powered by simpleCommunicator - 2.0.28     © 2024 Programmizd 02
Map
Форумы / Microsoft SQL Server [игнор отключен] [закрыт для гостей] / спрятать от системного администратора
25 сообщений из 49, страница 1 из 2
спрятать от системного администратора
    #40134257
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Планируется создать небольший тул, для работы в сети предприятия.
Тулом должны будут пользоваться ограниченное число персон.
При этом некоторые данные должны быть закрыты от системного администратора и от dba.

Правильно ли я понял, тут даже AlwaysEncryprion не поможет, т.к. администратор сможет скопировать себе ключи с компьютеров пользователей?

Есть ли способ реализовать желаемое?

Cервер: SQL-2017 Pro для Windows
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134260
L_argo
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Паранойя с узким кругом ограниченных лиц.
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134266
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Us,

делал в свое время "защищенный" сиквел для финансового отдела компании
доступ у админов был ограничен, sysadmin выдавался по необходимости
все манипуляции с сервером осуществлялись под присмотром заинтересованных лиц
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134271
0wl
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
0wl
Гость
Alexander Us,

Видел "из-за плеча" систему управления доступами: в интранете сайт со своей авторизацией, в этом сайте по запросу можно получить пароль от sa. Через какое-то время пароль "протухает": система сама меняет пароль на новый. Наверное, если перед этим самому поменять пароль (и заблокировать возможность системе зайти под sa) шлются какие-нибудь алёрты директору, безопаснику и пожарным с милицией. Естественно, все попытки получить доступы через сайт где-то логируются.

Ну то есть, доступы к СУБД делегируются другой системе, к которой у админов доступа нет.

Как называется - не знаю, но, думаю, можно что-то такое нагуглить
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134272
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komrad,

Наверное Вы ставили сервер в отдельном домене или вне домена?
В противном случае системный администратор (он же) администратр домена всегда может добавить себя к sysadmins на сервере.
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134276
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Us
komrad,

Наверное Вы ставили сервер в отдельном домене или вне домена?

да, он был не в домене
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134278
Wlr-l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Alexander Us
komrad,

Наверное Вы ставили сервер в отдельном домене или вне домена?
В противном случае системный администратор (он же) администратр домена всегда может добавить себя к sysadmins на сервере.


Если у него (системного администратора) нет логина в SQL-сервере, то он не попадет на него.
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134283
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Wlr-l
Alexander Us
komrad,

Наверное Вы ставили сервер в отдельном домене или вне домена?
В противном случае системный администратор (он же) администратр домена всегда может добавить себя к sysadmins на сервере.


Если у него (системного администратора) нет логина в SQL-сервере, то он не попадет на него.

есть два способа
№1
https://www.mssqltips.com/sqlservertip/2682/recover-access-to-a-sql-server-instance/
№2
https://docs.microsoft.com/en-us/sql/database-engine/configure-windows/connect-to-sql-server-when-system-administrators-are-locked-out
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134287
Wlr-l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
komrad,

Как показывает моя практика, сисадмины не очень интересуются содержимым SQL-servera, у них своих проблем хватает. Да и зачем все эти движения, если можно просто скопировать резервную копию?

Что касается ДБА. Я бы не стал от него что-то прятать, так как, если появятся проблемы, то ТС никто не поможет.

Самая большая тайна - зарплата руководителя. На его месте я вышел бы во двор и крикнул: "У меня зарплата 10...0. Все слышали?". После этого интерес к этой теме пропадет.
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134290
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Wlr-l,

Кроме Вашей практики и рассуждений есть другие практики, рассуждения и причины принятия решений.
Это данность. Иначе бы вопрос не поднимался.
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134295
teCa
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Я тоже для подобной задачи поднимал отдельностоящий сервер вне домена, доступ и права к которому имел только заказчик, все манипуляции на сервере проводились с компьютера заказчика в его присутствии.

Но не стоит забывать, что так же важно обеспечить безопасность физического доступа к серверу, если он будет стоять в общей стойке, то получить доступ админам к информации будет значительно проще, чем при манипуляции с паролями.
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134298
Wlr-l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Alexander Us
Wlr-l,

Кроме Вашей практики и рассуждений есть другие практики, рассуждения и причины принятия решений.
Это данность. Иначе бы вопрос не поднимался.


Согласен.

Объясните "принятию решений", что, когда что-то будет идти не так, у меня не хватит знаний справиться с этим что-то, а ДБА будет стоять в стороне. "Лампочки на сервере мигают? Мигают. Все, а к вашим секретам у меня (ДБА) нет допуска".


За подробностями смотрите архитектуру безопасности MS SQL Server в документации. Можно ограничить и системных администраторов, и разделить ДБА между несколькими лицами со своими правами. Плюс организационные мероприятия.
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134345
andy st
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Alexander Us,
отдельный сервер, отдельная не виртуальная сетка, отдельные рабочие места с многофакторной авторизацией на всех уровнях... если что - стволы из потолка и "руки на желтые круги".
потом останется обучить одну персону из "ограниченного числа" обслуживать всё это хозяйство... хотя стоп... это тогда одмин и дба получается, а у него права надо забирать...
запускать "секретную тулу" на компе, на котором одмин имеет доступ к адресному пространству и отладке любых процессов и надеяться на какую-то секретность мягко говоря глупо
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134424
aleks222
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Господа, осознайте тривиальную истину:

"Сисадмин есть лицо уполномоченное. Защита от сисадмина - суть позиция страуса."

Надо, просто, нанять честного сисадмина и платить ему зарплату.
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134464
Фотография Критик
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Us,

Шифровать базу?
+ какие-нибудь ключи в виде usb
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134467
LogrusAS
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
ДБА сократить как должность.
Админа способного работать с групповыми политиками - уволить.
Взять падавана на маленькую зарплату (это проверочный способ отсечь нормальных). Оптимально - племянника того самого человека, который это придумал.

Сервер поставить в отдельную комнату. Комнату экранировать. Обязательно сделать гальваническую развязку по питанию. То есть комната должна запитываться от источника бесперебойного питания с полной конвертацией.
Подлючения к локальной и вообще сети не должно быть. Вход через "стакан" - это такая вращающаяся дверь, пропускающая за раз только одного человека. При попадании внутрь - дверь блокирется и нужно пройти авторизацию. Сетчатка глаза и отпечатки пальцев подойдут.
Если есть необходимость передавать данные переносить на внешних устройствах - дисках.
Это не шутка - реальное устройство безопастности в крупной государственной организации. В какой не скажу.

Да, чуть не забыл, в 80 годах, в конце эпохи КГБ еще было требование при покидании комнаты обеспечивать ДВА видимых разрыва питания. Сейчас проще, у компьютеров шнуры питания имеют разъемы как на стороне розетки, так и на стороне компьютера. Потому шнур питания вынять и забрать с собой. Тогда было сложнее, питание было жестко встроено в приборы. И ночью начальник безопастности ходил и перерезал провод. Потому вся техника утром скручивалась и моталась изолентой. Это не шутка. Реальная история с "почтового ящика" из сферы влияния КГБ.
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134476
Владислав Колосов
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
LogrusAS,

хорошие меры + комната должна быть помещена в заземленную клетку Фарадея.
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134492
Wlr-l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
" данные переносить на внешних устройствах - дисках "

С помещением понятно.
Интересно узнать, какие меры применялись при переноске диска из одной комнаты в другую? Автоматчики на БТРе?


Чем примитивнее результаты работы, тем более изощрённее способы их засекречивания.


" Сисадмин есть лицо уполномоченное... Надо нанять честного сисадмина и платить ему зарплату ".

Но ему могут предложить гораздо больше. Он может не устоять. Т.е. перестанет быть честным.
Поэтому берем еще одного человека, который будет следить за честностью сисадмина.
Этот человек тоже может оказаться нечестным, поэтому ...
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134494
aleks222
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Wlr-l


" Сисадмин есть лицо уполномоченное... Надо нанять честного сисадмина и платить ему зарплату ".

Но ему могут предложить гораздо больше. Он может не устоять. Т.е. перестанет быть честным.
Поэтому берем еще одного человека, который будет следить за честностью сисадмина.
Этот человек тоже может оказаться нечестным, поэтому ...


Опять же, тривиальная истина:
"Всегда существует некое количество денег, делающее защиту данных ненадежной."

Надо определиться с границей и платить сисадмину на 10% меньше.
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134495
Ролг Хупин
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Us
Планируется создать небольший тул, для работы в сети предприятия.
Тулом должны будут пользоваться ограниченное число персон.
При этом некоторые данные должны быть закрыты от системного администратора и от dba.

Правильно ли я понял, тут даже AlwaysEncryprion не поможет, т.к. администратор сможет скопировать себе ключи с компьютеров пользователей?

Есть ли способ реализовать желаемое?

Cервер: SQL-2017 Pro для Windows


Это какая-то новая доселе неизвестная версия ?
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134502
Фотография aist-psk
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ролг Хупин
Alexander Us
Планируется создать небольший тул, для работы в сети предприятия.
Тулом должны будут пользоваться ограниченное число персон.
При этом некоторые данные должны быть закрыты от системного администратора и от dba.

Правильно ли я понял, тут даже AlwaysEncryprion не поможет, т.к. администратор сможет скопировать себе ключи с компьютеров пользователей?

Есть ли способ реализовать желаемое?

Cервер: SQL-2017 Pro для Windows


Это какая-то новая доселе неизвестная версия ?

https://docs.microsoft.com/ru-ru/troubleshoot/sql/general/use-sql-server-in-windows
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134508
Владислав Колосов
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
aist-psk,

надеюсь, Вы сможете отыскать по Вашей ссылке SQL2017 Pro.
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134563
Wlr-l
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
aleks222
Wlr-l


" Сисадмин есть лицо уполномоченное... Надо нанять честного сисадмина и платить ему зарплату ".

Но ему могут предложить гораздо больше. Он может не устоять. Т.е. перестанет быть честным.
Поэтому берем еще одного человека, который будет следить за честностью сисадмина.
Этот человек тоже может оказаться нечестным, поэтому ...


Опять же, тривиальная истина:
"Всегда существует некое количество денег, делающее защиту данных ненадежной."

Надо определиться с границей и платить сисадмину на 10% меньше.


Quis custodiet ipsos custodes?
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134592
SERG1257
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Тут надо искать не техническое решение (ибо это почти бессмысленно), а административное -
Кто принимает решение что уровень безопастности достаточный.
Какие требования у этого человека (может там требования амбарного замка, журнала посетителей, вахтера на входе и тп)
И просто реализовать эти требования чтобы получить одобряющую подпись.
...
Рейтинг: 0 / 0
спрятать от системного администратора
    #40134595
aleks222
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
SERG1257
Тут надо искать не техническое решение (ибо это почти бессмысленно), а административное -
Кто принимает решение что уровень безопастности достаточный.
Какие требования у этого человека (может там требования амбарного замка, журнала посетителей, вахтера на входе и тп)
И просто реализовать эти требования чтобы получить одобряющую подпись.


Вот тут наглядный пример требований: "шобы все работало без сисадмина и дба".
Куда тебе "конкретней"?

ЗЫ. Чтобы "требовать" - надо понимать.
...
Рейтинг: 0 / 0
25 сообщений из 49, страница 1 из 2
Форумы / Microsoft SQL Server [игнор отключен] [закрыт для гостей] / спрятать от системного администратора
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]