало без сисадмина и дба". Куда тебе "конкретней"? ЗЫ. Чтобы "требовать" - надо понимать. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 17:24 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Wlr-l " данные переносить на внешних устройствах - дисках " С помещением понятно. Интересно узнать, какие меры применялись при переноске диска из одной комнаты в другую? Автоматчики на БТРе? Чем примитивнее результаты работы, тем более изощрённее способы их засекречивания. Дверь - стакан. Круглосуточный караул. Смена диска (там были еще "карманы" с обычными жесткими дисками) производилась при смене караула, обоими начальниками караула. Тут видимо предполагалась невозможность подкупить сразу два караула. Караулы естественно вооруженные, но поскольку внутри периметра - то пистолеты. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 17:30 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Владислав Колосов LogrusAS, хорошие меры + комната должна быть помещена в заземленную клетку Фарадея. Я же написал - комната экранирована. Включая клетку Фарадея. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 17:31 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Ролг Хупин Alexander Us Cервер: SQL-2017 Pro для Windows Это какая-то новая доселе неизвестная версия ? Тсс. Это очень секретная версия. Создана специально под этот проект. Стоимость спецзаказа - не расглашается. NDA. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 17:35 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
LogrusAS, Да, у Вас крутуо. Клетка Фарадея с котом Шрёдингера, и механическим арифмометром. Но Вы перешли от темы в трёп. Если есть что предложить в рамках темы форума - предложите. А про стаканы, пистолеты, караулы - оставтье пожалуйста. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 18:22 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
aist-psk Ролг Хупин пропущено... Это какая-то новая доселе неизвестная версия ? https://docs.microsoft.com/ru-ru/troubleshoot/sql/general/use-sql-server-in-windows И где там написано об "Cервер: SQL-2017 Pro для Windows" ? ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 18:30 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Ролг Хупин, Т.е. Вы и некоторые коллеги полалаете, что "SQL-2017 Pro для Windows" предоставляет недостаточно данных, чтобы ответить на мой вопос? Если я укажу точную версию, то Вы или другие коллеги, видимо, опубликуете решение? Или есть как минимум одна версия/билд 2017-го, для которой решение существует? Если нет, не прикапывайтесь пожалуйста к мелочам. ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 18:59 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Если у кого-то есть доступ и к зашифрованным данным и ключу (в любом его виде) шифрования, то у него есть доступ к данным ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 19:35 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
" Планируется создать небольший тул, для работы в сети предприятия ". В сети любого предприятия работает достаточно много программ, как больших, так и не очень. " Тулом должны будут пользоваться ограниченное число персон ". Как это не странно, но практически каждую программу использует ограниченное число персон. Разумеется, что здесь речь не идет о текстовом редакторе. Точнее говоря, доступ к данным разграничен даже в пределах одной группы, хотя они пользуются одной и той же программой и находятся в одной комнате. " При этом некоторые данные должны быть закрыты от системного администратора и от dba ". Если в "сети предприятия", то без системного администратора не обойтись. Если в "сети предприятия" используется SQL Server (даже, если это экспресс), то без ДБА уровня предприятия не обойтись. Если в "сети предприятия", то без группы поддержки пользователей не обойтись. Только не говорите, что у вас исчерпывающая документация на эту программу, интуитивно понятный интерфейс и продвинутые пользователи. Всегда найдется человек, который поймет все наоборот. Сообщение в эту группу о том, что "ваша программа не работает", может означать, что не включается монитор. Кстати, о пользователях. Виртуозно владея своим смартфоном, они могут с трудом понимать работу программы. На ваш вопрос уже ответили . aleks222: "Сисадмин есть лицо уполномоченное". Я добавлю, что ДБА тоже есть лицо уполномоченное. Т.е. они имеют обязанности и права, как и "ограниченные персоны". Вы ждете готового решения , а я предложил вам познакомиться с архитектурой безопасности MS SQL Server . 22434561 Это не задача, на сколько цветочков больше собрала Маша, чем Даша. Списать не получится. Начните с малого. Если появилась запись в какой-либо таблице или в ней не стало какой-либо записи, можно ли узнать кто и когда это сделал? Может ли простой пользователь удалить все данные из таблицы или всю таблицу вместе с её данными? Поиск по этому форуму говорит, что простые пользователи вполне делают это, используя штатные возможности своих штатных программ. В большинстве многоуровневых систем из прокладок обращаются к базе данных с правами администратора. У вас, конечно, не так. Я пониманием отношусь к вашим практикам, рассуждениям и причинам. Но повторю еще раз. Набор штатных ролей безопасности на уровне сервера и базы данных достаточен для решения практических задач безопасности. У НАС системные администраторы (если они не выполняет обязанности ДБА) не имеют логинов с администраторскими правами на SQL Servere. Функции ДБА распределены между несколькими сотрудниками. После решения вопросов безопасности обычно думают о логировании всех действий всех пользователей. Далее организационные мероприятия. Их уже красочно описали. Приведу еще один. В отделе стоит глушилка. На вопрос о её эффективности начальник сказал, что не знает, но уже стал лысым. Поэтому без фанатизма. Да еще, сотрудники, работающие с вашей программой, общаются с вами со своих компьютеров через gmail? Не нужно отвечать вслух. Наконец, если все еще сомневаетесь в безопасности ваших данных, воспользуйтесь шифрованием данных. Начните с программных способов, если будет недостаточно, то существуют аппаратные. Безопасность данных слишком обширная область деятельности, непосильная для одного человека . Удачи! ... |
|||
:
Нравится:
Не нравится:
|
|||
16.02.2022, 23:07 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Alexander Us Правильно ли я понял, тут даже AlwaysEncryprion не поможет, т.к. администратор сможет скопировать себе ключи с компьютеров пользователей? ключи не обязательно должны храниться на локальных машинах, чем вас HSM не устраивает? если мы говорим про dba то за пределами инстанса sql server его полномочия как бы -все. если мы говорим про системного администратора сети: удаленное или аппаратное хранилище ключей как бы исключает его доступ к ним даже если он имеет доступ на локальную машину пользователя ps:тема уехала в демагогию. add: а если пишите вообще самописное ПО, то что вам мешает организовать шифрование/расшифрование данных на клиентском ПО? в таком случае вы сами выбираете способ хранения ключей, хоть на отчуждаемом носителе который на шее носит пользователь храните ... |
|||
:
Нравится:
Не нравится:
|
|||
17.02.2022, 00:02 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
felix_ff, из за небольшого приложения в небольшой конторе нет смысла проибоетать HSM. Я надеялся, может есть стандартные решения. Видимо, остаётся только шифрование на клиентском ПО. Считаю вопрос закрытым. --------------------------------------------------- @Всем откликнувшимcя: большое спасибо! --------------------------------------------------- ... |
|||
:
Нравится:
Не нравится:
|
|||
17.02.2022, 10:48 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
felix_ff шифрование/расшифрование данных на клиентском ПО? в таком случае вы сами выбираете способ хранения ключей, хоть на отчуждаемом носителе который на шее носит пользователь храните Если бы все было так просто. Ключ надо ввести в ПО. И фсе - ты в лапах сисадмина. ... |
|||
:
Нравится:
Не нравится:
|
|||
17.02.2022, 10:52 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
aleks222 felix_ff шифрование/расшифрование данных на клиентском ПО? в таком случае вы сами выбираете способ хранения ключей, хоть на отчуждаемом носителе который на шее носит пользователь храните Если бы все было так просто. Ключ надо ввести в ПО. И фсе - ты в лапах сисадмина. храни ключи на e-token/смарткартах :dunno:, доступ к ключу по запросу пароля от пользователя через криптопровайдер. если сисадмин начинает играть в кулхацкера и пытается рыться в памяти приложения, то это уже вопрос к безопасникам, куда они там смотрят и зачем им платят. ... |
|||
:
Нравится:
Не нравится:
|
|||
17.02.2022, 12:40 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
felix_ff aleks222 пропущено... Если бы все было так просто. Ключ надо ввести в ПО. И фсе - ты в лапах сисадмина. храни ключи на e-token/смарткартах :dunno:, доступ к ключу по запросу пароля от пользователя через криптопровайдер. если сисадмин начинает играть в кулхацкера и пытается рыться в памяти приложения, то это уже вопрос к безопасникам, куда они там смотрят и зачем им платят. А остальные проблемы - это, типа "вопрос НЕ к безопасникам"? Короче, неубедительно. ... |
|||
:
Нравится:
Не нравится:
|
|||
17.02.2022, 12:57 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Ключ шифрования может быть аппаратным, в этом случае он недоступен админу. ... |
|||
:
Нравится:
Не нравится:
|
|||
17.02.2022, 13:03 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Вот и сдулся праздничный шарик! Предприятие к небольшой конторе. Сервер к компьютеру собственной сборки. Сеть к двум проводам категории 4. Пароли к одному известному всем паролю. Сисадмин и ДБА к приходящему студенту. Защита данных к шифрованию . Это не демагогия. Это обычная жизнь маленькой конторы. Жаль, что мы не узнаем конец сказки о найденном волшебном решении. ... |
|||
:
Нравится:
Не нравится:
|
|||
17.02.2022, 13:57 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Владислав Колосов Ключ шифрования может быть аппаратным, в этом случае он недоступен админу. Зато ему доступен готовый результат расшифровки этим ключом. Чудес не бывает, для входа в дом ключ и замок должны собраться в одно время в одном месте. ... |
|||
:
Нравится:
Не нравится:
|
|||
17.02.2022, 14:40 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Dimitry Sibiryakov, каким образом доступны? Расшифрованные данные находится в оперативной памяти, без хакерских инструментов админ не сможет получить к ним доступ. ... |
|||
:
Нравится:
Не нравится:
|
|||
17.02.2022, 15:53 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Владислав Колосов Dimitry Sibiryakov, каким образом доступны? Расшифрованные данные находится в оперативной памяти, без хакерских инструментов админ не сможет получить к ним доступ. Т.е. пользователи "защищенных данных" - знатные хакеры? Или они как-то иначе получают к ним "доступ"? ... |
|||
:
Нравится:
Не нравится:
|
|||
17.02.2022, 16:37 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
aleks222 Владислав Колосов Dimitry Sibiryakov, каким образом доступны? Расшифрованные данные находится в оперативной памяти, без хакерских инструментов админ не сможет получить к ним доступ. Т.е. пользователи "защищенных данных" - знатные хакеры? Или они как-то иначе получают к ним "доступ"? возможно я чего то не понимаю, объясните тогда. вот вам пример: (даже сейчас не будем рассматривать вариант AlwaysEncrypted, возьмем просто пример что клиент шифрует/расшифровывает данные) в базе есть таблика Код: sql 1. 2. 3. 4.
у клиента ключи хранятся на сматр-карте к примеру. пользовательское ПО некая программа которая обращается к данным вида Код: c# 1. 2. 3. 4. 5. 6. 7. 8. 9. 10. 11. 12. 13. 14. 15. 16. 17. 18. 19. 20. 21. 22.
при запуске приложения, идет запрос к CSP для получения ключа с паролем к примеру, ключ кешируется в оперативной памяти клиентского ПО. методы decrypt_data_and_show, encrypt_data шифруют/дешифруют бинарный массив данных. вопрос КАК некий системный администратор имеющий сетевой доступ к клиентской машине должен получить ключ (при условии что безопасники подошли к своим обязоннастям не халатно и настроили антивирусное ПО, запрещающее/фиксирующее чтение блоков памяти выделенное под клиентское приложение. тоже самое касательно всяких снифферов, программ удаленного доступа и прочее. пользователь сидит за машиной, открыл клиентское ПО, ввел пароль для токена что бы получить ключ, ключ загружен в ПО. админ в это время должен как то получить доступ к ключу, не зная пароля от токена, не подключаясь к сессии рабочего стола пользователя. ... |
|||
:
Нравится:
Не нравится:
|
|||
17.02.2022, 17:59 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
felix_ff при условии что безопасники подошли к своим обязоннастям не халатно и настроили антивирусное ПО Он админ. Всё, что настроили безопасники, он может отнастроить взад. Но достаточно просто выкатить новую версию ПО, которая ему это всё принесёт на блюдечке с золотой каёмочкой. ... |
|||
:
Нравится:
Не нравится:
|
|||
18.02.2022, 14:31 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Dimitry Sibiryakov, если это единственный админ на всем предприятии, который имеет доступ ко всем машинам, серверам, сетям, контроллерам домена и так далее. На реальном производстве, которое должно иметь сколь-нибудь значимые данные, так не бывает. ... |
|||
:
Нравится:
Не нравится:
|
|||
19.02.2022, 01:30 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Владислав Колосов, Вы видимо привыкли работать в крупных предприятиях, но есть и маленькие, где админ имеет доступ ко всему. В большинстве случаев достаточно просто защиты от "излишне любопытного" админа. А при обсуждении защиты данных, наверное, надо вводить классификацию, подобную классификации защиты эл. приборов. ... |
|||
:
Нравится:
Не нравится:
|
|||
19.02.2022, 10:39 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Alexander Us, на маленьких предприятиях, во-первых, прятать нечего, а, во-вторых, админы достаточной квалификации не работают ввиду низких зарплат. Так что риск невелик. ... |
|||
:
Нравится:
Не нравится:
|
|||
19.02.2022, 12:23 |
|
спрятать от системного администратора
|
|||
---|---|---|---|
#18+
Владислав Колосов Alexander Us, на маленьких предприятиях, во-первых, прятать нечего, а, во-вторых, админы достаточной квалификации не работают ввиду низких зарплат. Так что риск невелик. Низкая квалификация, как раз, характерна для больших предприятий. Там человек знает пару кнопок и нажимает их всю жизнь. Он, канешно, великий знаток этих двух кнопок, но не более. Другие кнопки нажимают другие люди. На маленьком предприятии - админ вынужден знать все кнопки. ... |
|||
:
Нравится:
Не нравится:
|
|||
19.02.2022, 14:35 |
|
|
start [/forum/search_topic.php?author=%D0%9A%D0%94&author_mode=last_posts&do_search=1]: |
0ms |
get settings: |
11ms |
get forum list: |
11ms |
get settings: |
9ms |
get forum list: |
15ms |
check forum access: |
4ms |
check topic access: |
4ms |
track hit: |
33ms |
get topic data: |
12ms |
get forum data: |
3ms |
get page messages: |
76ms |
get tp. blocked users: |
2ms |
others: | 9838ms |
total: | 10018ms |
0 / 0 |