Перейти к содержимому
Аладдин Р.Д.
Библиотека

Задача есть, а как решать? Практический подход к обеспечению защиты персональных данных в среде Oracle

БиблиотекаБиблиотека

Март, 2013

В свете требований законодательства по защите персональных данных (ПДн) непростая ситуация сложилась для предприятий, использующих СУБД зарубежного производства. По данным IDC, Oracle контролирует 44,3% рынка реляционных СУБД, а в отечественном госсекторе масштаб использования этого ПО приближается к 80%. Приведение всех информационных систем с персональными данными в соответствие требованиям законодательства — едва ли не самая приоритетная задача госструктур и крупного корпоративного сегмента.

Средства защиты информации (СЗИ) должны пройти сертификацию в системах ФСТЭК. Для высокого класса ИСПДн обязательно применение средств криптографической защиты (СКЗИ) на базе ГОСТ — иного алгоритма регулятор в лице ФСБ не одобрит. Заменить исправно функционирующую “буржуйскую” СУБД отечественной согласятся немногие: прямого “товара-заменителя” нет, а проект нерентабелен. Зарубежные же СУБД используют западную криптографию (DES, 3DES, AES), что оставляет туманные перспективы аттестации по требованиям ФЗ “О персональных данных” и нормативной базе ФСТЭК и ФСБ.

Не все одинаковые

Твёрдая позиция государства быстро сформировала сегмент средств защиты персданных — в основном из спешно перепозиционированных и срочно сертифицированных решений. Иной подход демонстрируют немногие. Одна из таких компаний — Аладдин, занимающаяся разработкой решений для защиты данных в среде Oracle с 2004 года.

Система защиты базируется на флагманском продукте компании — ключевом носителе eToken в формате USB-устройства. Сертифицированное по линии ФСБ СКЗИ получило название “Крипто БД” и предназначено для работы со всей линейкой Oracle Database Server 9i, 10g и 11g. eToken “Крипто БД” обеспечивает:

  • разграничение доступа — каждый пользователь, включая администратора, имеет доступ только к необходимой ему информации согласно занимаемой должности;

  • защиту доступа — данные предоставляются пользователю только после успешного прохождения процедур идентификации и аутентификации;

  • шифрование данных — защита от перехвата данных, передаваемых по сети и записываемых на носитель;

  • аудит доступа к данным — действия с критичными данными протоколируются, причём доступ к протоколу не имеют пользователи, на которых он ведётся.

Выводы

eToken “Крипто БД” — сертифицированное решение, интегрирующее основные компоненты защиты БД: его применение обеспечивает соблюдение норм законодательства РФ и требований руководящих документов для защиты систем обработки персональных данных, а построение защиты в СУБД Oracle на базе продукта реализует выполнение требований для ИСПДн К2 до уровня защиты 1Г включительно.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Information Security, № 1, март, 2013

Эксперт: Александр Додохов, Аладдин