Задача есть, а как решать? Практический подход к обеспечению защиты персональных данных в среде Oracle
Март, 2013
В свете требований законодательства по защите персональных данных (ПДн) непростая ситуация сложилась для предприятий, использующих СУБД зарубежного производства. По данным IDC, Oracle контролирует 44,3% рынка реляционных СУБД, а в отечественном госсекторе масштаб использования этого ПО приближается к 80%. Приведение всех информационных систем с персональными данными в соответствие требованиям законодательства — едва ли не самая приоритетная задача госструктур и крупного корпоративного сегмента.
Средства защиты информации (СЗИ) должны пройти сертификацию в системах ФСТЭК. Для высокого класса ИСПДн обязательно применение средств криптографической защиты (СКЗИ) на базе ГОСТ — иного алгоритма регулятор в лице ФСБ не одобрит. Заменить исправно функционирующую “буржуйскую” СУБД отечественной согласятся немногие: прямого “товара-заменителя” нет, а проект нерентабелен. Зарубежные же СУБД используют западную криптографию (DES, 3DES, AES), что оставляет туманные перспективы аттестации по требованиям ФЗ “О персональных данных” и нормативной базе ФСТЭК и ФСБ.
Не все одинаковые
Твёрдая позиция государства быстро сформировала сегмент средств защиты персданных — в основном из спешно перепозиционированных и срочно сертифицированных решений. Иной подход демонстрируют немногие. Одна из таких компаний — Аладдин, занимающаяся разработкой решений для защиты данных в среде Oracle с 2004 года.
Система защиты базируется на флагманском продукте компании — ключевом носителе eToken в формате USB-устройства. Сертифицированное по линии ФСБ СКЗИ получило название “Крипто БД” и предназначено для работы со всей линейкой Oracle Database Server 9i, 10g и 11g. eToken “Крипто БД” обеспечивает:
-
разграничение доступа — каждый пользователь, включая администратора, имеет доступ только к необходимой ему информации согласно занимаемой должности;
-
защиту доступа — данные предоставляются пользователю только после успешного прохождения процедур идентификации и аутентификации;
-
шифрование данных — защита от перехвата данных, передаваемых по сети и записываемых на носитель;
-
аудит доступа к данным — действия с критичными данными протоколируются, причём доступ к протоколу не имеют пользователи, на которых он ведётся.
Выводы
eToken “Крипто БД” — сертифицированное решение, интегрирующее основные компоненты защиты БД: его применение обеспечивает соблюдение норм законодательства РФ и требований руководящих документов для защиты систем обработки персональных данных, а построение защиты в СУБД Oracle на базе продукта реализует выполнение требований для ИСПДн К2 до уровня защиты 1Г включительно.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Information Security, № 1, март, 2013
Эксперт: Александр Додохов, Аладдин
