Этот баннер — требование Роскомнадзора для исполнения 152 ФЗ.
«На сайте осуществляется обработка файлов cookie, необходимых для работы сайта, а также для анализа использования сайта и улучшения предоставляемых сервисов с использованием метрической программы Яндекс.Метрика. Продолжая использовать сайт, вы даёте согласие с использованием данных технологий».
Политика конфиденциальности
|
|
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
В описании TDE сказано: https://docs.microsoft.com/ru-ru/sql/relational-databases/security/encryption/transparent-data-encryption?view=sql-server-2014]Однако если будет похищен физический носитель (например, диск или ленты резервной копии), злоумышленник может легко восстановить или подключить базу данных и получить доступ к данным. Т.е. согласно болу, если злоумышленник похтщает файлы, диски или бэкап от базы со включённым TDE - то данные защищены. А если будет похищен весь сервер со включённым TDE для базы "XYZ"? Может ли злоумышленник получить доступ у данным базы "XYZ"? Т.е.: 1) помогает ли TDE в случае похищения SQL сервера? 2) помогает ли TDE в случае похищения SQL сервера и контроллера домена? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 11:35 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander UsА если будет похищен весь сервер со включённым TDE для базы "XYZ"? Может ли злоумышленник получить доступ у данным базы "XYZ"? Т.е.: 1) помогает ли TDE в случае похищения SQL сервера? 2) помогает ли TDE в случае похищения SQL сервера и контроллера домена? не помогает в обоих упомянутых случаях не используйте локальные диски, если у вас сервер могут физически увести ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 12:01 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
komradне помогает в обоих упомянутых случаях не используйте локальные диски, если у вас сервер могут физически увести Увы, базы большие, перенос в сеть будет слишком затратным. Правильно ли я понял: если крадут файл то TDE помогает, а если крадут сервер то не помогает? Не поделитесь ли ссылкой или объяснением почему не помогает? И, в случае кражи сервера с базой, защтщённой TDE какова сложность взлома? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 12:12 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander Us, Я так подозреваю, что речь идет о случае если украли сервер включили и смогли войти. Сбросить пароли на win вроде никогда проблемой не было. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 12:17 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander Uskomradне помогает в обоих упомянутых случаях не используйте локальные диски, если у вас сервер могут физически увести Увы, базы большие, перенос в сеть будет слишком затратным. До первого маски-шоу все так думают. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 12:19 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Ennor TiegaelДо первого маски-шоу все так думают. Речь идёт о защите от хищения. Маски-шоу тут не при чём. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 12:22 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander Uskomradне помогает в обоих упомянутых случаях не используйте локальные диски, если у вас сервер могут физически увести Увы, базы большие, перенос в сеть будет слишком затратным. в смысле? в какую сеть? Alexander UsПравильно ли я понял: если крадут файл то TDE помогает, а если крадут сервер то не помогает? Не поделитесь ли ссылкой или объяснением почему не помогает? если у вас ушёл сервер с дисками, то не проблема его включить, получить доступ админа в винду (полагаю, что можно), далее становитесь сисадмином на сиквеле и все данные ваши Alexander UsИ, в случае кражи сервера с базой , защтщённой TDE какова сложность взлома? нулевая, подразумевается что master с сертификатом и ключем тоже ушел комплектом ссылки почитать: https://www.red-gate.com/simple-talk/sql/sql-development/encrypting-sql-server-transparent-data-encryption-tde/ https://blogs.msdn.microsoft.com/sqlsecurity/2016/10/05/feature-spotlight-transparent-data-encryption-tde/ ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 12:23 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
komradне используйте локальные диски, если у вас сервер могут физически увестиИзвините, туплю: а какие диски использовать? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 12:52 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
komrad, спасибо за ссылки и ответы. ЗЫ: Вот, наткнулся на статью где разносят TDE в пух и прах: https://simonmcauliffe.com/technology/tde/ ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 13:14 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander UsИзвините, туплю: а какие диски использовать? Не локальные. NFS, ISCSI, FC. Если канал позволяет и нагрузка небольшая, то даже какое-нибудь облако. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 13:34 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander Uskomradне используйте локальные диски, если у вас сервер могут физически увестиИзвините, туплю: а какие диски использовать? гулите на тему "san storage" ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 13:35 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander UsВот, наткнулся на статью где разносят TDE в пух и прах: https://simonmcauliffe.com/technology/tde/ ну, справедливости ради, стоит заметить, что сжатые бэкапы шифрованных баз поддерживаются с SQL2016 https://blogs.msdn.microsoft.com/sql_server_team/backup-compression-for-tde-enabled-databases-important-fixes-in-sql-2016-sp1-cu4-and-sql-2016-rtm-cu7/ в общем, применять какое-либо решение стоит осознавая все его плюсы и минусы в вашем случае, полагаю, достаточно будет физически разделить сервер и диски с данными ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 13:41 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
komradну, справедливости ради, стоит заметить, что сжатые бэкапы шифрованных баз поддерживаются с SQL2016 Увы, это надо для SQL2008. Вобще вся кутерьма из за введения в DE:"EU-Datenschutzverordnung"; По NL это где то так: "Europese verordening gegevensbescherming". У Вас наверное похожие вопросы на повестке? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 15:02 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Ennor TiegaelДо первого маски-шоу все так думают. Можно подумать что от маски-шоу вам что-то поможет. При грамотном подходе сами все предоставите, если присесть не желаете... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 15:44 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
офф: Чтоб сервер не унесли, его можно заминировать. :) Что-то вроде спец. чемодана с краской для переноса денег. Грят, что во Франции, после введения в строй этих чемоданов, не было ниодной попытки завладеть чемоданом. И это при том что, чемоданы были без спецохраны с автоматами. Мож врут... :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 17:00 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander UsУ Вас наверное похожие вопросы на повестке? не заметил подобной активности вероятно, банки это не особо затронуло по причине изначальной повышенной секьюрности ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 17:33 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander Us 1) помогает ли TDE в случае похищения SQL сервера? 2) помогает ли TDE в случае похищения SQL сервера и контроллера домена?TDE помогает поставить галочку "базы зашифрованы" в чеклисте и показать начальству. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 28.08.2018, 19:39 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
AndrF, Помогает в том смысле, что работа не останавливается после физического изъятия всех on-prem серверов; в случае с облаком это весьма затруднительно сделать. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.08.2018, 07:40 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Ennor Tiegael, Роскомнадзор с вами бы не согласился ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.08.2018, 07:51 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Ну хорошо, давайте подбораться к итогам: тут инструкция по взлому TDE тут инструкция по предотвращению взлома TDE Суть её в том, что достаточно сделать папку C:\Windows\System32\Microsoft\Protect\S-1-5-18 доступной для чтения только сисадимнам. Недостаток в том, что на физ. машине можно будет запускать только sql server, но не другие приложения, использующие штфрование. Буду рад, если наши эксперты сочтут возможным прокоментировать методику предотвращения взлома TDE. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.08.2018, 10:06 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander Us Суть её в том, что достаточно сделать папку C:\Windows\System32\Microsoft\Protect\S-1-5-18 доступной для чтения только сисадимнам. Недостаток в том, что на физ. машине можно будет запускать только sql server, но не другие приложения, использующие штфрование. суть в том, что надо ограничить доступ к этой папке;выдать только тем эккаунтам, которым нужно использовать шифрование с случае выделенного сервера - учетке сиквела, ну и админам ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.08.2018, 11:01 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
komrad, Спасибо. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.08.2018, 12:21 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
komrad, Может я чего-то не понял в статье, но ведь это же не спасает от возможности зайти админом, стать владельцем папки и спокойно ее прочитать. То есть, в случае с маски-шоу приглашенный эксперт сможет ломануть шифрование конфискованного сервера. Или я неправ? Если дальше рассуждать, надо дальше защищать хранилище ключа с помощь какого-нибудь BitLocker. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.08.2018, 17:17 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
0wlkomrad, Может я чего-то не понял в статье, но ведь это же не спасает от возможности зайти админом, стать владельцем папки и спокойно ее прочитать. То есть, в случае с маски-шоу приглашенный эксперт сможет ломануть шифрование конфискованного сервера. Или я неправ? Если дальше рассуждать, надо дальше защищать хранилище ключа с помощь какого-нибудь BitLocker. в случае маски-шоу, надо разносить физические носители с файлами баз и сам сервер в пространстве имея комплект "сервер+диски" можно получить доступ к данным не имея дисков, такого доступа получить, очевидно, нельзя ... не считая способов термального криптоанализа ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.08.2018, 17:22 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
komradне имея дисков, такого доступа получить, очевидно, нельзя ... не считая способов термального криптоанализа Почему обязательно термального? Разве админ готов присесть на несколько лет за участие в организованной преступной группировке - его зарплата оправдывает это? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.08.2018, 17:44 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
[quot komrad]0wlkomrad, не имея дисков, такого доступа получить, очевидно, нельзя ... не считая способов термального криптоанализа Если вывести спутник с сервером на геостационарную орбиту - там даже американский шатл не достанет. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.08.2018, 17:50 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
AndrFРазве админ готов присесть на несколько лет за участие в организованной преступной группировке - его зарплата оправдывает это? админ может не знать где диски всё что он видит - сэновские LUN-ы, презентованные операционке куда там идет оптика, как она идет - не его компетенция ОПГ - это вердикт суда, админ устроился в легальную лавку и не способен оценить степень её "преступности" с улицы ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.08.2018, 18:06 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
[quot Lepsik]komradпропущено... Если вывести спутник с сервером на геостационарную орбиту - там даже американский шатл не достанет. transaction delay будет космическим ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 29.08.2018, 18:07 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Вот ещё вопрос: если TDE включено, то на старых версиях типа SQL2008 не будет работать сжатие бэкапов. Есть ли какие нибудь тулы, котрые могут создавать сжатые бэкапы зашифрованных баз (для старых версий типа SQL2008 ) ? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.09.2018, 17:06 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander UsВот ещё вопрос: если TDE включено, то на старых версиях типа SQL2008 не будет работать сжатие бэкапов. Есть ли какие нибудь тулы, котрые могут создавать сжатые бэкапы зашифрованных баз (для старых версий типа SQL2008 ) ? Например: winzip & Co Redgate SQL backup и прочие подобные ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.09.2018, 17:46 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
komrad, Вы не путаете? Вы полагаете "Redgate SQL backup и прочие подобные" могут создать сжатый бэкап DTE зашифрованной базы? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.09.2018, 17:51 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander Uskomrad, Вы не путаете? Вы полагаете "Redgate SQL backup и прочие подобные" могут создать сжатый бэкап DTE зашифрованной базы? никто же не запрещает жать шифрованные данные просто они плохо поддаются такому воздействию из-за своей природы https://forum.red-gate.com/discussion/12609/can-sql-backup-backup-a-database-that-is-using-tde что такое сжатие? это поиск повторяющихся паттернов и их замена на что-то более малое, на ссылку (устранение избыточности) в шифрованных файлах таких повторяющихся паттернов гораздо меньше, чем в обычных отсюда и сжатие невелико ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.09.2018, 18:01 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
komradникто же не запрещает жать шифрованные данные просто они плохо поддаются такому воздействию из-за своей природы... отсюда и сжатие невелико komrad, ну это же и так понятно. Меня интересует "эффективное" сжатие. Может есть тулы, которые могут TDE базу с SQL2008 бэкатить так, как это может SQL2014: с настоящим сжатием? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.09.2018, 18:07 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander Usну это же и так понятно. Меня интересует "эффективное" сжатие. Может есть тулы, которые могут TDE базу с SQL2008 бэкатить так, как это может SQL2014: с настоящим сжатием?Если "понятно", то почему вы спрашиваете, "есть ли тулы"??? Это теоретически невозможно, не бывает математических алгоритмов, которые сжимают случайную последовательность. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.09.2018, 18:14 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander Uskomradникто же не запрещает жать шифрованные данные просто они плохо поддаются такому воздействию из-за своей природы... отсюда и сжатие невелико komrad, ну это же и так понятно. Меня интересует "эффективное" сжатие. Может есть тулы, которые могут TDE базу с SQL2008 бэкатить так, как это может SQL2014: с настоящим сжатием? только sql2016+ умеет делать сжатые бекапы шифрованных баз альтернативные сторонние тулзы для ранних версий мне неизвестны ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.09.2018, 18:20 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
alexeyvg...Это теоретически невозможно... Никто не ожтдает, что тул перепрыгнет законы вселенной. Но нативный SQL Backup начиная с 2014 такой бэкап делает. Наверное на лету расшифровывает, сжимает, шифрует. Может есть тул, который на 2008 делает тоже самое. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.09.2018, 18:21 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
TaPaKAlexander Us, Я так подозреваю, что речь идет о случае если украли сервер включили и смогли войти. Сбросить пароли на win вроде никогда проблемой не было. тогда надо gps плату с реле, что подает 220 на питание материнки. Сервер увезли - и ага. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.09.2018, 18:21 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
komradтолько sql2016+ умеет делать сжатые бекапы шифрованных баз альтернативные сторонние тулзы для ранних версий мне неизвестны Спасибо, негативный ответ - тоже ответ. Похоже, Вы сэкономили мне тестирование тулов. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.09.2018, 18:24 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander UsНо нативный SQL Backup начиная с 2014 такой бэкап делает. https://blogs.msdn.microsoft.com/sqlcat/2016/06/20/sqlsweet16-episode-1-backup-compression-for-tde-enabled-databases/ ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.09.2018, 18:25 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
komrad, спасибо за ссылку. Такое поведение (уменьшение времени бэкапа) для SQL2006 ожидаемо. У меня обычные бэкапы идут быстрее если включено сжатие (без TDE естественно). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.09.2018, 18:34 |
|
||
|
TDE: от чего таблетка?
|
|||
|---|---|---|---|
|
#18+
Alexander Usalexeyvg...Это теоретически невозможно... Никто не ожтдает, что тул перепрыгнет законы вселенной. Но нативный SQL Backup начиная с 2014 такой бэкап делает. Наверное на лету расшифровывает, сжимает, шифрует. Может есть тул, который на 2008 делает тоже самое.А, если расшифровывать, то да, можно... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 04.09.2018, 19:06 |
|
||
|
|

start [/forum/topic.php?all=1&fid=46&tid=1689169]: |
0ms |
get settings: |
5ms |
get forum list: |
9ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
128ms |
get topic data: |
6ms |
get forum data: |
2ms |
get page messages: |
39ms |
get tp. blocked users: |
1ms |
| others: | 241ms |
| total: | 435ms |

| 0 / 0 |
