СУБД Oracle под защитой российского ГОСТа
Ноябрь, 2010
Средство криптографической защиты информации (СКЗИ) eToken КриптоБД компании Аладдин, предназначенное для обеспечения конфиденциальности и целостности информации в СУБД Oracle, получило сертификат ФСБ России. Это первое СКЗИ, разработанное Аладдин собственными силами, и первое СКЗИ, сертифицированное в России для работы в среде СУБД Oracle.
Актуальность защиты баз данных подтверждает статистика: по данным “2010 Data Breach Investigations Report”, 98% утечек происходит с серверов — 48% по инсайдерским каналам из-за неправомерного использования привилегий, 40% в результате действий хакеров, 38% из-за вредоносного ПО, 28% выманивается “социальными методами” и 15% приходится на физические атаки. В России Oracle занимает почти половину рынка реляционных СУБД, а в госсекторе пользователей Oracle — до 80% организаций.
eToken КриптоБД — “горизонтальное” программно-аппаратное решение для защиты информации в любой отрасли: оно встраивается в 95% информационных систем с приложениями “клиент-сервер” и использует электронные ключи и смарт-карты eToken для хранения ключевой информации. Реализован российский алгоритм шифрования по ГОСТ 28147-89, что позволяет выполнить нормы законодательства РФ и требования руководящих документов; обеспечивается соответствие требованиям для систем, обрабатывающих персональные данные, до первого класса включительно и для автоматизированных систем до класса защищённости 1Г включительно.
Архитектура защиты
Доступ к данным получает пользователь, прошедший идентификацию, аутентификацию и авторизацию ключа шифрования. Каждому пользователю назначается персональный ключевой носитель eToken: в защищённой области памяти хранятся неизвлекаемый закрытый ключ и цифровые сертификаты. Хранение ключевой информации в отдельном адресном пространстве защищает объекты СКЗИ от любой активности недоверенной среды рабочего места (пользовательские приложения, вредоносные программы).
Функциональные возможности СКЗИ: шифрование колонок таблиц на сервере БД по ГОСТ 28147-89 в различных режимах, управление ключами шифрования данных, дискретная и мандатная модель разделения доступа, контроль целостности собственного ПО и служебной информации, контроль доступа (аудит) к зашифрованным данным. Система анализирует и фиксирует все действия в сети независимо от уровня привилегий — статистические “срезы” активности администраторов и пользователей служат доказательной базой при расследованиях инцидентов ИБ.
Оценки экспертов
Заместитель генерального директора Аладдин Алексей Сабанов отметил, что совместная работа с Oracle по защите информации ведётся с 2003 года; разработке eToken КриптоБД предшествовало решение SafeData (2005 г.) с зарубежными алгоритмами криптографии, встроенными в СУБД Oracle. Александр Додохов, руководитель направления защиты баз данных Аладдин, разделил задачи защиты на “бумажную” (сертификаты — сейчас идёт сертификация также во ФСТЭК) и реальную (функциональность СКЗИ). По его словам, eToken КриптоБД уже работает в Федеральном агентстве по рыболовстве, реализуется пилотный проект во Федеральном агентстве по контролю за оборотом наркотиков; в планах — сертификация по уровню защиты КС3, использование eToken GOST на рабочих станциях клиентов, интеграция со встроенными средствами разделения доступа Oracle.
Отдельный контекст — международное признание российских криптоалгоритмов: летом 2010 года в стандарт ISO/IEC 14888-3:2006/Amd 1:2010 впервые включён алгоритм ГОСТ Р 34.10-2001 (электронная цифровая подпись), а включение ГОСТ 28147-89 в международный стандарт ISO 18033-3:2005, по оценке представителя Центра безопасности связи ФСБ России Алексея Кузьмина, может состояться в ближайшие два года.
Выводы
eToken КриптоБД закрывает обе задачи защиты данных в Oracle — нормативную (сертификат ФСБ, соответствие требованиям законодательства) и практическую (шифрование, разграничение доступа, аудит), что делает решение применимым для защиты персональных данных и коммерческой тайны в государственных и коммерческих информационных системах.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: ИнформКурьерСвязь, Ноябрь, 2010
Эксперт: Александр Додохов, Алексей Сабанов, Аладдин
