powered by simpleCommunicator - 2.0.60     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Microsoft SQL Server [игнор отключен] [закрыт для гостей] / TDE: от чего таблетка?
41 сообщений из 41, показаны все 2 страниц
TDE: от чего таблетка?
    #39694179
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В описании TDE сказано:
https://docs.microsoft.com/ru-ru/sql/relational-databases/security/encryption/transparent-data-encryption?view=sql-server-2014]Однако если будет похищен физический носитель (например, диск или ленты резервной копии), злоумышленник может легко восстановить или подключить базу данных и получить доступ к данным.

Т.е. согласно болу, если злоумышленник похтщает файлы, диски или бэкап от базы со включённым TDE - то данные защищены.

А если будет похищен весь сервер со включённым TDE для базы "XYZ"?
Может ли злоумышленник получить доступ у данным базы "XYZ"?

Т.е.:
1) помогает ли TDE в случае похищения SQL сервера?
2) помогает ли TDE в случае похищения SQL сервера и контроллера домена?
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694214
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander UsА если будет похищен весь сервер со включённым TDE для базы "XYZ"?
Может ли злоумышленник получить доступ у данным базы "XYZ"?

Т.е.:
1) помогает ли TDE в случае похищения SQL сервера?
2) помогает ли TDE в случае похищения SQL сервера и контроллера домена?

не помогает в обоих упомянутых случаях

не используйте локальные диски, если у вас сервер могут физически увести
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694222
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komradне помогает в обоих упомянутых случаях
не используйте локальные диски, если у вас сервер могут физически увести
Увы, базы большие, перенос в сеть будет слишком затратным.

Правильно ли я понял: если крадут файл то TDE помогает, а если крадут сервер то не помогает?
Не поделитесь ли ссылкой или объяснением почему не помогает?

И, в случае кражи сервера с базой, защтщённой TDE какова сложность взлома?
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694227
TaPaK
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Us,

Я так подозреваю, что речь идет о случае если украли сервер включили и смогли войти. Сбросить пароли на win вроде никогда проблемой не было.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694229
Фотография Ennor Tiegael
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Uskomradне помогает в обоих упомянутых случаях
не используйте локальные диски, если у вас сервер могут физически увести
Увы, базы большие, перенос в сеть будет слишком затратным. До первого маски-шоу все так думают.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694230
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ennor TiegaelДо первого маски-шоу все так думают.
Речь идёт о защите от хищения.
Маски-шоу тут не при чём.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694233
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Uskomradне помогает в обоих упомянутых случаях
не используйте локальные диски, если у вас сервер могут физически увести
Увы, базы большие, перенос в сеть будет слишком затратным.

в смысле? в какую сеть?

Alexander UsПравильно ли я понял: если крадут файл то TDE помогает, а если крадут сервер то не помогает?
Не поделитесь ли ссылкой или объяснением почему не помогает?

если у вас ушёл сервер с дисками, то не проблема его включить, получить доступ админа в винду (полагаю, что можно), далее становитесь сисадмином на сиквеле и все данные ваши

Alexander UsИ, в случае кражи сервера с базой , защтщённой TDE какова сложность взлома?
нулевая, подразумевается что master с сертификатом и ключем тоже ушел комплектом


ссылки почитать:
https://www.red-gate.com/simple-talk/sql/sql-development/encrypting-sql-server-transparent-data-encryption-tde/
https://blogs.msdn.microsoft.com/sqlsecurity/2016/10/05/feature-spotlight-transparent-data-encryption-tde/
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694259
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komradне используйте локальные диски, если у вас сервер могут физически увестиИзвините, туплю: а какие диски использовать?
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694278
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komrad,

спасибо за ссылки и ответы.

ЗЫ:

Вот, наткнулся на статью где разносят TDE в пух и прах:
https://simonmcauliffe.com/technology/tde/
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694292
Alibek B
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander UsИзвините, туплю: а какие диски использовать?
Не локальные.
NFS, ISCSI, FC.
Если канал позволяет и нагрузка небольшая, то даже какое-нибудь облако.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694294
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Uskomradне используйте локальные диски, если у вас сервер могут физически увестиИзвините, туплю: а какие диски использовать?
гулите на тему "san storage"
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694298
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander UsВот, наткнулся на статью где разносят TDE в пух и прах:
https://simonmcauliffe.com/technology/tde/

ну, справедливости ради, стоит заметить, что сжатые бэкапы шифрованных баз поддерживаются с SQL2016
https://blogs.msdn.microsoft.com/sql_server_team/backup-compression-for-tde-enabled-databases-important-fixes-in-sql-2016-sp1-cu4-and-sql-2016-rtm-cu7/

в общем, применять какое-либо решение стоит осознавая все его плюсы и минусы

в вашем случае, полагаю, достаточно будет физически разделить сервер и диски с данными
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694364
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komradну, справедливости ради, стоит заметить, что сжатые бэкапы шифрованных баз поддерживаются с SQL2016
Увы, это надо для SQL2008.

Вобще вся кутерьма из за введения в DE:"EU-Datenschutzverordnung";
По NL это где то так: "Europese verordening gegevensbescherming".

У Вас наверное похожие вопросы на повестке?
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694418
AndrF
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ennor TiegaelДо первого маски-шоу все так думают.

Можно подумать что от маски-шоу вам что-то поможет. При грамотном подходе сами все предоставите, если присесть не желаете...
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694489
L_argo
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
офф: Чтоб сервер не унесли, его можно заминировать. :)

Что-то вроде спец. чемодана с краской для переноса денег.

Грят, что во Франции, после введения в строй этих чемоданов, не было ниодной попытки завладеть чемоданом. И это при том что, чемоданы были без спецохраны с автоматами. Мож врут... :)
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694512
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander UsУ Вас наверное похожие вопросы на повестке?
не заметил подобной активности
вероятно, банки это не особо затронуло по причине изначальной повышенной секьюрности
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694573
Фотография Mind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Us 1) помогает ли TDE в случае похищения SQL сервера?
2) помогает ли TDE в случае похищения SQL сервера и контроллера домена?TDE помогает поставить галочку "базы зашифрованы" в чеклисте и показать начальству.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694651
Фотография Ennor Tiegael
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
AndrF,

Помогает в том смысле, что работа не останавливается после физического изъятия всех on-prem серверов; в случае с облаком это весьма затруднительно сделать.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694655
Фотография Критик
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ennor Tiegael,

Роскомнадзор с вами бы не согласился
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694720
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ну хорошо,

давайте подбораться к итогам:

тут инструкция по взлому TDE

тут инструкция по предотвращению взлома TDE

Суть её в том, что достаточно сделать папку C:\Windows\System32\Microsoft\Protect\S-1-5-18 доступной для чтения только сисадимнам.
Недостаток в том, что на физ. машине можно будет запускать только sql server, но не другие приложения, использующие штфрование.

Буду рад, если наши эксперты сочтут возможным прокоментировать методику предотвращения взлома TDE.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694763
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Us
Суть её в том, что достаточно сделать папку C:\Windows\System32\Microsoft\Protect\S-1-5-18 доступной для чтения только сисадимнам.
Недостаток в том, что на физ. машине можно будет запускать только sql server, но не другие приложения, использующие штфрование.


суть в том, что надо ограничить доступ к этой папке;выдать только тем эккаунтам, которым нужно использовать шифрование
с случае выделенного сервера - учетке сиквела, ну и админам
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694866
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komrad,

Спасибо.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39695128
0wl
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
0wl
Гость
komrad,

Может я чего-то не понял в статье, но ведь это же не спасает от возможности зайти админом, стать владельцем папки и спокойно ее прочитать. То есть, в случае с маски-шоу приглашенный эксперт сможет ломануть шифрование конфискованного сервера. Или я неправ?

Если дальше рассуждать, надо дальше защищать хранилище ключа с помощь какого-нибудь BitLocker.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39695134
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
0wlkomrad,

Может я чего-то не понял в статье, но ведь это же не спасает от возможности зайти админом, стать владельцем папки и спокойно ее прочитать. То есть, в случае с маски-шоу приглашенный эксперт сможет ломануть шифрование конфискованного сервера. Или я неправ?

Если дальше рассуждать, надо дальше защищать хранилище ключа с помощь какого-нибудь BitLocker.
в случае маски-шоу, надо разносить физические носители с файлами баз и сам сервер в пространстве
имея комплект "сервер+диски" можно получить доступ к данным

не имея дисков, такого доступа получить, очевидно, нельзя ... не считая способов термального криптоанализа
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39695153
AndrF
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komradне имея дисков, такого доступа получить, очевидно, нельзя ... не считая способов термального криптоанализа

Почему обязательно термального?

Разве админ готов присесть на несколько лет за участие в организованной преступной группировке - его зарплата оправдывает это?
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39695156
Lepsik
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
[quot komrad]0wlkomrad,

не имея дисков, такого доступа получить, очевидно, нельзя ... не считая способов термального криптоанализа

Если вывести спутник с сервером на геостационарную орбиту - там даже американский шатл не достанет.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39695168
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
AndrFРазве админ готов присесть на несколько лет за участие в организованной преступной группировке - его зарплата оправдывает это?

админ может не знать где диски
всё что он видит - сэновские LUN-ы, презентованные операционке
куда там идет оптика, как она идет - не его компетенция

ОПГ - это вердикт суда, админ устроился в легальную лавку и не способен оценить степень её "преступности" с улицы
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39695170
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
[quot Lepsik]komradпропущено...


Если вывести спутник с сервером на геостационарную орбиту - там даже американский шатл не достанет.

transaction delay будет космическим
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39697956
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Вот ещё вопрос:

если TDE включено, то на старых версиях типа SQL2008 не будет работать сжатие бэкапов.

Есть ли какие нибудь тулы, котрые могут создавать сжатые бэкапы зашифрованных баз (для старых версий типа SQL2008 ) ?
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39697986
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander UsВот ещё вопрос:

если TDE включено, то на старых версиях типа SQL2008 не будет работать сжатие бэкапов.

Есть ли какие нибудь тулы, котрые могут создавать сжатые бэкапы зашифрованных баз (для старых версий типа SQL2008 ) ?

Например:
winzip & Co
Redgate SQL backup и прочие подобные
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39697990
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komrad,

Вы не путаете?
Вы полагаете "Redgate SQL backup и прочие подобные" могут создать сжатый бэкап DTE зашифрованной базы?
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39698000
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Uskomrad,

Вы не путаете?
Вы полагаете "Redgate SQL backup и прочие подобные" могут создать сжатый бэкап DTE зашифрованной базы?
никто же не запрещает жать шифрованные данные
просто они плохо поддаются такому воздействию из-за своей природы

https://forum.red-gate.com/discussion/12609/can-sql-backup-backup-a-database-that-is-using-tde

что такое сжатие?
это поиск повторяющихся паттернов и их замена на что-то более малое, на ссылку (устранение избыточности)
в шифрованных файлах таких повторяющихся паттернов гораздо меньше, чем в обычных
отсюда и сжатие невелико
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39698003
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komradникто же не запрещает жать шифрованные данные
просто они плохо поддаются такому воздействию из-за своей природы...
отсюда и сжатие невелико

komrad,
ну это же и так понятно.
Меня интересует "эффективное" сжатие.

Может есть тулы, которые могут TDE базу с SQL2008 бэкатить так, как это может SQL2014: с настоящим сжатием?
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39698005
Фотография alexeyvg
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Usну это же и так понятно.
Меня интересует "эффективное" сжатие.

Может есть тулы, которые могут TDE базу с SQL2008 бэкатить так, как это может SQL2014: с настоящим сжатием?Если "понятно", то почему вы спрашиваете, "есть ли тулы"???

Это теоретически невозможно, не бывает математических алгоритмов, которые сжимают случайную последовательность.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39698013
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Uskomradникто же не запрещает жать шифрованные данные
просто они плохо поддаются такому воздействию из-за своей природы...
отсюда и сжатие невелико

komrad,
ну это же и так понятно.
Меня интересует "эффективное" сжатие.

Может есть тулы, которые могут TDE базу с SQL2008 бэкатить так, как это может SQL2014: с настоящим сжатием?

только sql2016+ умеет делать сжатые бекапы шифрованных баз

альтернативные сторонние тулзы для ранних версий мне неизвестны
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39698015
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
alexeyvg...Это теоретически невозможно...
Никто не ожтдает, что тул перепрыгнет законы вселенной.
Но нативный SQL Backup начиная с 2014 такой бэкап делает.
Наверное на лету расшифровывает, сжимает, шифрует.

Может есть тул, который на 2008 делает тоже самое.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39698017
Lepsik
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
TaPaKAlexander Us,

Я так подозреваю, что речь идет о случае если украли сервер включили и смогли войти. Сбросить пароли на win вроде никогда проблемой не было.

тогда надо gps плату с реле, что подает 220 на питание материнки.

Сервер увезли - и ага.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39698021
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komradтолько sql2016+ умеет делать сжатые бекапы шифрованных баз
альтернативные сторонние тулзы для ранних версий мне неизвестны

Спасибо, негативный ответ - тоже ответ.
Похоже, Вы сэкономили мне тестирование тулов.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39698022
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander UsНо нативный SQL Backup начиная с 2014 такой бэкап делает.

https://blogs.msdn.microsoft.com/sqlcat/2016/06/20/sqlsweet16-episode-1-backup-compression-for-tde-enabled-databases/
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39698028
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komrad,

спасибо за ссылку.

Такое поведение (уменьшение времени бэкапа) для SQL2006 ожидаемо.
У меня обычные бэкапы идут быстрее если включено сжатие (без TDE естественно).
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39698047
Фотография alexeyvg
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Usalexeyvg...Это теоретически невозможно...
Никто не ожтдает, что тул перепрыгнет законы вселенной.
Но нативный SQL Backup начиная с 2014 такой бэкап делает.
Наверное на лету расшифровывает, сжимает, шифрует.

Может есть тул, который на 2008 делает тоже самое.А, если расшифровывать, то да, можно...
...
Рейтинг: 0 / 0
41 сообщений из 41, показаны все 2 страниц
Форумы / Microsoft SQL Server [игнор отключен] [закрыт для гостей] / TDE: от чего таблетка?
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]