powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Проектирование БД [игнор отключен] [закрыт для гостей] / Чем грозит требование заказчика по Криптографировании?
25 сообщений из 46, страница 1 из 2
Чем грозит требование заказчика по Криптографировании?
    #34167531
Q
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Q
Гость
Чем грозит требование заказчика по Криптографировании ВСЕХ текстовых данных в БД?
============================
ОНО думает, что есть волшебная галка (как в OS) - хранить текстовые поля в зашифрованном виде (боится украдут).
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34167574
ZeusTheTrueGod
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
можете ко всем данным применять XOR 1, а потом расшифровывать тоже с помощью XOR 1. Формально - это криптография.
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34167583
Фотография DeColo®es
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Есть 2 другие волшебные галочки...
Первая - шифровать протокол
Вторая - отобрать права на доступ к серверу "у всех".

Для шифрования данных внутри базы нужно, чтобы ее аналитик и проектировщик разбирались хоть как-то в вопросах криптографии. А если говорить "в общем", то зашифровать реально только ту информацию, которая должна быть доступна одному-двум СТРОГО определенным людям.
Причем ОСТАЛЬНЫМ (включая программиста, директора и сисадмина) она не будет доступна НИКОГДА и НИКАК. Только в виде зашифрованного потока.
Все остальное - деццкий сад.

Кстати, спросите заказчика "для начала", что он подразумевает под "зашифровано"? :)
Кто конкретно должен видеть и в каких случаях, а кто - нет. И решайте уже эту задачу, а не абстрактное желание "Зашифровать все нифик".
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34167600
Petr Chulkov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
[quot Q]Чем грозит требование заказчика по Криптографировании ВСЕХ текстовых данных в БД?
[quot]
уменьшением производительности )))
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34167602
Lamazoid
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Поделюсь собственным опытом: Есть предприятие моей конторой обслуживаемое: нихера не налажено производство - денег дохера а управлять ими для них тяжеловатая задача. Так вот они думаю что у них вся проблема в безопасности информации на компах. Дают задание - проставить пароли , явки и прочие защиты. Хозяин барин - любой каприз за Ваши деньги - Для моей конторы это был напряг временный - поставить защиту - для них теперь напряг постоянный - то там ее сними то тут ее поставь - люди сами не могут определится чего они хотят. - а я с этого стригу помаленьку
Мой Совет : заломите цену т.е. реальная (на Ваш взгляд цена) * коэффициент 1,5-2. Если заказчик согласился - действуйте. Иначе проще провести беседу типа - все равно инфу унесут и декриптуют и типа надежность восстановления уменьшается в разы.
______________
Проблема маленькая - перезагрузись. Проблема большая - переустанови.
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34167610
PaulWist
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
QЧем грозит требование заказчика по Криптографировании ВСЕХ текстовых данных в БД?
============================
ОНО думает, что есть волшебная галка (как в OS) - хранить текстовые поля в зашифрованном виде (боится украдут).

Если подходить к решению задачи через ГОСТ-шифрование, то есть вероятность, что Ваша фирма по законам РФ юридически не имеет права выполнять такие работы и конечно сам процесс криптозащиты является не простым.
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34167723
Фотография Shtock
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ничем не грозит.Берете любую субд,которая это поддерживает и шифруете прозрачно для себя.Оракле 10-ке вроде бы появилась возможность устанавливать признак зашифрованности для соответствующего поля таблицы.
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34167775
Алексей Ключников
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Зашифруйте файловую систему под базой.
Надежно, просто, прозрачно.
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34167795
Фотография DeColo®es
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ShtockНичем не грозит.Берете любую субд,которая это поддерживает и шифруете прозрачно для себя.Оракле 10-ке вроде бы появилась возможность устанавливать признак зашифрованности для соответствующего поля таблицы.И как Оракл узнает, кому расшифровывать, а кому - нет? ;)
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34167805
Фотография DeColo®es
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Алексей КлючниковЗашифруйте файловую систему под базой.
Надежно, просто, прозрачно.Ну да. Задача решена, вроде. "Все зашифровано".
Но когда простой бухгалтер смотрит проводки, он почему-то видит, сколько получает его сосед в абсолютно незашифрованном виде, хотя диреХтору этого совсем не хотелось бы. :)
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34167810
Petr Chulkov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
DeColo®esНу да. Задача решена, вроде. "Все зашифровано".
Но когда простой бухгалтер смотрит проводки, он почему-то видит, сколько получает его сосед в абсолютно незашифрованном виде, хотя диреХтору этого совсем не хотелось бы. :)
ну так тогда это совершенно другая задача
не криптования а ограничения доступа
и решать её надо соотв. другими инструментами...
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34167812
Фотография Shtock
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
а просто узнает.его средства шифрования зарегистрированы в фапси.вот они без паяльника и расшифруют.
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34167884
Фотография DeColo®es
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Petr Chulkov DeColo®esНу да. Задача решена, вроде. "Все зашифровано".
Но когда простой бухгалтер смотрит проводки, он почему-то видит, сколько получает его сосед в абсолютно незашифрованном виде, хотя диреХтору этого совсем не хотелось бы. :)
ну так тогда это совершенно другая задача
не криптования а ограничения доступа
и решать её надо соотв. другими инструментами...ВО! Об этом и речь!
Сначала надо понять, что подразумевается под словом "зашифровать".
Ибо зашифровать можно:
1) Носители, на которых лежат данные СУБД.
Плюс - никаких трудозатрат по модификации софта, минус - либо пароль зашит в процесс загрузки, либо его нужно "вводить" каждый раз при запуске системы.

2) Сами файлы СУБД. (например, использовать EFS)
Плюс - система загружается "сама", минус - загрузившись под профилем, под которым запущена СУБД, получаем полный доступ к данным

3) (Гипотетически) СУБД сама шифрует данные перед сбросом на диск
Плюсы/минусы теже, что в методах 1,2.
Лично я о существовании таких СУБД не слышал.

4) Шифруются отдельные "ячейки" в БД.
Плюс - мы сами определяем, что зашифровано, что нет.
Минусы - зашифровать можно только те данные, которые не анализируются самой СУБД.
То есть поля, которые участвуют в агрегатных функциях, в условиях WHERE и т.д. либо не могут быть зашифрованы, либо пароль для расшифровки должен быть доступен самой СУБД, а это уже не шифрование, а непонятно что.
Еще минус в кроется в "плюсе" - в том, что нам самим придется определять стратегию шифровки/расшифровки для каждого конкретного столбца и записи. И менять для этого софт, обеспечивать хранение ключей и т.д.
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34168028
Q
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Q
Гость
в тексте ТЗ есть требование:
- криптографирование тестовых данных в БД
и всё.
Чтобы повлиять на это требование надо хотя-бы инфу про БД которые поддерживают шифрование текстовых полей прозрачно для программистов (SELECT по ним работает).
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34168037
Q
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Q
Гость
DeColo®es под какой пункт попадает :
- ASA
- MS SQL Server
- Oracl
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34168042
Q
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Q
Гость
выше ошибка, читать как:
- криптографирование теКстовых данных в БД
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34168176
Фотография DeColo®es
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Q DeColo®es под какой пункт попадает :
- ASA
- MS SQL Server
- OraclА вам по-барабану, на чем писать? :)
Я уже писал, что для реализации этого, нужно, чтобы Вы (исполнитель) РАЗБИРАЛИСЬ в этом вопросе. А судя по Вашему вопросу, вы и мой пост невнимательно прочитали, мне кажется, там достаточно прозрачно написано, какой способ к какой подсистеме компьютера относится.
Потом, опять же, что считать шифрованием - ведь действительно, XOR 1 - тоже симметричное шифрование с закрытым ключем. Больше того, данные в БД и так зашифрованы - для того, чтобы "прочитать текст", нужно иметь программу (алгоритм шифрования), которая умеет данные из файла СУБД превратить в поток осмысленных данных и таблицу символов, в которой определено, какая буква алфавита какому коду соответствует. :)

А "шифрование текстовых данных" можно реализовать миллионом способов, у каждого будет миллион же недостатков.
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34168288
Q
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Q
Гость
А вам по-барабану, на чем писать? :)

пишу не я, и потом, чтобы проектировать нужны критерии выбора.
Что первично - галстук под костюм или костюм под гаслстук - вопрос религиозный

Я уже писал, что для реализации этого, нужно, чтобы Вы (исполнитель) РАЗБИРАЛИСЬ в этом вопросе. А судя по Вашему вопросу, вы и мой пост невнимательно прочитали, мне кажется, там достаточно прозрачно написано, какой способ к какой подсистеме компьютера относится.

например, насколько знаю, ASA криптует БД-ФАЙЛЫ целиком, т.е. при открытии БД требуется крипто-ключ.
Надо конкретику, поэтому и прошу совета у тех кто знает.

Потом, опять же, что считать шифрованием - ведь действительно, XOR 1 - тоже симметричное шифрование с закрытым ключем. Больше того, данные в БД и так зашифрованы - для того, чтобы "прочитать текст", нужно иметь программу (алгоритм шифрования), которая умеет данные из файла СУБД превратить в поток осмысленных данных и таблицу символов, в которой определено, какая буква алфавита какому коду соответствует. :)

А "шифрование текстовых данных" можно реализовать миллионом способов, у каждого будет миллион же недостатков.

думаю вы понимаете, что имеется ввиду поддержка криптозащиты на уровне БД а не самописками XOR
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34168323
ZeusTheTrueGod
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ну насчёт самописного ХОРа - сгенерированный с помощью аппаратного генератора случайных чисел файл размером 100 Гб, находищийся у клиента и у сервера позовляет до 100 гб информации шифровать ксором, причем по шифртексту невозможно взломать исходный текст, а также нельзя подобрать ключ, в том числе и простым перебором. Так что не самописный хор, а шифр Вернама дадут хорошу защиту.

А если по существу, то нужно определить криптографический протокол, то есть кто где что делает, шифрует ли, подписывает ли сообщения, как и где создаются ключи. Каким образом ключи передаются к клиенту, доступ персонала к ключам. Где хранятся ключи, у кого какая ответственность. Ответы на эти вопросы и позволят узнать, чем грозит требования заказчика по Криптографии.
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34168382
Фотография DeColo®es
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Qдумаю вы понимаете, что имеется ввиду поддержка криптозащиты на уровне БД а не самописками XORА если XOR-ить на сервере в ХР? ;)

Вопрос поставлен все-таки неправильно. Сначала нужно выяснить - ЧТО ШИФРУЕМ, КТО ШИФРУЕТ и КТО ЧИТАЕТ.

Например:
Данные пациента в его истории болезни должны быть "защищены". Как защищены? Допустим, зашифрованы. Это здорово! Ставим врачам всякие крипто-про (или реализуем поддержку шифрования тем же MSSQL) и - вперед. Но вот какое горе - врач в отпуске, на канарах, на яхте, без мобильника, а нам нужно срочно узнать его заключение о возможности применения конкретного препарата (пациент в операционной, у него осложнение, нужно наркоз срочно делать, а само "толо" говорить не может - кома у него).
И что делать? Можно шифровать ключами всех врачей сразу - но смысл? Да и может появиться новый врач....

Вывод: Данные истории болезни не только не могут быть зашифрованы, но должны быть ЛЕГКО доступны ЛЮБОМУ специалисту, который потенциально МОЖЕТ быть привлеченным к лечению этого пациента.

И так далее. По КАЖДОМУ полю нужно решать КОНКРЕТНО, кто будет туда вносить данные, как эти данные могут быть зашифрованы и в каких случаях, кому они должны быть доступны.

ЗЫ Администратор БД тоже человек, нужно определиться, к какой инфо у него есть доступ, а к какой - нет. :)
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34168414
Q
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Q
Гость
как быть с этим?
http://www.sql.ru/forum/actualthread.aspx?tid=302442&pg=-1&hl=%f8%e8%f4%f0%ee%e2%e0%ed%e8%e5#2772639
т.е. если украсть файлы бэкапа MS SQL Server, то "студент" может его "поднять" на своём сервере.

И как быть с ASA которая криптует свои БД?
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34168513
P
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
P
Гость
Параноидальная защиты информации:

Клиент покупает криптомодуль, со всемивытекающими организационными моментами.
Производителей можно найти в интете по абривиатуре HSM.

Пишется аппликейшин сервер, который работает с базой и криптомодулем.
Криптомодуль принимает данные зашифрованные под одним ключом
и возвращает под другим.
Для бызы существует свой ключ под которым закриптовано все,
даже индексы строятся по криптограммам.
Клиент отправляет запрос криптованный своим ключом в серверу тот
переправляет его на криптомодуль,
криптомодуль перекриптовывает необходимые данные под ключ базы.
База ищет криптованные поля отправляет на криптомодуль
Он перекриптовывает данные под ключ пользователя.
Ответ отправляется пользователю.

Ключи в криптомодуль попадают из компонент хранящихся на
нескольких чиповых картах, хранящихся в сейфах разный людей.
Для сборки ключей необходимо их одновременное присутствие.
Ключи для пользователей могут генерироваться сеансово.

От встроенных процедур в базе и обработки логики на аппсервере
придется отказаться.

Может смело просить $1 000 000 за такую разработку,
думаю она будет иметь успех у спецслужби и повернутых на
защите информации руководителей.
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34168534
ZeusTheTrueGod
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
1700 рублей один девайс такой.USB. на нем все ключи, и в нем же все криптографические преобразования. совсем другое дело - наладить систему,чобы с этим всё работало. тут деньги нужны гораздо большие
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34168561
Q
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Q
Гость
P
интересно, как там выполняется оператор SELECT LIKE :)
...
Рейтинг: 0 / 0
Чем грозит требование заказчика по Криптографировании?
    #34168564
P
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
P
Гость
ZeusTheTrueGod1700 рублей один девайс такой.USB. на нем все ключи, и в нем же все криптографические преобразования. совсем другое дело - наладить систему,чобы с этим всё работало. тут деньги нужны гораздо большие

Если мы о промышленных масштабах говорим и о
многопользовательском приложении
Скорости работы USB устройства может нехватить.
...
Рейтинг: 0 / 0
25 сообщений из 46, страница 1 из 2
Форумы / Проектирование БД [игнор отключен] [закрыт для гостей] / Чем грозит требование заказчика по Криптографировании?
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]