Российские криптоалгоритмы в среде Oracle – решение задач по защите персональных данных
Ноябрь, 2009
Александр Додохов, руководитель направления защиты баз данных Aladdin
Ника Комарова, руководитель направления маркетинговых коммуникаций и PR Aladdin
Использование СУБД зарубежного производства в свете требований законодательства по защите персональных данных грозит обернуться серьёзной проблемой: по IDC, Oracle контролирует 44,3% рынка реляционных СУБД, а в российском госсекторе масштаб её использования приближается к 80%. Защита информации в таких базах становится едва ли не самой приоритетной задачей для госструктур и крупного корпоративного сегмента.
Проблема: в типичной западной СУБД настройка ролей по умолчанию не соответствует реальным должностным обязанностям, что чревато избыточными полномочиями и утечками. В Европе и США утечки решают механизмами, встраиваемыми в прикладное ПО, — отечественный разработчик редко задаётся этим. У владельцев ИТ-системы три пути: ничего не делать и ждать скандала; перекроить систему с нуля; или самый желанный — кастомизировать существующую. Дедлайн — 1 января 2010 года, когда все системы с ПДн должны соответствовать ФЗ “О персональных данных”. Регуляторы говорят, что особенные продукты не нужны — арсенал есть, но СЗИ должны пройти сертификацию ФСТЭК, а для высокого класса ИСПДн обязательны СКЗИ на базе ГОСТ — уже с сертификацией ФСБ, и альтернативы ГОСТ-криптоалгоритму, удовлетворяющей регулятора, нет. Заменять исправную “буржуйскую” СУБД отечественной желающих мало: нет прямого “товара-заменителя” и проект нерентабелен; к тому же зарубежные СУБД используют западную криптографию (DES, 3DES, AES), что создаёт туманные перспективы аттестации по требованиям ФСТЭК и ФСБ.
Не все одинаковые
Заголовок раздела «Не все одинаковые»Позиция государства быстро сформировала сегмент “средств защиты персданных” — в основном перепозиционированные решения и спешно сертифицированные давние продукты; экономическая ситуация не способствует разработке нового. Иной подход у Aladdin, с 2004 года занимающейся решениями для защиты данных в среде Oracle. Система защиты базируется на флагманском продукте — USB-ключе eToken; сертифицированное по линии ФСБ СКЗИ получило название “Крипто БД” и работает со всей линейкой Oracle Database Server 9i, 10g и 11g. Задачи: разграничение доступа (каждый, включая администратора, — только к необходимой по должности информации); защита доступа (после успешной идентификации и аутентификации); шифрование данных (передаваемых по сети и записываемых на носитель); аудит доступа к критичным данным (с протоколированием, недоступным протоколируемым пользователям). Применение СКЗИ обеспечивает соблюдение норм законодательства и руководящих документов; построение защиты Oracle на его основе реализует требования для ИСПДн К2 до уровня защиты 1Г включительно (идентификация и проверка подлинности субъектов, идентификация программ и объектов, регистрация входа/выхода, контроль доступа по матрице, периодическое тестирование и восстановление СЗИ); иные уровни достигаются усилением дополнительными средствами ИБ.
Особенности eToken “Крипто БД”
Заголовок раздела «Особенности eToken “Крипто БД”»Это полноценное СКЗИ для госструктур и корпораций с множеством унаследованных приложений. СКЗИ функционирует в среде сервера БД, защищая системы независимо от их архитектуры — на уровне доступа к колонкам таблиц; в Oracle работает на прикладном уровне, не нарушая целостности ПО и лицензионного соглашения производителя. Продукт расширяет штатные подсистемы Oracle: встроенные функции аутентификации ориентированы на непривилегированных пользователей, администраторы же имеют фактически неограниченный доступ — риск превышения полномочий и инсайдерских утечек, причём отследить инсайдера штатными средствами (без аудита привилегированных) практически невозможно. “Надстройка” строгой аутентификации на базе eToken разграничивает доступ по должностным обязанностям и для обычных пользователей, и для администраторов. В шифровании та же логика усиления: шифрование всего массива постоянно обновляемых данных вносит ощутимые задержки, поэтому применяется селективное (выборочное) шифрование — защищаются только отдельные колонки (например, доступные всем имя и фамилия сотрудника — открыты, а расовая принадлежность или состояние здоровья — зашифрованы), что даёт конфиденциальность без лишней нагрузки на сервер. Аудит “Крипто БД” фиксирует все действия в сети независимо от уровня привилегий; статистические “срезы” активности применяются при служебных расследованиях как доказательная база для штрафных санкций.
Состав решения и функционирование
Заголовок раздела «Состав решения и функционирование»Основа — серверный компонент в БД и клиентский под Windows XP/Vista. Используются три вида ключей: открытый (512 бит, ГОСТ Р 34.10-2001), закрытый (256 бит) и симметричный (256 бит) для шифрования; хранение ключей и сертификатов — на сертифицированных носителях eToken PRO на технологиях смарт-карт. Встроенная система шифрования реализует ГОСТ 28147-89 в режимах простой замены (ECB), гаммирования (Counter mode), гаммирования с обратной связью (CFB) и сцепления блоков (CBC); российская криптография обеспечивается поддержкой криптопровайдеров Crypto Pro CSP, Signal-COM CSP, МагПро CSP и Домен-КС2 (“Инфотекс”); разработчикам предоставляется документированный программный интерфейс к функциям шифрования, работы с ключами и репозиторием защищённых объектов.
Установка — на серверы Oracle, клиентские станции и рабочую станцию администратора безопасности (важнейший узел управления шифрованием). Для каждого пользователя создаётся ключевая пара выбранным криптопровайдером; закрытый ключ сохраняется на eToken, принадлежность открытого — сертификатом. Сертификат открытого ключа администратор использует для защиты доступных пользователю ключей шифрования; канал между станцией и сервером БД должен быть защищён, а на ПК и сервере — отсутствовать средства отладки и разработки и другое неавторизованное ПО. Шифрование колонок — симметричным общим ключом (ключ шифрования совпадает с ключом расшифрования), ключи защищаются согласованием по ГОСТ 34.10-2001 на открытых ключах пользователей. Каждому пользователю назначается персональный носитель: в защищённой памяти — неизвлекаемый закрытый ключ и сертификаты; хранение ключевой информации в отдельном адресном пространстве защищает объекты СКЗИ от активности недоверенной среды (приложения, вредоносные программы). Комплекс “специализированные носители + отечественная криптография” минимизирует риск компрометации ключа, обеспечивает неотрекаемость действий и исключает утечки; кража носителя без PIN-кода ничего не даёт. eToken совместим с большинством ПО, включая системы авторизации Microsoft — возможен переход на Single Sign On для всех приложений с одинаково безопасным предоставлением прав на всех участках ИТ-инфраструктуры.
Кастомизация СУБД внедрением eToken “Крипто БД” — адекватное и фактически безальтернативное, полностью готовое к использованию решение технической стороны задачи соответствия нормативной базе по защите ПДн; для комплексного подхода нужны организационные меры и документация (регламенты обслуживания и эксплуатации ИСПДн). Накладные затраты на шифрование, по тестированию, в среднем не превышают 15–20%. Выход 152-ФЗ задаёт новый импульс развитию систем комплексной защиты БД: решений с сертификацией всё больше, спрос растёт и будет расти к 1 января 2010 года. Защищённые системы хранения и обработки ИСПДн — требование сегодняшнего дня; технологии уже присутствуют на рынке, и трезво оценив оставшееся до аттестации время, становится ясно: тянуть нельзя — чем позже оператор ПД это осознает, тем сложнее и дороже будет решение.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Storage News №3/40, 2009
Эксперт: Ника Комарова, Александр Додохов, Аладдин
