Модераторы: LSD
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Шифрование базы данных 
:(
    Опции темы
polosatij
  Дата 18.12.2009, 12:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1143
Регистрация: 22.2.2004
Где: Stuttgart<-> ;Karlsruhe, Germany

Репутация: нет
Всего: 8



хотелось бы зашитить данные в базе косающиеся денег по возможности лучшим способом. тересна, как это сделать? есть пара вариантов, но хотелось бы чег-нибудь почитать на эту тему. никто линком не кинет?

пс: допустим данные из базы злоумышленник получил...


--------------------
PM   Вверх
Gluttton
Дата 18.12.2009, 12:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Начинающий
***


Профиль
Группа: Завсегдатай
Сообщений: 1170
Регистрация: 28.8.2008
Где: Феодосия

Репутация: 10
Всего: 54



СУБД?

Например в Firebird что бы шифровать данные необходима реализовывать шифрацию/дешифрацию на стороне клиента, в БД хранить данные в зашифрованном состоянии.


--------------------
Слава Україні!
PM MAIL   Вверх
jsa
Дата 18.12.2009, 12:53 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 704
Регистрация: 19.1.2006
Где: Новосибирск

Репутация: 1
Всего: 20



polosatij, все зависит от задач
в свое время я занимался подобными вопросами
у меня был сервер по виндой 2003 на нем крутился firebird
так же стояла специальная прога которая создавала виртуальный шифрованный диск, на котором лежал файл данных


Цитата(Gluttton @  18.12.2009,  17:26 Найти цитируемый пост)
Например в Firebird что бы шифровать данные необходима реализовывать шифрацию/дешифрацию на стороне клиента, в БД хранить данные в зашифрованном состоянии. 

имхо, лишний гемор и нагрузка на клиента, плюс сложная поддержка клиентского ПО

Добавлено через 4 минуты и 45 секунд
Цитата(polosatij @  18.12.2009,  17:18 Найти цитируемый пост)
пс: допустим данные из базы злоумышленник получил... 

тогда уже суть вопроса сразу отпадает
все методы - это предупреждение подобных ситуаций, если только не заморачиваться как говорит 
Gluttton, но там тоже куча проблем встанет - хотя бы доступ к этому самому ПО


еще как один и вариантов - удаленный доступ по шифрованному каналу


--------------------
Все мы, на перине с песней, строим небо на земле © Ю. Шевчук
PM MAIL ICQ   Вверх
polosatij
Дата 18.12.2009, 13:19 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1143
Регистрация: 22.2.2004
Где: Stuttgart<-> ;Karlsruhe, Germany

Репутация: нет
Всего: 8



jsa, 
Gluttton, 

пасиба за ответы smile

речь идёт о "простом" web приложении - клиенское ПО, это простой браузер. меня интересует не столько https, сколько тот факт, что злоумышленник может получить данные из базы. не хотелось бы ему отдавать их в чистом виде, ведь речь идёт о деньгах. каким образом лучше всего подойти к вопросу шифрования?  smile 


--------------------
PM   Вверх
Gluttton
Дата 18.12.2009, 13:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Начинающий
***


Профиль
Группа: Завсегдатай
Сообщений: 1170
Регистрация: 28.8.2008
Где: Феодосия

Репутация: 10
Всего: 54



Я так полагаю, что используемая СУБД - это комерческая тайна  smile ?


--------------------
Слава Україні!
PM MAIL   Вверх
polosatij
Дата 18.12.2009, 13:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1143
Регистрация: 22.2.2004
Где: Stuttgart<-> ;Karlsruhe, Germany

Репутация: нет
Всего: 8



Цитата(Gluttton @  18.12.2009,  12:25 Найти цитируемый пост)
Я так полагаю, что используемая СУБД - это комерческая тайна  smile ? 


postgresql 8.3 & 8.4 smile


--------------------
PM   Вверх
Gluttton
Дата 18.12.2009, 13:49 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Начинающий
***


Профиль
Группа: Завсегдатай
Сообщений: 1170
Регистрация: 28.8.2008
Где: Феодосия

Репутация: 10
Всего: 54



polosatij, 
Цитата(jsa @  18.12.2009,  12:53 Найти цитируемый пост)
polosatij, все зависит от задач

Очень ценная мысль...

Если защита должна НЕ позволять открыть БД вне сервера в случае её физической кражы, то чем не вариант шифрование на стороне клиента (очень простенькое, например заменой)... Но в этом случае встает другой вопрос, что похищать БД вовсе и не нужно, а гораздо проще зайти через браузер на сервер и спокойно посмотреть данные... Что бы и это предотвратить (если это актуально), можно придумать историю с авторизацией и опять же таки реализовать её на стороне клиента... Если эта информация должна быть защищена от "зевак", то я думаю, что больше и не стоит заморачиваться, а если от налоговой smile, то конечно же такой вариант никуда не годится...


--------------------
Слава Україні!
PM MAIL   Вверх
jsa
Дата 18.12.2009, 13:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 704
Регистрация: 19.1.2006
Где: Новосибирск

Репутация: 1
Всего: 20



Цитата(polosatij @  18.12.2009,  18:19 Найти цитируемый пост)
речь идёт о "простом" web приложении - клиенское ПО, это простой браузер. меня интересует не столько https, сколько тот факт, что злоумышленник может получить данные из базы. не хотелось бы ему отдавать их в чистом виде, ведь речь идёт о деньгах. каким образом лучше всего подойти к вопросу шифрования?

прежде всего - ограниченный доступ - аутентификация, авторизация, шифрованный канал передачи данных от БД до сервера, шифрованные разделы с файлами БД  и т.д. и т.п. 

здесь просто надо для начала определить какие узкие места могут быть в принципе, а потом уже думать какие методы применять


--------------------
Все мы, на перине с песней, строим небо на земле © Ю. Шевчук
PM MAIL ICQ   Вверх
polosatij
  Дата 10.2.2010, 15:58 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1143
Регистрация: 22.2.2004
Где: Stuttgart<-> ;Karlsruhe, Germany

Репутация: нет
Всего: 8



Цитата(jsa @  18.12.2009,  12:54 Найти цитируемый пост)
здесь просто надо для начала определить какие узкие места могут быть в принципе, а потом уже думать какие методы применять 



самое узкое место - это то, что сам администратор базы может читать данные, если они не в зашефрованном виде. администратор базы не должен иметь возможность раскрыть данные. их должен иметь "заведуйщий по деньгам" или же (не в полном виде) сам пользователь.


--------------------
PM   Вверх
Akella
Дата 11.2.2010, 00:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Творец
****


Профиль
Группа: Модератор
Сообщений: 18485
Регистрация: 14.5.2003
Где: Корусант

Репутация: 3
Всего: 329



Цитата(polosatij @  10.2.2010,  15:58 Найти цитируемый пост)
самое узкое место - это то, что сам администратор базы может читать данные,

Данные в базе (в полях) должны быть уже в зашифрованном виде. Т.е. нужно шифровать данные средствами клиента и уже шифрованные кракозяблики отправлять в базу.
PM MAIL   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Общие вопросы по базам данных"
LSD
Zloxa

Данный форум предназначен для обсуждения вопросов о базах данных не попадающих под тематику других форумов:

  • вопросам по СУБД для которых нет отдельных подфорумов
  • вопросам которые затрагивают несколько разных СУБД (например проблема выбора)
  • инструменты для работы с СУБД
  • вопросы проектирования БД
  • теоретически вопросы о СУБД

Данный форум не предназначен для:

  • вопросов о поиске разлиных БД (если не понимаете чем БД отличается от СУБД то: а) вам не сюда; б) Google в помощь)
  • обсуждения проблем с доступом к СУБД из различных ЯП (для этого есть соответсвующие форумы по каждому ЯП)
  • обсуждения проблем с написание SQL запросов, для этого есть форум Составление SQL-запросов
  • просьб о написании курсовой, реферата и т.п., для этого есть Центр помощи или фриланс биржа
  • объявлений о найме специалистов, для этого есть раздел Объявления о найме специалистов

Если вы не соблюдаете эти правила, не удивляйтесь потом не найдя свою тему/сообщение. ;)


Полезные советы:

При написании сообщения постарайтесь дать теме максимально понятное название. В теме максимально подробно опишите проблему. Если применимо укажите: название базы данных и версии (MySQL 4.1, MS SQL Server 2000 и т.п.); используемых язык программирования; способа доступа (ADO, BDE и т.д.); сообщения об ошибках.

Для вставки кода используйте теги [code=sql] [/code].

Литературу по базам данных можно поискать здесь.

Действия модераторов можно обсудить здесь.


Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, LSD, Zloxa.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | СУБД, общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0541 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.