Перейти к содержимому
Аладдин Р.Д.
Библиотека

Как защитить информацию в базе данных

БиблиотекаБиблиотека

Февраль, 2016

Возрастающие убытки бизнеса, законодательство и стандарты ИБ требуют снижать риски утечек корпоративной информации и персональных данных, в том числе из баз данных, — причём в свете курса на импортозамещение делать это за счёт отечественного ПО и сертифицированных алгоритмов шифрования. Практически все корпоративные информационные системы, мобильные и веб-сервисы построены на базах данных, и информация в них — желанная добыча как для хакеров, так и для собственных сотрудников.

Беспечность может дорого обойтись

Похищенные данные используются как средство конкурентной борьбы, шантажа и политического давления, а продажа конфиденциальных сведений давно стала отдельной отраслью теневой экономики. Говорить, что СУБД никак не защищены, нельзя — вопрос в деталях: с защитой конфиденциальной информации, обрабатывающейся и хранящейся в базах, дело обстоит значительно хуже. “Многие менеджеры пытаются сэкономить на этом, полагая, что утечка может произойти где угодно, но только не из этой конкретной компании”, — уверен директор по развитию бизнеса направления баз данных компании Аладдин Денис Суховей.

К чему приводит такая экономия, знают в Avid Life Media — владельце сайтов знакомств с аудиторией 50 млн пользователей. В июле 2015 года группа The Impact Team взломала Ashleymadison.com и похитила 37 млн аккаунтов, выложив в открытый доступ почти 10-гигабайтный архив с данными о 32 млн человек. Владельцы ресурса сэкономили именно на средствах шифрования информации в базе данных.

Опаснее всех — привилегированные

Похищают информацию и собственные сотрудники, особую опасность представляют потерявшие лояльность системные администраторы. Доступ к базе имеют тысячи сотрудников бизнес-процессов — уследить за всеми невозможно, а при слабой идентификации доказать причастность конкретного человека не выйдет. Системные администраторы СУБД — “суперпользователи” с максимальными привилегиями: скопировать данные и подчистить следы им не составляет труда. Средства контроля действий администратора — ложный и сложный путь; единственное решение, реально защищающее информацию от “суперпользователей”, — шифрование данных внутри СУБД.

Законодательство не даёт расслабляться

ФЗ-152 “О персональных данных” с изменениями от 1 сентября 2015 года ограничивает место хранения личных данных россиян территорией России. Постановление Правительства № 1236 запрещает закупку иностранного ПО для государственных и муниципальных нужд — и крупный частный бизнес воспринял его как сигнал к себе. Требования к защите данных от утечек прописаны в документах ФСТЭК, Банка России и стандарте PCI DSS.

Что предлагают отечественные разработчики

Прежде всего — защиту баз данных путём шифрования: оно существенно снижает риски несанкционированного просмотра и изменения со стороны неуполномоченных пользователей, включая администраторов, и упрощает защиту (отпадает необходимость VPN между пользователем и сервером СУБД). Дополнительный уровень безопасности даёт многофакторная аутентификация всех пользователей аппаратными электронными ключами на базе токенов и смарт-карт: каждый работает под своим именем, а безнаказанно нарушать политики безопасности не получится.

В следующей статье будет рассмотрено, что именно в базах данных следует шифровать и какие криптографические алгоритмы подходят для этих целей.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: Интернет-портал safe.cnews.ru, февраль, 2016

Эксперт: Денис Суховей, Аладдин