Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Microsoft SQL Server [игнор отключен] [закрыт для гостей] / TDE: от чего таблетка? / 25 сообщений из 41, страница 1 из 2
28.08.2018, 11:35
    #39694179
Alexander Us
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
В описании TDE сказано:
https://docs.microsoft.com/ru-ru/sql/relational-databases/security/encryption/transparent-data-encryption?view=sql-server-2014]Однако если будет похищен физический носитель (например, диск или ленты резервной копии), злоумышленник может легко восстановить или подключить базу данных и получить доступ к данным.

Т.е. согласно болу, если злоумышленник похтщает файлы, диски или бэкап от базы со включённым TDE - то данные защищены.

А если будет похищен весь сервер со включённым TDE для базы "XYZ"?
Может ли злоумышленник получить доступ у данным базы "XYZ"?

Т.е.:
1) помогает ли TDE в случае похищения SQL сервера?
2) помогает ли TDE в случае похищения SQL сервера и контроллера домена?
...
Рейтинг: 0 / 0
28.08.2018, 12:01
    #39694214
komrad
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
Alexander UsА если будет похищен весь сервер со включённым TDE для базы "XYZ"?
Может ли злоумышленник получить доступ у данным базы "XYZ"?

Т.е.:
1) помогает ли TDE в случае похищения SQL сервера?
2) помогает ли TDE в случае похищения SQL сервера и контроллера домена?

не помогает в обоих упомянутых случаях

не используйте локальные диски, если у вас сервер могут физически увести
...
Рейтинг: 0 / 0
28.08.2018, 12:12
    #39694222
Alexander Us
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
komradне помогает в обоих упомянутых случаях
не используйте локальные диски, если у вас сервер могут физически увести
Увы, базы большие, перенос в сеть будет слишком затратным.

Правильно ли я понял: если крадут файл то TDE помогает, а если крадут сервер то не помогает?
Не поделитесь ли ссылкой или объяснением почему не помогает?

И, в случае кражи сервера с базой, защтщённой TDE какова сложность взлома?
...
Рейтинг: 0 / 0
28.08.2018, 12:17
    #39694227
TaPaK
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
Alexander Us,

Я так подозреваю, что речь идет о случае если украли сервер включили и смогли войти. Сбросить пароли на win вроде никогда проблемой не было.
...
Рейтинг: 0 / 0
28.08.2018, 12:19
    #39694229
Ennor Tiegael
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
Alexander Uskomradне помогает в обоих упомянутых случаях
не используйте локальные диски, если у вас сервер могут физически увести
Увы, базы большие, перенос в сеть будет слишком затратным. До первого маски-шоу все так думают.
...
Рейтинг: 0 / 0
28.08.2018, 12:22
    #39694230
Alexander Us
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
Ennor TiegaelДо первого маски-шоу все так думают.
Речь идёт о защите от хищения.
Маски-шоу тут не при чём.
...
Рейтинг: 0 / 0
28.08.2018, 12:23
    #39694233
komrad
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
Alexander Uskomradне помогает в обоих упомянутых случаях
не используйте локальные диски, если у вас сервер могут физически увести
Увы, базы большие, перенос в сеть будет слишком затратным.

в смысле? в какую сеть?

Alexander UsПравильно ли я понял: если крадут файл то TDE помогает, а если крадут сервер то не помогает?
Не поделитесь ли ссылкой или объяснением почему не помогает?

если у вас ушёл сервер с дисками, то не проблема его включить, получить доступ админа в винду (полагаю, что можно), далее становитесь сисадмином на сиквеле и все данные ваши

Alexander UsИ, в случае кражи сервера с базой , защтщённой TDE какова сложность взлома?
нулевая, подразумевается что master с сертификатом и ключем тоже ушел комплектом


ссылки почитать:
https://www.red-gate.com/simple-talk/sql/sql-development/encrypting-sql-server-transparent-data-encryption-tde/
https://blogs.msdn.microsoft.com/sqlsecurity/2016/10/05/feature-spotlight-transparent-data-encryption-tde/
...
Рейтинг: 0 / 0
28.08.2018, 12:52
    #39694259
Alexander Us
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
komradне используйте локальные диски, если у вас сервер могут физически увестиИзвините, туплю: а какие диски использовать?
...
Рейтинг: 0 / 0
28.08.2018, 13:14
    #39694278
Alexander Us
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
komrad,

спасибо за ссылки и ответы.

ЗЫ:

Вот, наткнулся на статью где разносят TDE в пух и прах:
https://simonmcauliffe.com/technology/tde/
...
Рейтинг: 0 / 0
28.08.2018, 13:34
    #39694292
Alibek B
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
Alexander UsИзвините, туплю: а какие диски использовать?
Не локальные.
NFS, ISCSI, FC.
Если канал позволяет и нагрузка небольшая, то даже какое-нибудь облако.
...
Рейтинг: 0 / 0
28.08.2018, 13:35
    #39694294
komrad
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
Alexander Uskomradне используйте локальные диски, если у вас сервер могут физически увестиИзвините, туплю: а какие диски использовать?
гулите на тему "san storage"
...
Рейтинг: 0 / 0
28.08.2018, 13:41
    #39694298
komrad
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
Alexander UsВот, наткнулся на статью где разносят TDE в пух и прах:
https://simonmcauliffe.com/technology/tde/

ну, справедливости ради, стоит заметить, что сжатые бэкапы шифрованных баз поддерживаются с SQL2016
https://blogs.msdn.microsoft.com/sql_server_team/backup-compression-for-tde-enabled-databases-important-fixes-in-sql-2016-sp1-cu4-and-sql-2016-rtm-cu7/

в общем, применять какое-либо решение стоит осознавая все его плюсы и минусы

в вашем случае, полагаю, достаточно будет физически разделить сервер и диски с данными
...
Рейтинг: 0 / 0
28.08.2018, 15:02
    #39694364
Alexander Us
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
komradну, справедливости ради, стоит заметить, что сжатые бэкапы шифрованных баз поддерживаются с SQL2016
Увы, это надо для SQL2008.

Вобще вся кутерьма из за введения в DE:"EU-Datenschutzverordnung";
По NL это где то так: "Europese verordening gegevensbescherming".

У Вас наверное похожие вопросы на повестке?
...
Рейтинг: 0 / 0
28.08.2018, 15:44
    #39694418
AndrF
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
Ennor TiegaelДо первого маски-шоу все так думают.

Можно подумать что от маски-шоу вам что-то поможет. При грамотном подходе сами все предоставите, если присесть не желаете...
...
Рейтинг: 0 / 0
28.08.2018, 17:00
    #39694489
L_argo
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
офф: Чтоб сервер не унесли, его можно заминировать. :)

Что-то вроде спец. чемодана с краской для переноса денег.

Грят, что во Франции, после введения в строй этих чемоданов, не было ниодной попытки завладеть чемоданом. И это при том что, чемоданы были без спецохраны с автоматами. Мож врут... :)
...
Рейтинг: 0 / 0
28.08.2018, 17:33
    #39694512
komrad
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
Alexander UsУ Вас наверное похожие вопросы на повестке?
не заметил подобной активности
вероятно, банки это не особо затронуло по причине изначальной повышенной секьюрности
...
Рейтинг: 0 / 0
28.08.2018, 19:39
    #39694573
Mind
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
Alexander Us 1) помогает ли TDE в случае похищения SQL сервера?
2) помогает ли TDE в случае похищения SQL сервера и контроллера домена?TDE помогает поставить галочку "базы зашифрованы" в чеклисте и показать начальству.
...
Рейтинг: 0 / 0
29.08.2018, 07:40
    #39694651
Ennor Tiegael
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
AndrF,

Помогает в том смысле, что работа не останавливается после физического изъятия всех on-prem серверов; в случае с облаком это весьма затруднительно сделать.
...
Рейтинг: 0 / 0
29.08.2018, 07:51
    #39694655
Критик
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
Ennor Tiegael,

Роскомнадзор с вами бы не согласился
...
Рейтинг: 0 / 0
29.08.2018, 10:06
    #39694720
Alexander Us
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
Ну хорошо,

давайте подбораться к итогам:

тут инструкция по взлому TDE

тут инструкция по предотвращению взлома TDE

Суть её в том, что достаточно сделать папку C:\Windows\System32\Microsoft\Protect\S-1-5-18 доступной для чтения только сисадимнам.
Недостаток в том, что на физ. машине можно будет запускать только sql server, но не другие приложения, использующие штфрование.

Буду рад, если наши эксперты сочтут возможным прокоментировать методику предотвращения взлома TDE.
...
Рейтинг: 0 / 0
29.08.2018, 11:01
    #39694763
komrad
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
Alexander Us
Суть её в том, что достаточно сделать папку C:\Windows\System32\Microsoft\Protect\S-1-5-18 доступной для чтения только сисадимнам.
Недостаток в том, что на физ. машине можно будет запускать только sql server, но не другие приложения, использующие штфрование.


суть в том, что надо ограничить доступ к этой папке;выдать только тем эккаунтам, которым нужно использовать шифрование
с случае выделенного сервера - учетке сиквела, ну и админам
...
Рейтинг: 0 / 0
29.08.2018, 12:21
    #39694866
Alexander Us
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
komrad,

Спасибо.
...
Рейтинг: 0 / 0
29.08.2018, 17:17
    #39695128
0wl
0wl
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
komrad,

Может я чего-то не понял в статье, но ведь это же не спасает от возможности зайти админом, стать владельцем папки и спокойно ее прочитать. То есть, в случае с маски-шоу приглашенный эксперт сможет ломануть шифрование конфискованного сервера. Или я неправ?

Если дальше рассуждать, надо дальше защищать хранилище ключа с помощь какого-нибудь BitLocker.
...
Рейтинг: 0 / 0
29.08.2018, 17:22
    #39695134
komrad
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
0wlkomrad,

Может я чего-то не понял в статье, но ведь это же не спасает от возможности зайти админом, стать владельцем папки и спокойно ее прочитать. То есть, в случае с маски-шоу приглашенный эксперт сможет ломануть шифрование конфискованного сервера. Или я неправ?

Если дальше рассуждать, надо дальше защищать хранилище ключа с помощь какого-нибудь BitLocker.
в случае маски-шоу, надо разносить физические носители с файлами баз и сам сервер в пространстве
имея комплект "сервер+диски" можно получить доступ к данным

не имея дисков, такого доступа получить, очевидно, нельзя ... не считая способов термального криптоанализа
...
Рейтинг: 0 / 0
29.08.2018, 17:44
    #39695153
AndrF
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
TDE: от чего таблетка?
komradне имея дисков, такого доступа получить, очевидно, нельзя ... не считая способов термального криптоанализа

Почему обязательно термального?

Разве админ готов присесть на несколько лет за участие в организованной преступной группировке - его зарплата оправдывает это?
...
Рейтинг: 0 / 0
Форумы / Microsoft SQL Server [игнор отключен] [закрыт для гостей] / TDE: от чего таблетка? / 25 сообщений из 41, страница 1 из 2
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]