172 похожих чатов

Всем привет. Прилетело требование от безопасников шифровать данные, лежащие в

pgsql, на уровне базы данных (так называемое «шифрование в покое»), для БД, содержащих персональные данные. Если с MySQL все просто, из коробки, то всё, что я нашел про Postgre - это шифрование файловой системы целиком, там, где лежат базы. Всё так плохо? Нет нативной поддержки шифрования?

20 ответов

9 просмотров

>Если с MySQL все просто, из коробки Как интересно. Вы там ужэ Oracle mysql Cluster купили или я что-то пропустил?

а это требование для защиты от чего? кражи файлов данных прямо с накопителя? или от дампа данных через соединение с бд?

Dmitry-Lebedev Автор вопроса
D
а это требование для защиты от чего? кражи файлов ...

Да, на случай неавторизованного доступа к файлам на диске. Кража сервера из ЦОД :) Еще раз почитал, нашел Encryption For Specific Columns / pgcrypto. Может это поможет частично.

Dmitry Lebedev
Да, на случай неавторизованного доступа к файлам н...

то есть потенциальный взломщик не будет иметь доступ к логину в ос и настройке субд?

Dmitry Lebedev
Да, на случай неавторизованного доступа к файлам н...

Ну, это очень сложно поддержывать и имеет ограничения по индэксацыи. Шыфрованный диск куда проще.

В принцыпе, ничего плохого в том, чтобы зашыфровать только файлы БД я не вижу И в том, чтобы СУБД могла часть своих файлов шыфровать, а часть — нет. И чтобы она запускалась дажэ без ключа расшыфроки — но толково возмущалась про это в логи и не давала ничего сделать. Но да, чего нет — того нет.

Dmitry-Lebedev Автор вопроса
Ilya Anfimov
В принцыпе, ничего плохого в том, чтобы зашыфроват...

Есть еще вот это, но не пойму, про то ли. https://wiki.postgresql.org/wiki/Transparent_Data_Encryption

> Всё так плохо? По крайней мере, всё так. > Нет нативной поддержки шифрования? Нет. > про Postgre СУБД называется postgres. ;)

Модель угроз в студию. Разные решения дают защиту от разных способов утащить данные

Dmitry Lebedev
Есть еще вот это, но не пойму, про то ли. https:/...

This page describes the transparent data encryption feature proposed in pgsql-hackers. Ничего подобного "из коробки" нет (не тратьте время на поиски, в смысле). Всех расширений на эту тему я не знаю, конечно — но, по идее, их для этого не может быть достаточно (а если Вас устраивает какой-то fork PostgreSQL, то это, всё-таки, скорее не к нам). Если нужно подобное, стоит посмотреть на шифрование FS, в самом деле, IMHO.

Dmitry-Lebedev Автор вопроса
Yaroslav Schekin
This page describes the transparent data encryptio...

Спасибо. Тогда действительно надо пробовать шифрование ФС пока.

Dmitry-Lebedev Автор вопроса
Максим Мартынов
Модель угроз в студию. Разные решения дают защиту ...

Тут несколько другой подход. Специально обученные люди уже проанализировали разные модели угроз, и приняли решение, которому надо следовать.

Dmitry Lebedev
Тут несколько другой подход. Специально обученные ...

Специально обученные люди не смогли сами ответить на вопрос, нужно ли в вашей ситуации шифрование целого диска или конкретных данных в конкретных таблицах

Dmitry Lebedev
Тут несколько другой подход. Специально обученные ...

Если у них там благие пожэлания, а не реалистичная архитектура реализацыи — то это не "приняли решэние", это "выработли список благих пожэланий".

Dmitry-Lebedev Автор вопроса
Максим Мартынов
Специально обученные люди не смогли сами ответить ...

Они в такие детали не погружаются. Они пишут: 1. Encryption at rest and in transit must be implemented А дальше уже аудит проверит, соблюдено ли требование в должной мере

Максим Мартынов
Специально обученные люди не смогли сами ответить ...

Хмм... из того, что писал @LebedevDmitry, я так понял, что они ответили? Проблема в том, что PostgreSQL именно этого (пока?) не умеет, я так понял.

Dmitry Lebedev
Они в такие детали не погружаются. Они пишут: 1. ...

А стоит погрузиться, потому что это важно для результата

Dmitry Lebedev
Они в такие детали не погружаются. Они пишут: 1. ...

Тогда я понял неправильно. ;) Вот это — в самом деле всего лишь https://t.me/pgsql/492155

Dmitry Lebedev
Да, на случай неавторизованного доступа к файлам н...

Кража сервера из ЦОД звучит как крайне маловероятный кейс, по сравнению с сетевым взломом, например через уязвимости в приложении, в конфигурирования сети

Похожие вопросы

Обсуждают сегодня

Привет всем. появился вопрос. Разрабатываю сайт, в данный момент он запущен. Хостинг beget. Добавляю на сайт яндекс метрику с помощью полей client-settings (взято отсюда http...
Andrew
2
я не магистр хаскеля, но разве не может лейзи тип конвертнуться в не-лейзи запросив вычисление содержимого прям при инициализации?
deadgnom32 λ madao
100
а как ловят такое ghci> res <- getPos2 urlt 0 (alist !! 0) 200 ghci> res SearchAtom (Search "www.google.com" "/search?q=" "Haskell") "haskell.org" (SearchTS [(2024-05-06 07:...
Fedor
14
короче сгенерила мне эта штука код на ассемблере: struc string val { common local .value dq .value .value: if ~val eq db val end if db 0 } fo...
Vi Chapmann Chapmann
12
Есть тут те у кого дети есть + 2 работы + в зал ходят + в семейной жизни все хорошо?
Abdul-Aziz M.
13
Всем привет! Массив вводится с клавиатуры, кол-во элементов неизвестно, поэтому я указал arr db 100 dup(?) С нахождением максимума проблем нет, а вот минимум почему-то всегд...
En Vind Av Sorg
11
кто шарит: mattermost отслеживает что ты на пк запускаешь?
Valentin
13
Помогите, пожалуйста, делаю программу для для подсчёта корней квадратного уравнения, знаю, что есть куча недочётов, недоработок, но основная проблема в том, что почему-то при ...
NYC
13
в сях есть множество как в питоне? для удаление дубликатов
Linus
25
Всем привет! Стоит задачка, выбрать из выпадающего списка конкретный цвет. Пока реализовал через активацию контрола списка и выбора несколькими нажатиями стрелки вправо до нуж...
Роман.С
9
Карта сайта