Гость
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Oracle TDE / 25 сообщений из 25, страница 1 из 1
05.11.2019, 14:24
    #39885274
samotlor
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
Добрый день!

Появилась тут задачка по сокрытию данных от посторонних глаз. Обусловлена таким документом, как PCI DSS. Кто знает - тот поймет, кто не знает - для начала не особо и важно.
Так вот, была мысль отъехать на Data Redaction, но, судя по всему, не получится. И прямая путя лежит к Transparent Data Encryption.
Отсель вопрос: кто пользовался? Какие грабли? Как решали вопрос поиска по индексированному и зашифрованному столбцу? Мб еще чего вспомните.
Мб есть другие варианты?
Пока задача на стадии анализа.
Oracle v.12c.
...
Рейтинг: 0 / 0
05.11.2019, 14:55
    #39885284
Avector
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
samotlor,

У вас самописный процессинг? Если промышленный, то этот вопрос с вендором нужно обсудить. Если нет, то достаточно ли крупный банк, чтобы пройти аудит PCI DSS? Кроме TDE, там еще много затрат. В Новосибе есть известная компания с красным слоном, она может карточный фронт обеспечить и взять сертификацию на себя, а с вашей стороны бэк со счетами.
...
Рейтинг: 0 / 0
05.11.2019, 15:44
    #39885321
oragraf
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
samotlor,

когда вам Oracle вендор будет говорить о замедлении не более 10-15% - не верьте спросите, готовы они подписать это?
...
Рейтинг: 0 / 0
06.11.2019, 06:27
    #39885500
samotlor
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
Avector,
Я и есть один из "компании с красным слоном".
Понятно, что там не только TDE, стандарт большой, требований много. У меня свои задачи.

oragraf,
ну вот и первые потенциальные грабли, на которые надо обратить внимание. За это спасибо.
---------------------------
И да, похоже, что нужны и DR и TDE.
Ну так как, кто работал с этими глюкалами, какие печали? Я ж знаю, у Оракла без этого никак. А то в доках очень как-то всё гладко.
...
Рейтинг: 0 / 0
06.11.2019, 06:38
    #39885502
конечно Вася
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
...
Рейтинг: 0 / 0
06.11.2019, 07:29
    #39885507
samotlor
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
конечно Вася,

Спасибо, конечно, за расширение кругозора, но не вижу, как оно применимо к данной ситуации.
...
Рейтинг: 0 / 0
06.11.2019, 07:49
    #39885515
конечно Вася
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
samotlor
конечно Вася,

Спасибо, конечно, за расширение кругозора, но не вижу, как оно применимо к данной ситуации.


Борлас = softwarer
...
Рейтинг: 0 / 0
06.11.2019, 07:53
    #39885516
Elic
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
samotlor
похоже, что нужны и DR и TDE.
Есть ещё правильное разграничение доступа вкупе с предоставлением более широкому кругу лиц маскированных данных. Сертифицируемое и без маркетингового TDE.

P.S. А DR для лохов, которые не в силах сами сделать тривиальные вещи по маскированию данных.
...
Рейтинг: 0 / 0
06.11.2019, 09:47
    #39885555
env
env
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
конечно Вася,

Хорошая статья. Главное - актуальная.
Наиболее широкий спектр решений в области обеспечении безопасности, контроля доступа и аудита предоставляет СУБД Oracle 9i.
...
Рейтинг: 0 / 0
06.11.2019, 10:15
    #39885566
samotlor
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
Elic
Есть ещё правильное разграничение доступа
Это есть
Elic
вкупе с предоставлением более широкому кругу лиц маскированных данных
И это есть
Elic
Сертифицируемое и без маркетингового TDE.
Гложут сомнения. Без TDE (или чего-то подобного) унесенный файл БД или просто диск содержит открытые данные. Это недопустимо.

Elic
P.S. А DR для лохов, которые не в силах сами сделать тривиальные вещи по маскированию данных.
Поделитесь знанием, как маскировать выводимые данные при выполнении запроса вида select * from table, выполняемого от владельца таблицы table?
И да, я знаю, что DR дырявый, как дуршлаг. Но хотя бы видимость приличий он соблюдает.
...
Рейтинг: 0 / 0
06.11.2019, 10:18
    #39885569
Elic
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
samotlor
как маскировать выводимые данные при выполнении запроса вида select * from table, выполняемого от владельца таблицы table?
Не нужно. На то он и владелец - административный пользователь не для штатной работы.
...
Рейтинг: 0 / 0
06.11.2019, 10:19
    #39885570
Elic
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
samotlor
Без TDE (или чего-то подобного) унесенный файл БД или просто диск содержит открытые данные. Это недопустимо.
PCI DSS - это феншуй не только для БД, но и для OC.
...
Рейтинг: 0 / 0
06.11.2019, 10:51
    #39885592
конечно Вася
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
env
конечно Вася,

Хорошая статья. Главное - актуальная.
Наиболее широкий спектр решений в области обеспечении безопасности, контроля доступа и аудита предоставляет СУБД Oracle 9i.


Ну, извини, отстал от жизни.
Помогите человеку лучше.
...
Рейтинг: 0 / 0
06.11.2019, 11:21
    #39885624
oragraf
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
samotlor,

Эта каркалыга требует очень тщательного проектирования каждой таблицы, поля, индекса. Продумывай вопрос поиска по подстроке, там много ограничений.
...
Рейтинг: 0 / 0
06.11.2019, 11:28
    #39885635
samotlor
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
Elic
samotlor
как маскировать выводимые данные при выполнении запроса вида select * from table, выполняемого от владельца таблицы table?
Не нужно. На то он и владелец - административный пользователь не для штатной работы.
Например, п. 3.3.а стандарта не согласен с этой позицией.

Elic
samotlor
Без TDE (или чего-то подобного) унесенный файл БД или просто диск содержит открытые данные. Это недопустимо.
PCI DSS - это феншуй не только для БД, но и для OC.
Разумеется. Можно зашифровать весь раздел СХД, но в целом для системы есть разница, шифровать 10Тб или 100Мб.
--------------------------------------------

Впрочем, отвлеклись. Что еще плохого можно сказать про готовые ораклячьи решения?
...
Рейтинг: 0 / 0
06.11.2019, 11:32
    #39885642
samotlor
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
oragraf
samotlor,

Эта каркалыга требует очень тщательного проектирования каждой таблицы, поля, индекса. Продумывай вопрос поиска по подстроке, там много ограничений.
Да, именно поиск пока видится самым неприятным задокументированным моментом.
...
Рейтинг: 0 / 0
06.11.2019, 11:36
    #39885647
123йй
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
samotlor
Например, п. 3.3.а стандарта не согласен с этой позицией.

это в каком месте ?
список ролей ....документирован, и для каждой роли
обоснована служебная необходимость такого доступа;
...
Рейтинг: 0 / 0
06.11.2019, 11:43
    #39885656
samotlor
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
123йй,
Вот тут: для всех ролей, которым явным образом не разрешено видеть полный PAN, должен быть виден только маскированный PAN.
...
Рейтинг: 0 / 0
06.11.2019, 11:48
    #39885660
123йй
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
samotlor,

Для владельца - разрешено. О чем 22010498 тебе уже сказали.
...
Рейтинг: 0 / 0
06.11.2019, 11:52
    #39885663
samotlor
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
123йй,
в каком документе и в каком разделе я могу об этом прочитать?
...
Рейтинг: 0 / 0
06.11.2019, 12:23
    #39885693
oragraf
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
samotlor,

Дело давно было, могу ошибаться. Для null значений из-за добавления соли хэш будет непустым, естественно. Соответственно, меняется бизнес-логика.
...
Рейтинг: 0 / 0
06.11.2019, 12:42
    #39885701
123йй
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
samotlor
123йй,
в каком документе и в каком разделе я могу об этом прочитать?

ответ здесь
Avector
samotlor,

У вас самописный процессинг? Если промышленный, то
всю информацию тебе предоставит вендор.
И еще такой момент. У Вас что, все пользователи заходят на сервера процессинга ?
...
Рейтинг: 0 / 0
06.11.2019, 12:55
    #39885708
АлеЗандр
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
samotlor,

У вас в других подразделениях эти задачи многократно решались, поспрашивай лучше у себя. Если не знаешь у кого - спроси на внутреннем форуме, пошлют к кому надо.

P.S. И не забудь о внутренних правилах, а то сейчас ещё информацию о промышленном продукте пораскрываешь.
...
Рейтинг: 0 / 0
06.11.2019, 13:02
    #39885710
123йй
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
АлеЗандр
а то сейчас ещё информацию о промышленном продукте пораскрываешь.

было бы чего. Всего три крупных игрока TSYS, OpenWay и К+
...
Рейтинг: 0 / 0
06.11.2019, 14:08
    #39885750
Вячеслав Любомудров
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Oracle TDE
samotlor
И прямая путя лежит к Transparent Data Encryption.
Отсель вопрос: кто пользовался? Какие грабли? Как решали вопрос поиска по индексированному и зашифрованному столбцу?
TDE -- это не только шифрование таблицы/столбца, но и шифрование ТП
В первом случае естественно куча проблем с увеличением длины поля (можно не влезть в размер ключа), индексированный поиск только по точному равенству
В случае шифрования целиком ТП этих проблем нет
...
Рейтинг: 0 / 0
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Oracle TDE / 25 сообщений из 25, страница 1 из 1
Целевая тема:
Создать новую тему:
Автор:
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]