172 похожих чатов

Всем привет. Прилетело требование от безопасников шифровать данные, лежащие в

pgsql, на уровне базы данных (так называемое «шифрование в покое»), для БД, содержащих персональные данные. Если с MySQL все просто, из коробки, то всё, что я нашел про Postgre - это шифрование файловой системы целиком, там, где лежат базы. Всё так плохо? Нет нативной поддержки шифрования?

20 ответов

26 просмотров

>Если с MySQL все просто, из коробки Как интересно. Вы там ужэ Oracle mysql Cluster купили или я что-то пропустил?

а это требование для защиты от чего? кражи файлов данных прямо с накопителя? или от дампа данных через соединение с бд?

Dmitry-Lebedev Автор вопроса
D
а это требование для защиты от чего? кражи файлов ...

Да, на случай неавторизованного доступа к файлам на диске. Кража сервера из ЦОД :) Еще раз почитал, нашел Encryption For Specific Columns / pgcrypto. Может это поможет частично.

Dmitry Lebedev
Да, на случай неавторизованного доступа к файлам н...

то есть потенциальный взломщик не будет иметь доступ к логину в ос и настройке субд?

Dmitry Lebedev
Да, на случай неавторизованного доступа к файлам н...

Ну, это очень сложно поддержывать и имеет ограничения по индэксацыи. Шыфрованный диск куда проще.

В принцыпе, ничего плохого в том, чтобы зашыфровать только файлы БД я не вижу И в том, чтобы СУБД могла часть своих файлов шыфровать, а часть — нет. И чтобы она запускалась дажэ без ключа расшыфроки — но толково возмущалась про это в логи и не давала ничего сделать. Но да, чего нет — того нет.

Dmitry-Lebedev Автор вопроса
Ilya Anfimov
В принцыпе, ничего плохого в том, чтобы зашыфроват...

Есть еще вот это, но не пойму, про то ли. https://wiki.postgresql.org/wiki/Transparent_Data_Encryption

> Всё так плохо? По крайней мере, всё так. > Нет нативной поддержки шифрования? Нет. > про Postgre СУБД называется postgres. ;)

Модель угроз в студию. Разные решения дают защиту от разных способов утащить данные

Dmitry Lebedev
Есть еще вот это, но не пойму, про то ли. https:/...

This page describes the transparent data encryption feature proposed in pgsql-hackers. Ничего подобного "из коробки" нет (не тратьте время на поиски, в смысле). Всех расширений на эту тему я не знаю, конечно — но, по идее, их для этого не может быть достаточно (а если Вас устраивает какой-то fork PostgreSQL, то это, всё-таки, скорее не к нам). Если нужно подобное, стоит посмотреть на шифрование FS, в самом деле, IMHO.

Dmitry-Lebedev Автор вопроса
Yaroslav Schekin
This page describes the transparent data encryptio...

Спасибо. Тогда действительно надо пробовать шифрование ФС пока.

Dmitry-Lebedev Автор вопроса
Максим Мартынов
Модель угроз в студию. Разные решения дают защиту ...

Тут несколько другой подход. Специально обученные люди уже проанализировали разные модели угроз, и приняли решение, которому надо следовать.

Dmitry Lebedev
Тут несколько другой подход. Специально обученные ...

Специально обученные люди не смогли сами ответить на вопрос, нужно ли в вашей ситуации шифрование целого диска или конкретных данных в конкретных таблицах

Dmitry Lebedev
Тут несколько другой подход. Специально обученные ...

Если у них там благие пожэлания, а не реалистичная архитектура реализацыи — то это не "приняли решэние", это "выработли список благих пожэланий".

Dmitry-Lebedev Автор вопроса
Максим Мартынов
Специально обученные люди не смогли сами ответить ...

Они в такие детали не погружаются. Они пишут: 1. Encryption at rest and in transit must be implemented А дальше уже аудит проверит, соблюдено ли требование в должной мере

Максим Мартынов
Специально обученные люди не смогли сами ответить ...

Хмм... из того, что писал @LebedevDmitry, я так понял, что они ответили? Проблема в том, что PostgreSQL именно этого (пока?) не умеет, я так понял.

Dmitry Lebedev
Они в такие детали не погружаются. Они пишут: 1. ...

А стоит погрузиться, потому что это важно для результата

Dmitry Lebedev
Они в такие детали не погружаются. Они пишут: 1. ...

Тогда я понял неправильно. ;) Вот это — в самом деле всего лишь https://t.me/pgsql/492155

Dmitry Lebedev
Да, на случай неавторизованного доступа к файлам н...

Кража сервера из ЦОД звучит как крайне маловероятный кейс, по сравнению с сетевым взломом, например через уязвимости в приложении, в конфигурирования сети

Похожие вопросы

Обсуждают сегодня

Господа, а что сейчас вообще с рынком труда на делфи происходит? Какова ситуация?
Rꙮman Yankꙮvsky
29
А вообще, что может смущать в самой Julia - бы сказал, что нет единого стандартного подхода по многим моментам, поэтому многое выглядит как "хаки" и произвол. Короче говоря, с...
Viktor G.
2
30500 за редактор? )
Владимир
47
а через ESC-код ?
Alexey Kulakov
29
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
14
Добрый день! Скажите пожалуйста, а какие программы вы бы рекомендовали написать для того, чтобы научиться управлять памятью? Можно написать динамический массив, можно связный ...
Филипп
7
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
Ребят в СИ можно реализовать ООП?
Николай
33
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Карта сайта