|
|
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
Чем грозит требование заказчика по Криптографировании ВСЕХ текстовых данных в БД? ============================ ОНО думает, что есть волшебная галка (как в OS) - хранить текстовые поля в зашифрованном виде (боится украдут). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 14:47 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
можете ко всем данным применять XOR 1, а потом расшифровывать тоже с помощью XOR 1. Формально - это криптография. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 14:54 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
Есть 2 другие волшебные галочки... Первая - шифровать протокол Вторая - отобрать права на доступ к серверу "у всех". Для шифрования данных внутри базы нужно, чтобы ее аналитик и проектировщик разбирались хоть как-то в вопросах криптографии. А если говорить "в общем", то зашифровать реально только ту информацию, которая должна быть доступна одному-двум СТРОГО определенным людям. Причем ОСТАЛЬНЫМ (включая программиста, директора и сисадмина) она не будет доступна НИКОГДА и НИКАК. Только в виде зашифрованного потока. Все остальное - деццкий сад. Кстати, спросите заказчика "для начала", что он подразумевает под "зашифровано"? :) Кто конкретно должен видеть и в каких случаях, а кто - нет. И решайте уже эту задачу, а не абстрактное желание "Зашифровать все нифик". ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 14:55 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
[quot Q]Чем грозит требование заказчика по Криптографировании ВСЕХ текстовых данных в БД? [quot] уменьшением производительности ))) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 14:58 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
Поделюсь собственным опытом: Есть предприятие моей конторой обслуживаемое: нихера не налажено производство - денег дохера а управлять ими для них тяжеловатая задача. Так вот они думаю что у них вся проблема в безопасности информации на компах. Дают задание - проставить пароли , явки и прочие защиты. Хозяин барин - любой каприз за Ваши деньги - Для моей конторы это был напряг временный - поставить защиту - для них теперь напряг постоянный - то там ее сними то тут ее поставь - люди сами не могут определится чего они хотят. - а я с этого стригу помаленьку Мой Совет : заломите цену т.е. реальная (на Ваш взгляд цена) * коэффициент 1,5-2. Если заказчик согласился - действуйте. Иначе проще провести беседу типа - все равно инфу унесут и декриптуют и типа надежность восстановления уменьшается в разы. ______________ Проблема маленькая - перезагрузись. Проблема большая - переустанови. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 14:58 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
QЧем грозит требование заказчика по Криптографировании ВСЕХ текстовых данных в БД? ============================ ОНО думает, что есть волшебная галка (как в OS) - хранить текстовые поля в зашифрованном виде (боится украдут). Если подходить к решению задачи через ГОСТ-шифрование, то есть вероятность, что Ваша фирма по законам РФ юридически не имеет права выполнять такие работы и конечно сам процесс криптозащиты является не простым. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 15:00 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
Ничем не грозит.Берете любую субд,которая это поддерживает и шифруете прозрачно для себя.Оракле 10-ке вроде бы появилась возможность устанавливать признак зашифрованности для соответствующего поля таблицы. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 15:22 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
Зашифруйте файловую систему под базой. Надежно, просто, прозрачно. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 15:33 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
ShtockНичем не грозит.Берете любую субд,которая это поддерживает и шифруете прозрачно для себя.Оракле 10-ке вроде бы появилась возможность устанавливать признак зашифрованности для соответствующего поля таблицы.И как Оракл узнает, кому расшифровывать, а кому - нет? ;) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 15:38 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
Алексей КлючниковЗашифруйте файловую систему под базой. Надежно, просто, прозрачно.Ну да. Задача решена, вроде. "Все зашифровано". Но когда простой бухгалтер смотрит проводки, он почему-то видит, сколько получает его сосед в абсолютно незашифрованном виде, хотя диреХтору этого совсем не хотелось бы. :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 15:39 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
DeColo®esНу да. Задача решена, вроде. "Все зашифровано". Но когда простой бухгалтер смотрит проводки, он почему-то видит, сколько получает его сосед в абсолютно незашифрованном виде, хотя диреХтору этого совсем не хотелось бы. :) ну так тогда это совершенно другая задача не криптования а ограничения доступа и решать её надо соотв. другими инструментами... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 15:41 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
а просто узнает.его средства шифрования зарегистрированы в фапси.вот они без паяльника и расшифруют. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 15:42 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
Petr Chulkov DeColo®esНу да. Задача решена, вроде. "Все зашифровано". Но когда простой бухгалтер смотрит проводки, он почему-то видит, сколько получает его сосед в абсолютно незашифрованном виде, хотя диреХтору этого совсем не хотелось бы. :) ну так тогда это совершенно другая задача не криптования а ограничения доступа и решать её надо соотв. другими инструментами...ВО! Об этом и речь! Сначала надо понять, что подразумевается под словом "зашифровать". Ибо зашифровать можно: 1) Носители, на которых лежат данные СУБД. Плюс - никаких трудозатрат по модификации софта, минус - либо пароль зашит в процесс загрузки, либо его нужно "вводить" каждый раз при запуске системы. 2) Сами файлы СУБД. (например, использовать EFS) Плюс - система загружается "сама", минус - загрузившись под профилем, под которым запущена СУБД, получаем полный доступ к данным 3) (Гипотетически) СУБД сама шифрует данные перед сбросом на диск Плюсы/минусы теже, что в методах 1,2. Лично я о существовании таких СУБД не слышал. 4) Шифруются отдельные "ячейки" в БД. Плюс - мы сами определяем, что зашифровано, что нет. Минусы - зашифровать можно только те данные, которые не анализируются самой СУБД. То есть поля, которые участвуют в агрегатных функциях, в условиях WHERE и т.д. либо не могут быть зашифрованы, либо пароль для расшифровки должен быть доступен самой СУБД, а это уже не шифрование, а непонятно что. Еще минус в кроется в "плюсе" - в том, что нам самим придется определять стратегию шифровки/расшифровки для каждого конкретного столбца и записи. И менять для этого софт, обеспечивать хранение ключей и т.д. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 15:59 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
в тексте ТЗ есть требование: - криптографирование тестовых данных в БД и всё. Чтобы повлиять на это требование надо хотя-бы инфу про БД которые поддерживают шифрование текстовых полей прозрачно для программистов (SELECT по ним работает). ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 16:33 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
DeColo®es под какой пункт попадает : - ASA - MS SQL Server - Oracl ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 16:36 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
выше ошибка, читать как: - криптографирование теКстовых данных в БД ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 16:37 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
Q DeColo®es под какой пункт попадает : - ASA - MS SQL Server - OraclА вам по-барабану, на чем писать? :) Я уже писал, что для реализации этого, нужно, чтобы Вы (исполнитель) РАЗБИРАЛИСЬ в этом вопросе. А судя по Вашему вопросу, вы и мой пост невнимательно прочитали, мне кажется, там достаточно прозрачно написано, какой способ к какой подсистеме компьютера относится. Потом, опять же, что считать шифрованием - ведь действительно, XOR 1 - тоже симметричное шифрование с закрытым ключем. Больше того, данные в БД и так зашифрованы - для того, чтобы "прочитать текст", нужно иметь программу (алгоритм шифрования), которая умеет данные из файла СУБД превратить в поток осмысленных данных и таблицу символов, в которой определено, какая буква алфавита какому коду соответствует. :) А "шифрование текстовых данных" можно реализовать миллионом способов, у каждого будет миллион же недостатков. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 16:59 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
А вам по-барабану, на чем писать? :) пишу не я, и потом, чтобы проектировать нужны критерии выбора. Что первично - галстук под костюм или костюм под гаслстук - вопрос религиозный Я уже писал, что для реализации этого, нужно, чтобы Вы (исполнитель) РАЗБИРАЛИСЬ в этом вопросе. А судя по Вашему вопросу, вы и мой пост невнимательно прочитали, мне кажется, там достаточно прозрачно написано, какой способ к какой подсистеме компьютера относится. например, насколько знаю, ASA криптует БД-ФАЙЛЫ целиком, т.е. при открытии БД требуется крипто-ключ. Надо конкретику, поэтому и прошу совета у тех кто знает. Потом, опять же, что считать шифрованием - ведь действительно, XOR 1 - тоже симметричное шифрование с закрытым ключем. Больше того, данные в БД и так зашифрованы - для того, чтобы "прочитать текст", нужно иметь программу (алгоритм шифрования), которая умеет данные из файла СУБД превратить в поток осмысленных данных и таблицу символов, в которой определено, какая буква алфавита какому коду соответствует. :) А "шифрование текстовых данных" можно реализовать миллионом способов, у каждого будет миллион же недостатков. думаю вы понимаете, что имеется ввиду поддержка криптозащиты на уровне БД а не самописками XOR ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 17:25 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
Ну насчёт самописного ХОРа - сгенерированный с помощью аппаратного генератора случайных чисел файл размером 100 Гб, находищийся у клиента и у сервера позовляет до 100 гб информации шифровать ксором, причем по шифртексту невозможно взломать исходный текст, а также нельзя подобрать ключ, в том числе и простым перебором. Так что не самописный хор, а шифр Вернама дадут хорошу защиту. А если по существу, то нужно определить криптографический протокол, то есть кто где что делает, шифрует ли, подписывает ли сообщения, как и где создаются ключи. Каким образом ключи передаются к клиенту, доступ персонала к ключам. Где хранятся ключи, у кого какая ответственность. Ответы на эти вопросы и позволят узнать, чем грозит требования заказчика по Криптографии. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 17:34 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
Qдумаю вы понимаете, что имеется ввиду поддержка криптозащиты на уровне БД а не самописками XORА если XOR-ить на сервере в ХР? ;) Вопрос поставлен все-таки неправильно. Сначала нужно выяснить - ЧТО ШИФРУЕМ, КТО ШИФРУЕТ и КТО ЧИТАЕТ. Например: Данные пациента в его истории болезни должны быть "защищены". Как защищены? Допустим, зашифрованы. Это здорово! Ставим врачам всякие крипто-про (или реализуем поддержку шифрования тем же MSSQL) и - вперед. Но вот какое горе - врач в отпуске, на канарах, на яхте, без мобильника, а нам нужно срочно узнать его заключение о возможности применения конкретного препарата (пациент в операционной, у него осложнение, нужно наркоз срочно делать, а само "толо" говорить не может - кома у него). И что делать? Можно шифровать ключами всех врачей сразу - но смысл? Да и может появиться новый врач.... Вывод: Данные истории болезни не только не могут быть зашифрованы, но должны быть ЛЕГКО доступны ЛЮБОМУ специалисту, который потенциально МОЖЕТ быть привлеченным к лечению этого пациента. И так далее. По КАЖДОМУ полю нужно решать КОНКРЕТНО, кто будет туда вносить данные, как эти данные могут быть зашифрованы и в каких случаях, кому они должны быть доступны. ЗЫ Администратор БД тоже человек, нужно определиться, к какой инфо у него есть доступ, а к какой - нет. :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 17:49 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
как быть с этим? http://www.sql.ru/forum/actualthread.aspx?tid=302442&pg=-1&hl=%f8%e8%f4%f0%ee%e2%e0%ed%e8%e5#2772639 т.е. если украсть файлы бэкапа MS SQL Server, то "студент" может его "поднять" на своём сервере. И как быть с ASA которая криптует свои БД? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 17:56 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
Параноидальная защиты информации: Клиент покупает криптомодуль, со всемивытекающими организационными моментами. Производителей можно найти в интете по абривиатуре HSM. Пишется аппликейшин сервер, который работает с базой и криптомодулем. Криптомодуль принимает данные зашифрованные под одним ключом и возвращает под другим. Для бызы существует свой ключ под которым закриптовано все, даже индексы строятся по криптограммам. Клиент отправляет запрос криптованный своим ключом в серверу тот переправляет его на криптомодуль, криптомодуль перекриптовывает необходимые данные под ключ базы. База ищет криптованные поля отправляет на криптомодуль Он перекриптовывает данные под ключ пользователя. Ответ отправляется пользователю. Ключи в криптомодуль попадают из компонент хранящихся на нескольких чиповых картах, хранящихся в сейфах разный людей. Для сборки ключей необходимо их одновременное присутствие. Ключи для пользователей могут генерироваться сеансово. От встроенных процедур в базе и обработки логики на аппсервере придется отказаться. Может смело просить $1 000 000 за такую разработку, думаю она будет иметь успех у спецслужби и повернутых на защите информации руководителей. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 18:24 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
1700 рублей один девайс такой.USB. на нем все ключи, и в нем же все криптографические преобразования. совсем другое дело - наладить систему,чобы с этим всё работало. тут деньги нужны гораздо большие ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 18:33 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
P интересно, как там выполняется оператор SELECT LIKE :) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 18:42 |
|
||
|
Чем грозит требование заказчика по Криптографировании?
|
|||
|---|---|---|---|
|
#18+
ZeusTheTrueGod1700 рублей один девайс такой.USB. на нем все ключи, и в нем же все криптографические преобразования. совсем другое дело - наладить систему,чобы с этим всё работало. тут деньги нужны гораздо большие Если мы о промышленных масштабах говорим и о многопользовательском приложении Скорости работы USB устройства может нехватить. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 30.11.2006, 18:43 |
|
||
|
|

start [/forum/topic.php?fid=32&msg=34167600&tid=1544854]: |
0ms |
get settings: |
6ms |
get forum list: |
15ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
180ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
59ms |
get tp. blocked users: |
1ms |
| others: | 243ms |
| total: | 521ms |

| 0 / 0 |
