powered by simpleCommunicator - 2.0.53     © 2025 Programmizd 02
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Oracle TDE
25 сообщений из 25, страница 1 из 1
Oracle TDE
    #39885274
samotlor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Добрый день!

Появилась тут задачка по сокрытию данных от посторонних глаз. Обусловлена таким документом, как PCI DSS. Кто знает - тот поймет, кто не знает - для начала не особо и важно.
Так вот, была мысль отъехать на Data Redaction, но, судя по всему, не получится. И прямая путя лежит к Transparent Data Encryption.
Отсель вопрос: кто пользовался? Какие грабли? Как решали вопрос поиска по индексированному и зашифрованному столбцу? Мб еще чего вспомните.
Мб есть другие варианты?
Пока задача на стадии анализа.
Oracle v.12c.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885284
Avector
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
samotlor,

У вас самописный процессинг? Если промышленный, то этот вопрос с вендором нужно обсудить. Если нет, то достаточно ли крупный банк, чтобы пройти аудит PCI DSS? Кроме TDE, там еще много затрат. В Новосибе есть известная компания с красным слоном, она может карточный фронт обеспечить и взять сертификацию на себя, а с вашей стороны бэк со счетами.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885321
oragraf
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
samotlor,

когда вам Oracle вендор будет говорить о замедлении не более 10-15% - не верьте спросите, готовы они подписать это?
...
Рейтинг: 0 / 0
Oracle TDE
    #39885500
samotlor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Avector,
Я и есть один из "компании с красным слоном".
Понятно, что там не только TDE, стандарт большой, требований много. У меня свои задачи.

oragraf,
ну вот и первые потенциальные грабли, на которые надо обратить внимание. За это спасибо.
---------------------------
И да, похоже, что нужны и DR и TDE.
Ну так как, кто работал с этими глюкалами, какие печали? Я ж знаю, у Оракла без этого никак. А то в доках очень как-то всё гладко.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885502
Фотография конечно Вася
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
...
Рейтинг: 0 / 0
Oracle TDE
    #39885507
samotlor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
конечно Вася,

Спасибо, конечно, за расширение кругозора, но не вижу, как оно применимо к данной ситуации.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885515
Фотография конечно Вася
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
samotlor
конечно Вася,

Спасибо, конечно, за расширение кругозора, но не вижу, как оно применимо к данной ситуации.


Борлас = softwarer
...
Рейтинг: 0 / 0
Oracle TDE
    #39885516
Фотография Elic
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
samotlor
похоже, что нужны и DR и TDE.
Есть ещё правильное разграничение доступа вкупе с предоставлением более широкому кругу лиц маскированных данных. Сертифицируемое и без маркетингового TDE.

P.S. А DR для лохов, которые не в силах сами сделать тривиальные вещи по маскированию данных.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885555
Фотография env
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
конечно Вася,

Хорошая статья. Главное - актуальная.
Наиболее широкий спектр решений в области обеспечении безопасности, контроля доступа и аудита предоставляет СУБД Oracle 9i.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885566
samotlor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Elic
Есть ещё правильное разграничение доступа
Это есть
Elic
вкупе с предоставлением более широкому кругу лиц маскированных данных
И это есть
Elic
Сертифицируемое и без маркетингового TDE.
Гложут сомнения. Без TDE (или чего-то подобного) унесенный файл БД или просто диск содержит открытые данные. Это недопустимо.

Elic
P.S. А DR для лохов, которые не в силах сами сделать тривиальные вещи по маскированию данных.
Поделитесь знанием, как маскировать выводимые данные при выполнении запроса вида select * from table, выполняемого от владельца таблицы table?
И да, я знаю, что DR дырявый, как дуршлаг. Но хотя бы видимость приличий он соблюдает.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885569
Фотография Elic
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
samotlor
как маскировать выводимые данные при выполнении запроса вида select * from table, выполняемого от владельца таблицы table?
Не нужно. На то он и владелец - административный пользователь не для штатной работы.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885570
Фотография Elic
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
samotlor
Без TDE (или чего-то подобного) унесенный файл БД или просто диск содержит открытые данные. Это недопустимо.
PCI DSS - это феншуй не только для БД, но и для OC.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885592
Фотография конечно Вася
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
env
конечно Вася,

Хорошая статья. Главное - актуальная.
Наиболее широкий спектр решений в области обеспечении безопасности, контроля доступа и аудита предоставляет СУБД Oracle 9i.


Ну, извини, отстал от жизни.
Помогите человеку лучше.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885624
oragraf
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
samotlor,

Эта каркалыга требует очень тщательного проектирования каждой таблицы, поля, индекса. Продумывай вопрос поиска по подстроке, там много ограничений.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885635
samotlor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Elic
samotlor
как маскировать выводимые данные при выполнении запроса вида select * from table, выполняемого от владельца таблицы table?
Не нужно. На то он и владелец - административный пользователь не для штатной работы.
Например, п. 3.3.а стандарта не согласен с этой позицией.

Elic
samotlor
Без TDE (или чего-то подобного) унесенный файл БД или просто диск содержит открытые данные. Это недопустимо.
PCI DSS - это феншуй не только для БД, но и для OC.
Разумеется. Можно зашифровать весь раздел СХД, но в целом для системы есть разница, шифровать 10Тб или 100Мб.
--------------------------------------------

Впрочем, отвлеклись. Что еще плохого можно сказать про готовые ораклячьи решения?
...
Рейтинг: 0 / 0
Oracle TDE
    #39885642
samotlor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
oragraf
samotlor,

Эта каркалыга требует очень тщательного проектирования каждой таблицы, поля, индекса. Продумывай вопрос поиска по подстроке, там много ограничений.
Да, именно поиск пока видится самым неприятным задокументированным моментом.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885647
123йй
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
samotlor
Например, п. 3.3.а стандарта не согласен с этой позицией.

это в каком месте ?
список ролей ....документирован, и для каждой роли
обоснована служебная необходимость такого доступа;
...
Рейтинг: 0 / 0
Oracle TDE
    #39885656
samotlor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
123йй,
Вот тут: для всех ролей, которым явным образом не разрешено видеть полный PAN, должен быть виден только маскированный PAN.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885660
123йй
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
samotlor,

Для владельца - разрешено. О чем 22010498 тебе уже сказали.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885663
samotlor
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
123йй,
в каком документе и в каком разделе я могу об этом прочитать?
...
Рейтинг: 0 / 0
Oracle TDE
    #39885693
oragraf
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
samotlor,

Дело давно было, могу ошибаться. Для null значений из-за добавления соли хэш будет непустым, естественно. Соответственно, меняется бизнес-логика.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885701
123йй
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
samotlor
123йй,
в каком документе и в каком разделе я могу об этом прочитать?

ответ здесь
Avector
samotlor,

У вас самописный процессинг? Если промышленный, то
всю информацию тебе предоставит вендор.
И еще такой момент. У Вас что, все пользователи заходят на сервера процессинга ?
...
Рейтинг: 0 / 0
Oracle TDE
    #39885708
АлеЗандр
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
samotlor,

У вас в других подразделениях эти задачи многократно решались, поспрашивай лучше у себя. Если не знаешь у кого - спроси на внутреннем форуме, пошлют к кому надо.

P.S. И не забудь о внутренних правилах, а то сейчас ещё информацию о промышленном продукте пораскрываешь.
...
Рейтинг: 0 / 0
Oracle TDE
    #39885710
123йй
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
АлеЗандр
а то сейчас ещё информацию о промышленном продукте пораскрываешь.

было бы чего. Всего три крупных игрока TSYS, OpenWay и К+
...
Рейтинг: 0 / 0
Oracle TDE
    #39885750
Вячеслав Любомудров
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
samotlor
И прямая путя лежит к Transparent Data Encryption.
Отсель вопрос: кто пользовался? Какие грабли? Как решали вопрос поиска по индексированному и зашифрованному столбцу?
TDE -- это не только шифрование таблицы/столбца, но и шифрование ТП
В первом случае естественно куча проблем с увеличением длины поля (можно не влезть в размер ключа), индексированный поиск только по точному равенству
В случае шифрования целиком ТП этих проблем нет
...
Рейтинг: 0 / 0
25 сообщений из 25, страница 1 из 1
Форумы / Oracle [игнор отключен] [закрыт для гостей] / Oracle TDE
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]