172 похожих чатов

А как думаете, там еще требование шифровать database files. Сильно

ли это влияет на latency запросов записи в базу? Правда в той же mongodb encrypt данных вообще только в enterprise (благо есть percona)

32 ответов

6 просмотров

шифруй диски, лол, luks и все дела

George Gaál
шифруй диски, лол, luks и все дела

Там будет просадки по IOPS )))

zeleniumex
Там будет просадки по IOPS )))

В зависимости что за железо, если какойнибудь аппаратный рейд из 8 ssd то просадки и не заметишь

Dmitry-Sergeev 🇺🇦 Автор вопроса
George Gaál
шифруй диски, лол, luks и все дела

ну там хз, там во первых прям четко написано про database files, а не разделы. А во вторых luks мне кажется тормозить будет сильней

Dmitry-Sergeev 🇺🇦 Автор вопроса
zeleniumex
Там будет просадки по IOPS )))

Как показывает практика, LUKS не такой уж и большой оверхед даёт

Dmitry-Sergeev 🇺🇦 Автор вопроса
George Gaál
тогда тебе нужно full disk encryption

А не знаешь случаем. В pv кластеров yandex это можно включить?

Dmitry Sergeev 🇺🇦
А не знаешь случаем. В pv кластеров yandex это мож...

ЯО сейчас вот так шифруют диски https://github.com/yandex-cloud/yc-solution-library-for-security/tree/master/encrypt_and_keys/encrypt_disk_VM, так что можно с 90% уверенностью сказать, что нет такой фичи

Dmitry-Sergeev 🇺🇦 Автор вопроса
George Gaál
напиши архитектору яндекса

а вы логи на worker нодах не шифруете. Ну те что лежат в /var/logs/kubelet ?

Dmitry-Sergeev 🇺🇦 Автор вопроса
zeleniumex
Параноя все хуже ?

не у меня к сожалению. Но судя по всему такие требования от facebook - требует шифровать всё, где присутсвует platform data -) То есть это сразу enryption at rest в базе (либо шифрование раздела, как обсуждали выше). Но есть же еще логи, в логи легко может попасть id юзера, который дал нам facebook, а следовательно по определнию это platform data, а следовательно это требуется шифровать =) Самое забавное что id юзера от facebook это бесполезная херь, он выделяет этот id на приложение, то есть это даже не id в соц. сети. И непонятно зачем с ним так параонить. Но там определение platform data = все что тебе дает facebook, и id в том числе

Dmitry-Sergeev 🇺🇦 Автор вопроса
George Gaál
а ты не пиши в логи

вот да. Но это надо конролировать. Любой же проггер может сделать print в коде =)

George Gaál
а ты не пиши в логи

Я видел другой варик. Логи не пишутся в STDOUT а летят в “коннектор” который по mTLS отправляет в эластик

Dmitry Sergeev 🇺🇦
не у меня к сожалению. Но судя по всему такие треб...

https://medium.com/@danielhuang37/encrypting-all-your-logs-in-2-easy-steps-using-logrotate-and-peacemakr-8ad9cbfe1b4c

Dmitry-Sergeev 🇺🇦 Автор вопроса
zeleniumex
https://medium.com/@danielhuang37/encrypting-all-y...

так это херня. Логи же kubelet складывает. Пока там за ротейтится, один фиг какое-то время они будут не шифрованы. Не, тут походу надо отдельный пул нод делать, где /var/logs будет шифрованный

Dmitry Sergeev 🇺🇦
так это херня. Логи же kubelet складывает. Пока та...

Да об этом не подумал, тут тогда как-то в реалтайме через эту приблуду прогонять с rsyslog демона.

Dmitry-Sergeev 🇺🇦 Автор вопроса
zeleniumex
Да об этом не подумал, тут тогда как-то в реалтай...

kubelet напрямую логи же складывает. В нем вроде нет настройки их перенаправлять в rsyslog

Dmitry-Sergeev 🇺🇦 Автор вопроса
German Vechtomov
у меня один вопрос. зачем такая шиза?

Enforce encryption at rest for all Platform Data storage (e.g., all database files, backups, object storage buckets) Platform Data” means any information, data, or other content you obtain from us, through Platform or through your App, whether directly or indirectly and whether before, on, or after the date you agree to these Terms, including data anonymized, aggregated, or derived from such data. Требование аггрегированные и анонимизированные данные тоже =)

Dmitry-Sergeev 🇺🇦 Автор вопроса
Sergei Monakhov
это cri решает

не факт, вроде таки kubelet https://kubernetes.io/docs/reference/command-line-tools-reference/kubelet/ --container-log-max-files --container-log-max-size

Dmitry Sergeev 🇺🇦
не факт, вроде таки kubelet https://kubernetes.io/...

да ты прав > When using a CRI container runtime, the kubelet is responsible for rotating the logs and managing the logging directory structure. The kubelet sends this information to the CRI container runtime and the runtime writes the container logs to the given location. The two kubelet parameters containerLogMaxSize and containerLogMaxFiles in kubelet config file can be used to configure the maximum size for each log file and the maximum number of files allowed for each container respectively.

Похожие вопросы

Обсуждают сегодня

читать файл максимально быстро? странный вопрос))
zamtmn
53
Привет. Сразу скажу, что на C/C++/Rust я не пишу, но тем не менее возникла потребность дебага C/C++/Rust кода. Суть: есть серверное приложение, которое периодически ведёт себ...
ninekeem 🐳
4
А чего сейчас в моде вместо Error для эксепшенов? А то я тут внезапно узрел что он не рекомендуется :) У Try::Tiny какой-то совершенно ужасный синтаксис если надо конкретные э...
Denis F
16
всем привет! углубившись в плюсы и начав изучать реверсинг понял, что без асм'а никуда со своими высокоабстрактными представлениями начал изучать механизмы асма, и не совсем п...
9
буквально один оставшийся вопрос при выполнении строчки mov eax, 5 операнд "5" будет присутствовать где-либо в памяти (любой), кроме как в памяти блока .code? подвопрос: как...
12
Всем ку. Подскажите, если задекларировал массив так: int arr[10] = {1, 2, 3, 4}, то в arr[4] будет мусор или нуль?
Sasha K
14
а зачем этот вопрос для удаления из чата?
Mёdkinson Medvezhkin
63
я не понимаю mov [r11+8],rcx и прочие. мы записываем значение из rcx, куда?
Bor
15
у меня такой вопрос про память в x86 возник, может кто пояснить?.. у процессора есть (как минимум) 3 типа адресов (названия "п1", "п2", "п3" --- мои, чтобы проще было дальше)...
Toideng
5
А какие расширения активно используются в промышленности? Именно идейные, по типу гадт, а не всякие оверлоадедстрингс
Степан
11
Карта сайта