|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
То есть надо хранить данные в на сервере баз данных. Все ОК. Только админы ненадежные и исправить это не в моей власти. И не хотелось бы чтобы данные читались кем-то в случае изъятия компа (ничего криминального - например для техобслуживания). Как известно такие бесплатные БД как MySQL, PostgreSQL позволяют читать любые файлы, запустив сервера в соответсвующем режиме. Пока нашел два таких решения. 1) HSQL - криптостойкость невысока и достает тот факт, что ключ к данным надо явно указывать в строке подключения. 2) H2 - более стойкая. Кроме того, фича с реализацией протокола PostgreSQL очень большой плюс т.к. будет работать с действующими приложениями при минимуме изменений. Но все же не нравится, что ключ надо задавать при подключении уже в строке пароля, то есть будет доступен всем пользователям и не может быть слишком сложным (а пользователь еще напишет его на бумажке и скотчем приклеет к монитору - шутка) Кто-нибудь встречал еще решения с шифрованием файлов БД? ... |
|||
:
Нравится:
Не нравится:
|
|||
03.11.2013, 15:10 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
apapacy, Ты определись, пожалуйста - админ враг или простой тупица (который при полном доступе к компу не сможет внедрить в него "жучка"). ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 01:21 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
либо переписать приложение и хранить данные в БД зашифрованные на логическом уровне, либо переходить на оракл с продвинутой безопасностью. Вариант с шифрованием файла БД средствами СУБД вам не подойдет, т.к. ключ указывается на сервере и будет доступен админу. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 11:26 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Ggg_oldоракл с продвинутой безопасностью Если не тайна, в чём выражается продвинутая безопасность? ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 11:53 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Ggg_oldВариант с шифрованием файла БД средствами СУБД вам не подойдет, т.к. ключ указывается на сервере и будет доступен админу.Обычно такой ключ дополнительно защищается от несанкционированного использования системным администратором: Recommended Policies for Managing Keys and Key Files Сам файл с ключом может быть помещён на USB носитель, доступ к которому в свою очередь можно ограничить USB-замком. При желании можно ещё и опломбировать ... Таким образом администратору нужно будет иметь не только доступ к ключу, но и знать логин/пароль для его активации. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 12:07 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Зайцев ФёдорGgg_oldоракл с продвинутой безопасностью Если не тайна, в чём выражается продвинутая безопасность?Ну хотя бы вот: Oracle Advanced Security . Вот только ни разу не бесплатно! ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 12:51 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
да, безопасность не может быть бесплатной. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 14:44 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
jan2aryЗайцев Фёдорпропущено... Если не тайна, в чём выражается продвинутая безопасность?Ну хотя бы вот: Oracle Advanced Security . Вот только ни разу не бесплатно! Как показывает практика , дешевле админу накинуть 20% ЗП за вредность и каждый год отправлять на полиграф( детектор лжи). ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 18:47 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
ДохтаР, Предательство,это лишь вопрос чисел! ((с) Кардинал Ришелье) ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 18:50 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
ДохтаРjan2aryпропущено... Ну хотя бы вот: Oracle Advanced Security . Вот только ни разу не бесплатно! Как показывает практика , дешевле админу накинуть 20% ЗП за вредность и каждый год отправлять на полиграф( детектор лжи).Ведь можно посмотреть с другой стороны. Админу самому неохота иметь доступ к серьезным данным. Меньше знаешь - лучше спишь. А в Oracle и формально, и фактически можно закрыть доступ администратору к данным. Тот же Oracle Data Vault. Но это не случай топикстартера. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 21:05 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
apapacy, Еще вариант - админить самому. Админов привлекать только в сложных случаях и только для консультирования, без допуска к клавиатуре. Не так уж оно и сложно. ... |
|||
:
Нравится:
Не нравится:
|
|||
04.11.2013, 21:41 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Alexander RyndinДохтаРпропущено... Как показывает практика , дешевле админу накинуть 20% ЗП за вредность и каждый год отправлять на полиграф( детектор лжи).Ведь можно посмотреть с другой стороны. Админу самому неохота иметь доступ к серьезным данным. Меньше знаешь - лучше спишь. А в Oracle и формально, и фактически можно закрыть доступ администратору к данным. Тот же Oracle Data Vault. Но это не случай топикстартера. И фактически и формально , это в первую очередь бюрократическая процедура менджмента ключей криптования. И только потом технические средства. Запускать бюрократическую процедуру ради закрытия доступа к данным только для сотрудников - зря протраченное время, деньги и прочий технологический геморой. Должны быть внешние основания и факторы для защиты информации. Если их нет, то я этого технологического мазохизма не понимаю. ... |
|||
:
Нравится:
Не нравится:
|
|||
05.11.2013, 01:52 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Мысли вслух: безопасники говорят, что большая часть утечек информации - дело рук инсайдеров. ... |
|||
:
Нравится:
Не нравится:
|
|||
05.11.2013, 10:03 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Alexander RyndinМысли вслух: безопасники говорят, что большая часть утечек информации - дело рук инсайдеров. Да, но админы в этой цепочке уязвимостей не самое слабое звено. Инсайдеры могут даже не догадываться, что слили инфу. рекомендую почитать книгу Кевина Митника "Искуство Обмана". ... |
|||
:
Нравится:
Не нравится:
|
|||
05.11.2013, 11:20 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
miksoft, Да я и админю сам. Только блин любой физический файл они могут прочитать. Тут собственно и вопрос мой был - шифрование файла БД. Пока склоняюсь к H2. Так пока что бесплатного вроде бы никто не предложил ничего. ... |
|||
:
Нравится:
Не нравится:
|
|||
06.11.2013, 03:48 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
apapacymiksoft, Да я и админю сам. Только блин любой физический файл они могут прочитать. Тут собственно и вопрос мой был - шифрование файла БД. Пока склоняюсь к H2. Так пока что бесплатного вроде бы никто не предложил ничего. Если захотят , то найдут способ прочитать зашифрованный файл. Это вопрос желания( мотивации ) и времени. Растянуть это время до момента пока данные станут не актуальными может соблюдение правильно построенной организационно-бюрократической процедуры. Чем длиннее время, когда данные считаются актуальными , тем жестче процедура. Криптография без соотвествующих организационных процессов никакой сохранности данных не гарантирует. ... |
|||
:
Нравится:
Не нравится:
|
|||
06.11.2013, 13:38 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
apapacymiksoft, Да я и админю сам. Только блин любой физический файл они могут прочитать. Тут собственно и вопрос мой был - шифрование файла БД. Пока склоняюсь к H2. Так пока что бесплатного вроде бы никто не предложил ничего.Я имел в виду админить не только БД, но вообще весь сервак. Тогда никакого "файл они могут прочитать" не будет. ... |
|||
:
Нравится:
Не нравится:
|
|||
06.11.2013, 13:42 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
miksoftapapacymiksoft, Да я и админю сам. Только блин любой физический файл они могут прочитать. Тут собственно и вопрос мой был - шифрование файла БД. Пока склоняюсь к H2. Так пока что бесплатного вроде бы никто не предложил ничего.Я имел в виду админить не только БД, но вообще весь сервак. Тогда никакого "файл они могут прочитать" не будет. Кому то покажется, что я ерничаю , но в таком случае нужно тянуть на себя всю виртуальную среду ( если сервак виртуальный) и управелние бэкапами. Нужно соизмерять вероятность реализации рисков и финансовых последствий, с затратами на привинтивные меры по минимизации рисков. Как показывает практика , регулярные операционные расходы на обслуживание криптованных БД гораздо превосходят потери от утечки информации. Особенно если учитывать, что утечка может произойти не через копирование файлов БД , а через коннект к БД с пользовательских рабочих станций к которым теже админы, от которых защищаются файлы на сервере вероятнее всего имеюь доступ. Самая большая проблема в том , что выяснить через какой канал произошла утечка практически не реально. Она может произойти даже через снятие скриншота рабочего стола на РС. ... |
|||
:
Нравится:
Не нравится:
|
|||
06.11.2013, 14:00 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
ДохтаРmiksoftпропущено... Я имел в виду админить не только БД, но вообще весь сервак. Тогда никакого "файл они могут прочитать" не будет. Кому то покажется, что я ерничаю , но в таком случае нужно тянуть на себя всю виртуальную среду ( если сервак виртуальный) и управелние бэкапами.У нас, например, (хотя и по другим причинам) отдельно делается бэкап ОС и установленного софта (причем зачастую всего один раз после запуска в эксплуатацию, т.к. потом что-то меняет крайне редко), и отдельно бэкап БД силами DBA. ... |
|||
:
Нравится:
Не нравится:
|
|||
06.11.2013, 14:56 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
MSSQL 2012 ... |
|||
:
Нравится:
Не нравится:
|
|||
08.11.2013, 20:35 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
LepsikMSSQL 2012 И насколько это бесплатно? ... |
|||
:
Нравится:
Не нравится:
|
|||
11.11.2013, 12:01 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Гость333LepsikMSSQL 2012 И насколько это бесплатно? ... |
|||
:
Нравится:
Не нравится:
|
|||
11.11.2013, 12:55 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
servitГость333пропущено... И насколько это бесплатно?
Если предлагается пользоваться бесплатным Express Edition, то какими средствами можно решить задачу ТСа? Зашифровать всю информацию в БД симметричными ключами? :) ... |
|||
:
Нравится:
Не нравится:
|
|||
11.11.2013, 13:41 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
Гость333Если Lepsik имел в виду TDE (Transparent Database Encryption, шифрование файлов БД), то эта возможность доступна только в Enterprise Edition, который стоит немалых денег.Это и был ответ на Ваш вопрос. Зачем здесь был предложен "бесплатный" MSSQL 2012 лучше спросить у предложившего. Гость333Если предлагается пользоваться бесплатным Express Edition, то какими средствами можно решить задачу ТСа? Зашифровать всю информацию в БД симметричными ключами? :)И расшифровывать её при каждом запросе? Об индексах в таком случае можно забыть. ... |
|||
:
Нравится:
Не нравится:
|
|||
11.11.2013, 14:15 |
|
Бесплатная база данных с защищенная от доступа недобросовестных админов
|
|||
---|---|---|---|
#18+
servitГость333Если предлагается пользоваться бесплатным Express Edition, то какими средствами можно решить задачу ТСа? Зашифровать всю информацию в БД симметричными ключами? :)И расшифровывать её при каждом запросе? Об индексах в таком случае можно забыть. Ну, если использовать поиск по равенству зашифрованных значений, т.е. запросы вида "SELECT * FROM MyTable WHERE IndexColumn = Encrypt(Значение)", то можно и индексы использовать :) TDE, кстати, не спасает в ситуации " не хотелось бы чтобы данные читались кем-то в случае изъятия компа (ничего криминального - например для техобслуживания) ". С помощью TDE можно защититься от кражи дисков с БД и от кражи бэкапов, а штатный запуск сервера будет идти без проблем. ... |
|||
:
Нравится:
Не нравится:
|
|||
11.11.2013, 15:27 |
|
|
start [/forum/topic.php?fid=35&fpage=7&tid=1552402]: |
0ms |
get settings: |
10ms |
get forum list: |
12ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
32ms |
get topic data: |
12ms |
get forum data: |
2ms |
get page messages: |
76ms |
get tp. blocked users: |
1ms |
others: | 262ms |
total: | 413ms |
0 / 0 |