Безопасность баз данных. Что, от кого и как надо защищать
Апрель, 2006
Постоянные предложения приобрести различные базы данных свидетельствуют: продажа конфиденциальных сведений о гражданах и юридических лицах стала отдельным видом бизнеса. Для предприятий утечка может напрямую ударить по бизнесу — например, распространение базы биллинга способно обернуться для оператора связи оттоком абонентов к конкуренту.
Защита баз данных — одна из самых сложных задач ИБ: доступ к данным необходимы всем сотрудникам, задействованным в бизнес-процессах, а укрупнение и территориальная распределённость баз делают действия нарушителей изощрённее. Универсальной методики не существует — классическая схема (обследование с выявлением угроз, моделирование потоков и действий злоумышленников, выработка комплексных мер) в каждом случае требует индивидуального подхода.
Инсайдеры опаснее хакеров
Долгое время защита баз ассоциировалась с защитой сети от внешних атак, но аналитические отчёты показали: от утечек со стороны персонала и “всесильных” администраторов баз данных не спасают ни межсетевые экраны, ни VPN, ни системы обнаружения атак. По отчёту CSI/FBI, каждая американская компания в среднем потеряла 355,5 тыс. долларов за 12 месяцев из-за утечек конфиденциальных данных, средний размер потерь от действий инсайдеров — 300 тыс. долларов (максимум 1,5 млн). Решение — в персонифицированном доступе, невозможном без современных способов аутентификации и управления доступом.
По исследованию Ernst&Young, около 20% сотрудников уверены, что информация “уходит на сторону” по вине их коллег, но руководители бездействуют: средств защиты от внутренних угроз в корпоративных сетях фактически нет (100% используют антивирусы, 71% — антиспам, о защите от инсайдеров не упомянул никто). Российская картина тревожнее (опрос InfoWatch, 387 структур): 62% считают инсайдеров самой большой угрозой, 98% признают нарушение конфиденциальности главной внутренней ИТ-угрозой, 99,4% допускают наличие незарегистрированных инцидентов — но лишь 1% использует технические средства защиты, а 58% даже не осведомлены о существующих технологических решениях.
Технические способы защиты
В управлении доступом выросла популярность ролевых моделей, рекомендуемых с расширенными учётными записями на базе цифровых сертификатов Х.509; для контроля привилегированных пользователей вводится роль администратора безопасности. Шифрование данных в таблицах защищает информацию при хищении, но порождает проблему хранения ключей (“пароль под ковриком мыши”) и не решает всех проблем: санкционированный пользователь может скопировать защищённую информацию или передать ключ заинтересованному лицу, а если злоумышленник — сам администратор БД… Комплекс технических мер: строгая аутентификация с ролевым управлением; шифрование трафика между клиентом и сервером БД; криптографическое преобразование защищаемых данных; хранение аутентификационной информации и ключей на персонализированном носителе (смарт-карта, USB-ключ) — устраняет “забытые пароли” и повышает персональную ответственность; аудит критических действий пользователей нештатными средствами БД.
Лучшее решение — “прозрачное” приложение
Развитые технологии защиты реализованы на базе СУБД Oracle со строгой двухфакторной аутентификацией для архитектуры “клиент-сервер”. Из методов аутентификации Oracle (имя/пароль, RADIUS, Kerberos, SSL) в 99% случаев используется имя и пароль — самый простой и наименее безопасный способ; надёжнее аутентификация по сертификату Х.509, но хранение сертификатов и закрытых ключей в файлах PKCS#12 или реестре Windows, защищённых паролем, позволяет скопировать контейнеры и “взломать” перебором, а привязка к рабочей станции создаёт неудобства.
Решение снимает обе проблемы: сертификаты установлены в интеллектуальной смарт-карте, секретный ключ хранится в защищённой памяти и никогда не извлекается, сертификаты “мобильны” — работать с приложениями Oracle можно с любой рабочей станции. Служба смарт-карты RTX позволяет сетевым драйверам Oracle “видеть” сертификаты карты; аутентификация проходит в два этапа — выбор сертификата (определяет БД и правила, назначенные офицером безопасности) и ввод PIN-кода для операций с закрытым ключом. Для подтверждения подлинности сервера используется личный ключ: он находится в защищённой памяти смарт-карты, и все операции выполняет встроенный криптопроцессор. Далее сервер проверяет наличие отличительного имени пользователя в LDAP-каталоге (Oracle Internet Directory), определяет экземпляр БД, схему и набор прав, после чего создаётся сессия пользователя, а сетевой обмен идёт по защищённому криптоалгоритмом соединению.
Заказчик, настроивший сервер, рабочие станции и установивший сертификаты на смарт-карты, получает надёжную аутентификацию, шифрованный трафик и строгую персонализацию доступа в БД. Все приложения, работающие с Oracle — от DOS-консоли до сложных ERP-систем, будут работать с рассмотренным методом аутентификации без каких-либо доработок.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Мир Связи. Connect!, №4/2006
Эксперт: Алексей Сабанов, Аладдин
