Безопасность баз данных под управлением Oracle
Август, 2006
Защита баз данных — одна из сложнейших задач ИБ: с одной стороны, доступ к данным должны иметь все, кто по долгу службы собирает, обрабатывает, хранит и передаёт конфиденциальную информацию; с другой — укрупнение баз идёт к территориально-распределённым системам, и действия нарушителей становятся всё изощрённее. Чёткой методики комплексной защиты, применимой во всех случаях, не существует — в каждой ситуации индивидуальный подход.
Российские руководители пока не научились считать потери от нарушений ИБ — а если умеют, тщательно скрывают. По исследованиям Ernst & Young о внутренних угрозах, около 20% сотрудников уверены, что конфиденциальная информация “уходит на сторону” по вине коллег, а руководители большинства компаний практически бездействуют. Причины: высокая латентность таких преступлений (потери выясняются спустя время) и редкая раскрываемость — сокрытие: США 80%, Великобритания до 85%, Германия 75%, Россия более 90%, усугубляемое политикой “не выносить сор из избы”; по словам Эдвина Беннета (Ernst & Young), многие организации не представляют, что причиняет им ущерб и в каком объёме: пока паникёры фокусируют внимание на внешних угрозах, большую опасность представляют инсайдеры, а тщательно маскируемые инсайдерские инциденты часто остаются незамеченными. Добавляются низкий интерес к разработке средств против внутренних угроз и их слабая популяризация (о методах защиты от краж легальными сотрудниками знают немногие) и недостаточное рыночное предложение комплексных систем — особенно против краж из баз данных. Российская действительность тревожнее: по ежегодным исследованиям InfoWatch 2006 года, кража информации и халатность собственных сотрудников остаются главной опасностью для российских организаций — угроза не снижается и превосходит по значимости все остальные, тогда как интерес к вирусам и хакерам переходит в разряд информационного шума; гос- и коммерческий секторы повсеместно поставили эффективную защиту от внешних угроз, но остаются уязвимыми перед внутренними.
Можно ли остановить хищение информации из баз данных?
Заголовок раздела «Можно ли остановить хищение информации из баз данных?»Исходные данные неблагоприятны: многие не догадываются о кражах из своих баз; кража и ущерб латентны; установив факт, компании замалчивают (нет реальных механизмов сбора доказательной базы по конкретному пользователю); технологии строгой персонификации и разграничения прав существуют, но неизвестны большинству руководителей; малоизвестна и защита от системных администраторов (руководители предпочитают считать их самыми лояльными); бюджеты ИБ невелики — проблему не решить комплексно (штатные единицы, политики, обучение, системы защиты). Тем не менее эффективные способы есть даже в этих условиях: комплекс организационных, регламентирующих и административных мер существенно снижает риски утечки; известные организационные меры дополняет техническая защита.
Технические способы. Управление доступом: доказать безопасность проще при сведении системы к стандартным моделям, но дискреционная и мандатная модели на практике неудобны — выросла популярность ролевого управления, перспективные схемы которого основаны на цифровых сертификатах Х.509 как расширенных учётных записях; для централизованного управления доступом, включая привилегированных пользователей (администраторы БД, системные, прикладных систем), вводится роль администратора безопасности, назначающего и контролирующего доступ. Шифрование конфиденциальной информации в таблицах стойким криптоалгоритмом (хранение в “нечитаемом” виде, у санкционированных — ключ и алгоритм расшифрования); само по себе шифрование всех проблем не решает — в комплексе: строгая аутентификация и ролевой контроль (персонализация доступа, снижение риска отказа от действий), шифрование трафика между станцией и сервером БД (против кражи на сетевом уровне), криптопреобразование защищаемых данных, хранение аутентификационной информации и ключей на персонализированном съёмном носителе (смарт-карта, USB-ключ — решает проблему “забытых паролей” и повышает ответственность) и аудит критических действий нештатными средствами БД. Сочетание аудита и строгой персонификации — весомый аргумент для потенциальных нарушителей; но и это недостаточно: регламенты, политики, организационные меры и тренинги персонала по конфиденциальным данным, повышающие личную ответственность каждого, должны дополнять технические меры.
Лучшее решение – “прозрачное” для любых приложений
Заголовок раздела «Лучшее решение – “прозрачное” для любых приложений»Разработаны технологии надёжной защиты прикладных систем на базе самой распространённой СУБД Oracle с полным задействованием штатных механизмов сервера и клиента; самое интересное — строгая двухфакторная аутентификация в Oracle для архитектуры клиент–сервер. Из методов аутентификации Oracle (имя/пароль, RADIUS, Kerberos, SSL) в 99% случаев используется имя и пароль — просто, но безопасность оставляет желать лучшего; надёжнее всего аутентификация по сертификату X.509, который Oracle поддерживает. Сертификаты и закрытые ключи обычно хранятся в файлах PKCS#12 на отчуждаемых носителях или в реестре Windows под паролем — парольная защита порождает риски (контейнеры копируются и “взламываются” перебором), а привязка контейнера к станции неудобна.
Решение снимает обе проблемы: сертификаты установлены в чиповой смарт-карте или USB-ключе eToken; секретный ключ в защищённой памяти никогда не извлекается; сертификаты “мобильны” — работать с приложениями Oracle можно с любой станции от имени любого пользователя сети. Настройка минимальна: указать, что ключевой контейнер помещён в хранилище сертификатов (Certificate Store) Microsoft; служба смарт-карты RTX позволяет сетевым драйверам Oracle “видеть” все сертификаты на карте. Аутентификация в два этапа: выбор сертификата (по нему — определённая БД с правилами сотрудника безопасности; при единственном сертификате — автоматически) и ввод PIN-кода для авторизации на операции с закрытым ключом. Все операции с ключом выполняет встроенный криптопроцессор карты; сетевой обмен — по защищённому криптоалгоритмом соединению; все приложения Oracle, от DOS-консоли до сложных ERP-систем, работают с этим методом без доработок. Достоинство и в том, что в защищённый раздел памяти eToken, помимо сертификатов, размещаются закрытые ключи VipNet, “КриптоПро”, “Вербы” и других применяемых СКЗИ и СЗИ.
Обзор технических способов противодействия типовым угрозам
Заголовок раздела «Обзор технических способов противодействия типовым угрозам»Главным объектом атаки обычно являются административные полномочия — их получают, узнав в хешированном или символьном виде пароль администратора. Типовые угрозы и методы противодействия с помощью встроенных в Oracle средств PKI — в таблице.
Таблица. Методы противодействия типовым угрозам
| Угроза | Противодействия | Метод |
|---|---|---|
| Хищение информации из БД неуполномоченным пользователем | Шифрование базы данных и ролевое управление доступом | Установка системы управления доступом по цифровым сертификатам, шифрование критических сегментов базы |
| Хищение информации из БД со стороны легального пользователя (превышение полномочий) | Ролевое управление, подробный аудит | Аутентификация и дополнительный мониторинг действий пользователя (не средствами СУБД) |
| Хищение или использование чужой учётной записи (из-за отсутствия защиты учётной записи), например системного администратора | Аутентификация с использованием цифрового сертификата | Использование механизма SSL-аутентификации |
| Использование известных паролей, установленных по умолчанию (если они не были переустановлены пользователем) | Аутентификация с использованием цифрового сертификата | Отказ от использования паролей, переход на SSL аутентификацию с использованием сертификатов |
| Хищение пароля (например, с помощью снифера – ПО для перехвата вводимых паролей) | Аутентификация с использованием цифрового сертификата | Отказ от использования паролей, переход на SSL аутентификацию с использованием сертификатов |
| Подбор пароля (например, методом перебора по словарю) | Аутентификация с использованием цифрового сертификата | Отказ от использования паролей, переход на SSL аутентификацию с использованием сертификатов |
| Перехват пароля во время передачи по сети | Аутентификация с использованием цифрового сертификата | Отказ от использования паролей, переход на SSL аутентификацию с использованием сертификатов |
| Взлом пароля ключевого контейнера (wallet). Хищение или копирование ключевого контейнера или его резервной копии | Закрытый ключ хранится как не экспортируемый в защищённой памяти смарт-карты | Использование смарт-карт технологий для безопасного хранения закрытых ключей |
| Перехват закрытого ключа (в момент его использования с помощью специального ПО) | Аппаратная реализация криптографических операций в смарт-карте | Использование смарт-карт технологий для аппаратного выполнения криптографических операций (SSL) в процессоре смарт-карты; импорт закрытых ключей исключён |
| Дублирование смарт-карты (копирование закрытых ключей в другой токен) | Доступ к защищённой памяти смарт-карты, в которой хранятся закрытые ключи, защищён PIN-кодом. Экспорт закрытых ключей из смарт-карты исключён | Закрытые ключи, сгенерированные смарт-картой или импортированные в неё, хранятся в закрытой памяти смарт-карты и не могут быть из неё извлечены (международные сертификаты безопасности ITSEC Level E4, FIPS 140-1 – Level 2, 3) |
| Перехват передаваемых по сети данных | Шифрование сетевого трафика | Использование SSL-протокола для шифрования передаваемых по сети данных с помощью встроенных в Oracle алгоритмов симметричного шифрования |
Ближайшие перспективы
Заголовок раздела «Ближайшие перспективы»Для минимизации потерь нужен комплекс нормативных, организационных и технических мер: ролевое управление доступом, доступ по цифровому сертификату, а в ближайшей перспективе — промышленное решение по выборочному шифрованию выбранных сегментов базы алгоритмами стандарта. Для полного решения администратор безопасности должен мониторить действия и пользователей с правами администратора; штатная система аудита недостаточно защищена — нужна независимая система, защищающая сеть и снаружи, и изнутри. В будущем появятся типовые методики комплексной защиты баз данных для предприятий от мелких до территориально-распределённых.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Безопасность сетей и средств связи, август 2006
В составе экспертов: Алексей Сабанов (Аладдин), Александр Додохов (Аладдин).
