powered by simpleCommunicator - 2.0.60     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Microsoft SQL Server [игнор отключен] [закрыт для гостей] / TDE: от чего таблетка?
25 сообщений из 41, страница 1 из 2
TDE: от чего таблетка?
    #39694179
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В описании TDE сказано:
https://docs.microsoft.com/ru-ru/sql/relational-databases/security/encryption/transparent-data-encryption?view=sql-server-2014]Однако если будет похищен физический носитель (например, диск или ленты резервной копии), злоумышленник может легко восстановить или подключить базу данных и получить доступ к данным.

Т.е. согласно болу, если злоумышленник похтщает файлы, диски или бэкап от базы со включённым TDE - то данные защищены.

А если будет похищен весь сервер со включённым TDE для базы "XYZ"?
Может ли злоумышленник получить доступ у данным базы "XYZ"?

Т.е.:
1) помогает ли TDE в случае похищения SQL сервера?
2) помогает ли TDE в случае похищения SQL сервера и контроллера домена?
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694214
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander UsА если будет похищен весь сервер со включённым TDE для базы "XYZ"?
Может ли злоумышленник получить доступ у данным базы "XYZ"?

Т.е.:
1) помогает ли TDE в случае похищения SQL сервера?
2) помогает ли TDE в случае похищения SQL сервера и контроллера домена?

не помогает в обоих упомянутых случаях

не используйте локальные диски, если у вас сервер могут физически увести
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694222
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komradне помогает в обоих упомянутых случаях
не используйте локальные диски, если у вас сервер могут физически увести
Увы, базы большие, перенос в сеть будет слишком затратным.

Правильно ли я понял: если крадут файл то TDE помогает, а если крадут сервер то не помогает?
Не поделитесь ли ссылкой или объяснением почему не помогает?

И, в случае кражи сервера с базой, защтщённой TDE какова сложность взлома?
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694227
TaPaK
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Us,

Я так подозреваю, что речь идет о случае если украли сервер включили и смогли войти. Сбросить пароли на win вроде никогда проблемой не было.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694229
Фотография Ennor Tiegael
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Uskomradне помогает в обоих упомянутых случаях
не используйте локальные диски, если у вас сервер могут физически увести
Увы, базы большие, перенос в сеть будет слишком затратным. До первого маски-шоу все так думают.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694230
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ennor TiegaelДо первого маски-шоу все так думают.
Речь идёт о защите от хищения.
Маски-шоу тут не при чём.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694233
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Uskomradне помогает в обоих упомянутых случаях
не используйте локальные диски, если у вас сервер могут физически увести
Увы, базы большие, перенос в сеть будет слишком затратным.

в смысле? в какую сеть?

Alexander UsПравильно ли я понял: если крадут файл то TDE помогает, а если крадут сервер то не помогает?
Не поделитесь ли ссылкой или объяснением почему не помогает?

если у вас ушёл сервер с дисками, то не проблема его включить, получить доступ админа в винду (полагаю, что можно), далее становитесь сисадмином на сиквеле и все данные ваши

Alexander UsИ, в случае кражи сервера с базой , защтщённой TDE какова сложность взлома?
нулевая, подразумевается что master с сертификатом и ключем тоже ушел комплектом


ссылки почитать:
https://www.red-gate.com/simple-talk/sql/sql-development/encrypting-sql-server-transparent-data-encryption-tde/
https://blogs.msdn.microsoft.com/sqlsecurity/2016/10/05/feature-spotlight-transparent-data-encryption-tde/
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694259
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komradне используйте локальные диски, если у вас сервер могут физически увестиИзвините, туплю: а какие диски использовать?
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694278
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komrad,

спасибо за ссылки и ответы.

ЗЫ:

Вот, наткнулся на статью где разносят TDE в пух и прах:
https://simonmcauliffe.com/technology/tde/
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694292
Alibek B
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander UsИзвините, туплю: а какие диски использовать?
Не локальные.
NFS, ISCSI, FC.
Если канал позволяет и нагрузка небольшая, то даже какое-нибудь облако.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694294
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Uskomradне используйте локальные диски, если у вас сервер могут физически увестиИзвините, туплю: а какие диски использовать?
гулите на тему "san storage"
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694298
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander UsВот, наткнулся на статью где разносят TDE в пух и прах:
https://simonmcauliffe.com/technology/tde/

ну, справедливости ради, стоит заметить, что сжатые бэкапы шифрованных баз поддерживаются с SQL2016
https://blogs.msdn.microsoft.com/sql_server_team/backup-compression-for-tde-enabled-databases-important-fixes-in-sql-2016-sp1-cu4-and-sql-2016-rtm-cu7/

в общем, применять какое-либо решение стоит осознавая все его плюсы и минусы

в вашем случае, полагаю, достаточно будет физически разделить сервер и диски с данными
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694364
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komradну, справедливости ради, стоит заметить, что сжатые бэкапы шифрованных баз поддерживаются с SQL2016
Увы, это надо для SQL2008.

Вобще вся кутерьма из за введения в DE:"EU-Datenschutzverordnung";
По NL это где то так: "Europese verordening gegevensbescherming".

У Вас наверное похожие вопросы на повестке?
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694418
AndrF
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ennor TiegaelДо первого маски-шоу все так думают.

Можно подумать что от маски-шоу вам что-то поможет. При грамотном подходе сами все предоставите, если присесть не желаете...
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694489
L_argo
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
офф: Чтоб сервер не унесли, его можно заминировать. :)

Что-то вроде спец. чемодана с краской для переноса денег.

Грят, что во Франции, после введения в строй этих чемоданов, не было ниодной попытки завладеть чемоданом. И это при том что, чемоданы были без спецохраны с автоматами. Мож врут... :)
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694512
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander UsУ Вас наверное похожие вопросы на повестке?
не заметил подобной активности
вероятно, банки это не особо затронуло по причине изначальной повышенной секьюрности
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694573
Фотография Mind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Us 1) помогает ли TDE в случае похищения SQL сервера?
2) помогает ли TDE в случае похищения SQL сервера и контроллера домена?TDE помогает поставить галочку "базы зашифрованы" в чеклисте и показать начальству.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694651
Фотография Ennor Tiegael
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
AndrF,

Помогает в том смысле, что работа не останавливается после физического изъятия всех on-prem серверов; в случае с облаком это весьма затруднительно сделать.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694655
Фотография Критик
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ennor Tiegael,

Роскомнадзор с вами бы не согласился
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694720
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ну хорошо,

давайте подбораться к итогам:

тут инструкция по взлому TDE

тут инструкция по предотвращению взлома TDE

Суть её в том, что достаточно сделать папку C:\Windows\System32\Microsoft\Protect\S-1-5-18 доступной для чтения только сисадимнам.
Недостаток в том, что на физ. машине можно будет запускать только sql server, но не другие приложения, использующие штфрование.

Буду рад, если наши эксперты сочтут возможным прокоментировать методику предотвращения взлома TDE.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694763
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Alexander Us
Суть её в том, что достаточно сделать папку C:\Windows\System32\Microsoft\Protect\S-1-5-18 доступной для чтения только сисадимнам.
Недостаток в том, что на физ. машине можно будет запускать только sql server, но не другие приложения, использующие штфрование.


суть в том, что надо ограничить доступ к этой папке;выдать только тем эккаунтам, которым нужно использовать шифрование
с случае выделенного сервера - учетке сиквела, ну и админам
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39694866
Alexander Us
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komrad,

Спасибо.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39695128
0wl
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
0wl
Гость
komrad,

Может я чего-то не понял в статье, но ведь это же не спасает от возможности зайти админом, стать владельцем папки и спокойно ее прочитать. То есть, в случае с маски-шоу приглашенный эксперт сможет ломануть шифрование конфискованного сервера. Или я неправ?

Если дальше рассуждать, надо дальше защищать хранилище ключа с помощь какого-нибудь BitLocker.
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39695134
Фотография komrad
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
0wlkomrad,

Может я чего-то не понял в статье, но ведь это же не спасает от возможности зайти админом, стать владельцем папки и спокойно ее прочитать. То есть, в случае с маски-шоу приглашенный эксперт сможет ломануть шифрование конфискованного сервера. Или я неправ?

Если дальше рассуждать, надо дальше защищать хранилище ключа с помощь какого-нибудь BitLocker.
в случае маски-шоу, надо разносить физические носители с файлами баз и сам сервер в пространстве
имея комплект "сервер+диски" можно получить доступ к данным

не имея дисков, такого доступа получить, очевидно, нельзя ... не считая способов термального криптоанализа
...
Рейтинг: 0 / 0
TDE: от чего таблетка?
    #39695153
AndrF
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
komradне имея дисков, такого доступа получить, очевидно, нельзя ... не считая способов термального криптоанализа

Почему обязательно термального?

Разве админ готов присесть на несколько лет за участие в организованной преступной группировке - его зарплата оправдывает это?
...
Рейтинг: 0 / 0
25 сообщений из 41, страница 1 из 2
Форумы / Microsoft SQL Server [игнор отключен] [закрыт для гостей] / TDE: от чего таблетка?
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]