Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Сравнение СУБД [игнор отключен] [закрыт для гостей] / Бесплатная база данных с защищенная от доступа недобросовестных админов / 25 сообщений из 37, страница 1 из 2
03.11.2013, 15:10
    #38451249
apapacy
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
То есть надо хранить данные в на сервере баз данных. Все ОК. Только админы ненадежные и исправить это не в моей власти. И не хотелось бы чтобы данные читались кем-то в случае изъятия компа (ничего криминального - например для техобслуживания). Как известно такие бесплатные БД как MySQL, PostgreSQL позволяют читать любые файлы, запустив сервера в соответсвующем режиме.

Пока нашел два таких решения.
1) HSQL - криптостойкость невысока и достает тот факт, что ключ к данным надо явно указывать в строке подключения.
2) H2 - более стойкая. Кроме того, фича с реализацией протокола PostgreSQL очень большой плюс т.к. будет работать с действующими приложениями при минимуме изменений. Но все же не нравится, что ключ надо задавать при подключении уже в строке пароля, то есть будет доступен всем пользователям и не может быть слишком сложным (а пользователь еще напишет его на бумажке и скотчем приклеет к монитору - шутка)

Кто-нибудь встречал еще решения с шифрованием файлов БД?
...
Рейтинг: 0 / 0
04.11.2013, 01:21
    #38451499
чччД
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
apapacy,

Ты определись, пожалуйста - админ враг или простой тупица (который при полном доступе к компу не сможет внедрить в него "жучка").
...
Рейтинг: 0 / 0
04.11.2013, 11:26
    #38451642
Ggg_old
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
либо переписать приложение и хранить данные в БД зашифрованные на логическом уровне, либо переходить на оракл с продвинутой безопасностью. Вариант с шифрованием файла БД средствами СУБД вам не подойдет, т.к. ключ указывается на сервере и будет доступен админу.
...
Рейтинг: 0 / 0
04.11.2013, 11:53
    #38451665
Зайцев Фёдор
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
Ggg_oldоракл с продвинутой безопасностью
Если не тайна, в чём выражается продвинутая безопасность?
...
Рейтинг: 0 / 0
04.11.2013, 12:07
    #38451670
servit
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
Ggg_oldВариант с шифрованием файла БД средствами СУБД вам не подойдет, т.к. ключ указывается на сервере и будет доступен админу.Обычно такой ключ дополнительно защищается от несанкционированного использования системным администратором: Recommended Policies for Managing Keys and Key Files

Сам файл с ключом может быть помещён на USB носитель, доступ к которому в свою очередь можно ограничить USB-замком. При желании можно ещё и опломбировать ...
Таким образом администратору нужно будет иметь не только доступ к ключу, но и знать логин/пароль для его активации.
...
Рейтинг: 0 / 0
04.11.2013, 12:51
    #38451720
jan2ary
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
Зайцев ФёдорGgg_oldоракл с продвинутой безопасностью
Если не тайна, в чём выражается продвинутая безопасность?Ну хотя бы вот: Oracle Advanced Security .
Вот только ни разу не бесплатно!
...
Рейтинг: 0 / 0
04.11.2013, 14:44
    #38451861
Ggg_old
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
да, безопасность не может быть бесплатной.
...
Рейтинг: 0 / 0
04.11.2013, 18:47
    #38452152
ДохтаР
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
jan2aryЗайцев Фёдорпропущено...

Если не тайна, в чём выражается продвинутая безопасность?Ну хотя бы вот: Oracle Advanced Security .
Вот только ни разу не бесплатно!


Как показывает практика , дешевле админу накинуть 20% ЗП за вредность
и каждый год отправлять на полиграф( детектор лжи).
...
Рейтинг: 0 / 0
04.11.2013, 18:50
    #38452156
pkarklin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
ДохтаР,

Предательство,это лишь вопрос чисел! ((с) Кардинал Ришелье)
...
Рейтинг: 0 / 0
04.11.2013, 21:05
    #38452288
Alexander Ryndin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
ДохтаРjan2aryпропущено...
Ну хотя бы вот: Oracle Advanced Security .
Вот только ни разу не бесплатно!


Как показывает практика , дешевле админу накинуть 20% ЗП за вредность
и каждый год отправлять на полиграф( детектор лжи).Ведь можно посмотреть с другой стороны. Админу самому неохота иметь доступ к серьезным данным. Меньше знаешь - лучше спишь.
А в Oracle и формально, и фактически можно закрыть доступ администратору к данным. Тот же Oracle Data Vault.
Но это не случай топикстартера.
...
Рейтинг: 0 / 0
04.11.2013, 21:41
    #38452309
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
apapacy,

Еще вариант - админить самому. Админов привлекать только в сложных случаях и только для консультирования, без допуска к клавиатуре. Не так уж оно и сложно.
...
Рейтинг: 0 / 0
05.11.2013, 01:52
    #38452447
ДохтаР
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
Alexander RyndinДохтаРпропущено...



Как показывает практика , дешевле админу накинуть 20% ЗП за вредность
и каждый год отправлять на полиграф( детектор лжи).Ведь можно посмотреть с другой стороны. Админу самому неохота иметь доступ к серьезным данным. Меньше знаешь - лучше спишь.
А в Oracle и формально, и фактически можно закрыть доступ администратору к данным. Тот же Oracle Data Vault.
Но это не случай топикстартера.

И фактически и формально , это в первую очередь бюрократическая процедура
менджмента ключей криптования.
И только потом технические средства.

Запускать бюрократическую процедуру ради закрытия доступа к данным
только для сотрудников - зря протраченное время, деньги и
прочий технологический геморой.

Должны быть внешние основания и факторы для защиты информации.
Если их нет, то я этого технологического мазохизма не понимаю.
...
Рейтинг: 0 / 0
05.11.2013, 10:03
    #38452585
Alexander Ryndin
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
Мысли вслух: безопасники говорят, что большая часть утечек информации - дело рук инсайдеров.
...
Рейтинг: 0 / 0
05.11.2013, 11:20
    #38452676
ДохтаР
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
Alexander RyndinМысли вслух: безопасники говорят, что большая часть утечек информации - дело рук инсайдеров.

Да, но админы в этой цепочке уязвимостей не самое слабое звено.
Инсайдеры могут даже не догадываться, что слили инфу.
рекомендую почитать книгу Кевина Митника "Искуство Обмана".
...
Рейтинг: 0 / 0
06.11.2013, 03:48
    #38453903
apapacy
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
miksoft,

Да я и админю сам. Только блин любой физический файл они могут прочитать. Тут собственно и вопрос мой был - шифрование файла БД. Пока склоняюсь к H2. Так пока что бесплатного вроде бы никто не предложил ничего.
...
Рейтинг: 0 / 0
06.11.2013, 13:38
    #38454412
ДохтаР
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
apapacymiksoft,

Да я и админю сам. Только блин любой физический файл они могут прочитать. Тут собственно и вопрос мой был - шифрование файла БД. Пока склоняюсь к H2. Так пока что бесплатного вроде бы никто не предложил ничего.

Если захотят , то найдут способ прочитать зашифрованный файл.
Это вопрос желания( мотивации ) и времени.

Растянуть это время до момента пока данные станут не актуальными
может соблюдение правильно построенной организационно-бюрократической процедуры.
Чем длиннее время, когда данные считаются актуальными , тем жестче процедура.

Криптография без соотвествующих организационных процессов
никакой сохранности данных не гарантирует.
...
Рейтинг: 0 / 0
06.11.2013, 13:42
    #38454421
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
apapacymiksoft,

Да я и админю сам. Только блин любой физический файл они могут прочитать. Тут собственно и вопрос мой был - шифрование файла БД. Пока склоняюсь к H2. Так пока что бесплатного вроде бы никто не предложил ничего.Я имел в виду админить не только БД, но вообще весь сервак. Тогда никакого "файл они могут прочитать" не будет.
...
Рейтинг: 0 / 0
06.11.2013, 14:00
    #38454468
ДохтаР
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
miksoftapapacymiksoft,

Да я и админю сам. Только блин любой физический файл они могут прочитать. Тут собственно и вопрос мой был - шифрование файла БД. Пока склоняюсь к H2. Так пока что бесплатного вроде бы никто не предложил ничего.Я имел в виду админить не только БД, но вообще весь сервак. Тогда никакого "файл они могут прочитать" не будет.

Кому то покажется, что я ерничаю ,

но в таком случае нужно тянуть на себя всю виртуальную среду ( если сервак виртуальный)
и управелние бэкапами.


Нужно соизмерять вероятность реализации рисков и финансовых последствий,
с затратами на привинтивные меры по минимизации рисков.


Как показывает практика , регулярные операционные расходы на обслуживание криптованных БД
гораздо превосходят потери от утечки информации.
Особенно если учитывать, что
утечка может произойти не через копирование файлов БД ,
а через коннект к БД с пользовательских рабочих станций
к которым теже админы, от которых защищаются файлы на сервере
вероятнее всего имеюь доступ.

Самая большая проблема в том , что выяснить через какой канал произошла утечка практически не реально. Она может произойти даже через снятие скриншота рабочего стола на РС.
...
Рейтинг: 0 / 0
06.11.2013, 14:56
    #38454600
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
ДохтаРmiksoftпропущено...
Я имел в виду админить не только БД, но вообще весь сервак. Тогда никакого "файл они могут прочитать" не будет.

Кому то покажется, что я ерничаю ,

но в таком случае нужно тянуть на себя всю виртуальную среду ( если сервак виртуальный)
и управелние бэкапами.У нас, например, (хотя и по другим причинам) отдельно делается бэкап ОС и установленного софта (причем зачастую всего один раз после запуска в эксплуатацию, т.к. потом что-то меняет крайне редко), и отдельно бэкап БД силами DBA.
...
Рейтинг: 0 / 0
08.11.2013, 20:35
    #38458428
Lepsik
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
MSSQL 2012
...
Рейтинг: 0 / 0
11.11.2013, 12:01
    #38460049
Гость333
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
LepsikMSSQL 2012
И насколько это бесплатно?
...
Рейтинг: 0 / 0
11.11.2013, 12:55
    #38460211
servit
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
...
Рейтинг: 0 / 0
11.11.2013, 13:41
    #38460319
Гость333
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
servitГость333пропущено...

И насколько это бесплатно? Если Lepsik имел в виду TDE (Transparent Database Encryption, шифрование файлов БД), то эта возможность доступна только в Enterprise Edition, который стоит немалых денег.

Если предлагается пользоваться бесплатным Express Edition, то какими средствами можно решить задачу ТСа? Зашифровать всю информацию в БД симметричными ключами? :)
...
Рейтинг: 0 / 0
11.11.2013, 14:15
    #38460387
servit
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
Гость333Если Lepsik имел в виду TDE (Transparent Database Encryption, шифрование файлов БД), то эта возможность доступна только в Enterprise Edition, который стоит немалых денег.Это и был ответ на Ваш вопрос.
Зачем здесь был предложен "бесплатный" MSSQL 2012 лучше спросить у предложившего.
Гость333Если предлагается пользоваться бесплатным Express Edition, то какими средствами можно решить задачу ТСа? Зашифровать всю информацию в БД симметричными ключами? :)И расшифровывать её при каждом запросе? Об индексах в таком случае можно забыть.
...
Рейтинг: 0 / 0
11.11.2013, 15:27
    #38460558
Гость333
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Бесплатная база данных с защищенная от доступа недобросовестных админов
servitГость333Если предлагается пользоваться бесплатным Express Edition, то какими средствами можно решить задачу ТСа? Зашифровать всю информацию в БД симметричными ключами? :)И расшифровывать её при каждом запросе? Об индексах в таком случае можно забыть.
Ну, если использовать поиск по равенству зашифрованных значений, т.е. запросы вида "SELECT * FROM MyTable WHERE IndexColumn = Encrypt(Значение)", то можно и индексы использовать :)

TDE, кстати, не спасает в ситуации " не хотелось бы чтобы данные читались кем-то в случае изъятия компа (ничего криминального - например для техобслуживания) ". С помощью TDE можно защититься от кражи дисков с БД и от кражи бэкапов, а штатный запуск сервера будет идти без проблем.
...
Рейтинг: 0 / 0
Форумы / Сравнение СУБД [игнор отключен] [закрыт для гостей] / Бесплатная база данных с защищенная от доступа недобросовестных админов / 25 сообщений из 37, страница 1 из 2
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]