172 похожих чатов

Всем привет. Прилетело требование от безопасников шифровать данные, лежащие в

pgsql, на уровне базы данных (так называемое «шифрование в покое»), для БД, содержащих персональные данные. Если с MySQL все просто, из коробки, то всё, что я нашел про Postgre - это шифрование файловой системы целиком, там, где лежат базы. Всё так плохо? Нет нативной поддержки шифрования?

20 ответов

25 просмотров

>Если с MySQL все просто, из коробки Как интересно. Вы там ужэ Oracle mysql Cluster купили или я что-то пропустил?

а это требование для защиты от чего? кражи файлов данных прямо с накопителя? или от дампа данных через соединение с бд?

Dmitry-Lebedev Автор вопроса
D
а это требование для защиты от чего? кражи файлов ...

Да, на случай неавторизованного доступа к файлам на диске. Кража сервера из ЦОД :) Еще раз почитал, нашел Encryption For Specific Columns / pgcrypto. Может это поможет частично.

Dmitry Lebedev
Да, на случай неавторизованного доступа к файлам н...

то есть потенциальный взломщик не будет иметь доступ к логину в ос и настройке субд?

Dmitry Lebedev
Да, на случай неавторизованного доступа к файлам н...

Ну, это очень сложно поддержывать и имеет ограничения по индэксацыи. Шыфрованный диск куда проще.

В принцыпе, ничего плохого в том, чтобы зашыфровать только файлы БД я не вижу И в том, чтобы СУБД могла часть своих файлов шыфровать, а часть — нет. И чтобы она запускалась дажэ без ключа расшыфроки — но толково возмущалась про это в логи и не давала ничего сделать. Но да, чего нет — того нет.

Dmitry-Lebedev Автор вопроса
Ilya Anfimov
В принцыпе, ничего плохого в том, чтобы зашыфроват...

Есть еще вот это, но не пойму, про то ли. https://wiki.postgresql.org/wiki/Transparent_Data_Encryption

> Всё так плохо? По крайней мере, всё так. > Нет нативной поддержки шифрования? Нет. > про Postgre СУБД называется postgres. ;)

Модель угроз в студию. Разные решения дают защиту от разных способов утащить данные

Dmitry Lebedev
Есть еще вот это, но не пойму, про то ли. https:/...

This page describes the transparent data encryption feature proposed in pgsql-hackers. Ничего подобного "из коробки" нет (не тратьте время на поиски, в смысле). Всех расширений на эту тему я не знаю, конечно — но, по идее, их для этого не может быть достаточно (а если Вас устраивает какой-то fork PostgreSQL, то это, всё-таки, скорее не к нам). Если нужно подобное, стоит посмотреть на шифрование FS, в самом деле, IMHO.

Dmitry-Lebedev Автор вопроса
Yaroslav Schekin
This page describes the transparent data encryptio...

Спасибо. Тогда действительно надо пробовать шифрование ФС пока.

Dmitry-Lebedev Автор вопроса
Максим Мартынов
Модель угроз в студию. Разные решения дают защиту ...

Тут несколько другой подход. Специально обученные люди уже проанализировали разные модели угроз, и приняли решение, которому надо следовать.

Dmitry Lebedev
Тут несколько другой подход. Специально обученные ...

Специально обученные люди не смогли сами ответить на вопрос, нужно ли в вашей ситуации шифрование целого диска или конкретных данных в конкретных таблицах

Dmitry Lebedev
Тут несколько другой подход. Специально обученные ...

Если у них там благие пожэлания, а не реалистичная архитектура реализацыи — то это не "приняли решэние", это "выработли список благих пожэланий".

Dmitry-Lebedev Автор вопроса
Максим Мартынов
Специально обученные люди не смогли сами ответить ...

Они в такие детали не погружаются. Они пишут: 1. Encryption at rest and in transit must be implemented А дальше уже аудит проверит, соблюдено ли требование в должной мере

Максим Мартынов
Специально обученные люди не смогли сами ответить ...

Хмм... из того, что писал @LebedevDmitry, я так понял, что они ответили? Проблема в том, что PostgreSQL именно этого (пока?) не умеет, я так понял.

Dmitry Lebedev
Они в такие детали не погружаются. Они пишут: 1. ...

А стоит погрузиться, потому что это важно для результата

Dmitry Lebedev
Они в такие детали не погружаются. Они пишут: 1. ...

Тогда я понял неправильно. ;) Вот это — в самом деле всего лишь https://t.me/pgsql/492155

Dmitry Lebedev
Да, на случай неавторизованного доступа к файлам н...

Кража сервера из ЦОД звучит как крайне маловероятный кейс, по сравнению с сетевым взломом, например через уязвимости в приложении, в конфигурирования сети

Похожие вопросы

Обсуждают сегодня

а через ESC-код ?
Alexey Kulakov
29
30500 за редактор? )
Владимир
47
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
13
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
в JclConsole объявлено так: function CtrlHandler(CtrlType: DWORD): BOOL; stdcall; - где ваше объявление с stdcall? у вас на картинке нет stdcall
Karagy
8
Как передать управляющий символ в открытую через CreateProcess консоль? Собсна, есть процедура: procedure TRedirectThread.WriteData(Data: OEMString); var Written: Cardinal;...
Serjone
6
Ребят в СИ можно реализовать ООП?
Николай
33
program test; {$mode delphi} procedure proc(v: int32); overload; begin end; procedure proc(v: int64); overload; begin end; var x: uint64; begin proc(x); end. Уж не знаю...
notme
6
у вас два процесса. один посылает другому сигнал. у вас есть код обоих процессов? если всё не так - расскажите как оно на самом деле. а именно кто кому чего, есть-ли консоли,...
Karagy
6
Карта сайта