Перейти к содержимому
Аладдин Р.Д.
Библиотека

О дополнительных возможностях защиты данных в среде Oracle9i

БиблиотекаБиблиотека

Май, 2005

Обеспечению конфиденциальности данных под Oracle посвящено немало работ: СУБД распространена (60–80% российских госорганизаций и не менее 30–35% коммерческих), а широко известны кражи и коммерческое распространение баз ГАИ, ГТК, УВД, МРП, МГТС, МТС, штатно работавших под Oracle. Цель статьи — рассказать о технологиях, позволяющих не только надёжно защитить данные, но и выявить покушавшегося злоумышленника.

Актуальность: зарубежные данные и российская действительность

Заголовок раздела «Актуальность: зарубежные данные и российская действительность»

Долгое время защита БД ассоциировалась с защитой сети от внешних угроз, но исследования консалтинговых компаний выявили другие, не менее важные направления: от утечки информации, ошибок персонала и злонамеренных действий “всесильных” администраторов БД не спасают ни межсетевые экраны, ни VPN, ни “навороченные” системы обнаружения атак. В докладе руководителя ГУСТМ МВД РФ Б.М. Мирошникова на X Международном форуме “Технологии безопасности” (февраль 2005) отмечено: число фактов неправомерного доступа к ресурсам гос- и коммерческих организаций с целью хищения и сбыта данных за 2004 год удвоилось — и это только видимая часть айсберга.

Исследования Ernst & Young по внутренним угрозам: ~20% сотрудников уверены, что информация уходит “на сторону” по вине коллег, а руководители большинства компаний бездействуют. Причины: высокая латентность преступлений и редкая раскрываемость — сокрытие: США 80%, Великобритания до 85%, Германия 75%, Россия более 90%, плюс политика “не выносить сор из избы”; по словам Эдвина Беннета (Ernst & Young), во многих организациях не представляют, каким образом и в каком объёме им причиняют ущерб: пока паникёры фокусируют внимание на внешних угрозах, более серьёзную опасность представляют неправомерные действия инсайдеров, халатность и недосмотр, а тщательно маскируемые инсайдерские инциденты часто остаются незамеченными. Другие причины: низкий интерес к разработке средств против внутренних угроз и слабая популяризация (о методах защиты от краж легальными пользователями знают немногие) и недостаточное рыночное предложение комплексных систем — особенно против краж из баз данных. Характерная деталь: почти 100% опрошенных используют антивирусы, 71% — антиспам, но о защите от внутренних угроз не упомянул никто.

Российская действительность тревожнее — по отчёту Infowatch (февраль 2005, опрос 387 гос- и коммерческих структур): 62% считают действия инсайдеров самой большой угрозой; 98% признали нарушение конфиденциальности главной внутренней ИТ-угрозой; 99,4% допускают наличие незарегистрированных инцидентов; 87% считают технические средства эффективными, но используют лишь 1%, а 68% не предпринимают ничего; организации осознают опасность, но не знают, как бороться — 58% не осведомлены о существующих решениях; чем больше организация, тем выше озабоченность утечкой. В компаниях свыше 2500 работников риски внутренних злоумышленников лидируют над “раскрученными” вирусами и хакерскими атаками; к инсайдерам относят прежде всего нечестных, обиженных и уволенных сотрудников с оставшейся возможностью доступа. В средних и крупных организациях отследить инсайдеров традиционными средствами HR и физической безопасности куда труднее, а цена потерь растёт пропорционально числу сотрудников — наиболее эффективен комплексный подход из технических средств и организационных мер. Один из способов технической персонификации действий пользователей был описан в статье “Русская версия “индийской защиты"" (BYTE/Россия № 8’2004): защита данных Oracle9i электронными ключами eToken, успешное тестирование с прикладными системами которой (РНТ, “Борлас”, ФОРС, КРОК, “Инфосистемы Джет”) доказало целесообразность промышленного применения; ниже — повторение постановки задачи и преимущества подхода.

Исходные данные: многие не догадываются о кражах из своих баз; кража и ущерб латентны; установив факт, компании замалчивают — нет реальных механизмов доказательства кражи конкретным пользователем; технологии строгой персонификации и разграничения прав неизвестны большинству заинтересованных руководителей; плохо известны и возможности защиты от системных администраторов; бюджеты невелики — проблему не решить комплексно (штатные единицы ИБ, политики, обучение, системы защиты).

Естественный способ — зашифрование конфиденциальной информации в таблицах стойким криптоалгоритмом (хранение в “нечитаемом” виде, санкционированные пользователи указывают ключ и расшифровывают), но возникает проблема хранения ключей (“пароль под ковриком мыши”). Даже решив её: легальный пользователь может свободно “срисовать” защищённую информацию или передать ключ заинтересованному лицу — а если злоумышленник сам администратор БД, шифрование всех проблем не снимает. Технические способы снижения рисков внутренних угроз: надёжная аутентификация (персонализация доступа, невозможность отказаться от действий); шифрование трафика между станцией и сервером БД (против кражи на сетевом уровне); криптографическое преобразование защищаемых данных (исключает физическую кражу просмотром или копированием файлов БД); хранение аутентификационной информации и ключей на персонализированном внешнем носителе — смарт-карте или USB-ключе (снимает “забытые пароли”, повышает персональную ответственность); аудит критических действий желательно не средствами БД — сочетание аудита и точной персонализации весомый аргумент для потенциальных нарушителей. Эффект усилят регламенты и политики безопасности и тренинги персонала; необходим комплекс технических, нормативных и других мер, разумно сочетаемых под условия функционирования организации.

Сложность промышленной реализации подходов нередко связана с объёмами доработки существующих систем; решения Aladdin для систем на Oracle защищают их без переделки, полностью задействуя штатные механизмы безопасности сервера и клиента. Самое интересное — строгая двухфакторная аутентификация в Oracle для архитектуры клиент-сервер. Из методов аутентификации Oracle (имя/пароль, RADIUS, Kerberos, SSL, SecureID) в 99% случаев используется имя/пароль — просто, но безопасность оставляет желать лучшего; надёжнее всего аутентификация по сертификату Х.509, который Oracle9i поддерживает. Обычно сертификаты и закрытые ключи хранятся в файлах PKCS#12 или в реестре Windows под паролем — контейнеры копируются и взламываются перебором, а привязка к станции неудобна. Решение снимает обе проблемы: сертификаты в смарт-карте или USB-ключе eToken (секретный ключ в защищённой памяти, никогда её не покидает) и “мобильность” сертификатов — работа с приложениями Oracle с любой станции от имени любого пользователя сети.

Настройка на клиенте минимальна — указать, что ключевой контейнер в хранилище сертификатов (Certificate Store) Microsoft; в момент запроса соединения с БД служба eToken RTX позволяет сетевым драйверам Oracle “видеть” сертификаты на eToken. Аутентификация в два этапа: выбор сертификата (по нему — определённая БД, схема и права; при единственном выбирается автоматически) и PIN-код для авторизации на операции с закрытым ключом. За кадром: клиент Oracle по сетевому алиасу (@orclssl) определяет хост, порт и протокол (SSL) сервера и передаёт запрос на соединение; происходит взаимная аутентификация сервера и клиента по SSL; когда требуется предъявить сертификат, служба eToken “подсказывает” брать его из смарт-карты или USB-ключа, а для подтверждения подлинности сервера и операций с личным ключом (все выполняет встроенный криптопроцессор) запрашивается PIN; установив доверительные отношения, сервер проверяет наличие отличительного имени пользователя, для которого издан сертификат, в LDAP-каталоге Oracle Internet Directory — при наличии дополнительно определяются экземпляр БД, схема и набор прав, и создаётся сессия с указанными параметрами; сетевой обмен идёт по защищённому криптоалгоритмом соединению.

Итог для заказчика, настроившего сервер, станции и установившего сертификаты на eToken: надёжная аутентификация, шифрованный трафик и главное — персонализация доступа в БД; все приложения, взаимодействующие с Oracle — от DOS-консоли до сложных ERP-систем, — работают с новым методом без переделок и доработок.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: BYTE, май 2005

Эксперт: Александр Додохов, Аладдин