59 подписчиков
· 16.06.2025Вопрос
Какая связь между производительностью СУБД и решениями для информационной безопасности? Сталкивались ли на практике?
11 комментов
· 17.06.2025
Пока сферический конь в вакууме. Какой класс защиты? Есть ли модель угроз? Что за инфра? Как ее можно сайзить? Какая субд? Как используются ПДн, которые там хранятся (чисто запрос/ответ, или есть какая-то дополнительная обработка)?
Очень много переменных, это вопрос на стыке архитектуры, практик ИБ и соблюдения требований регулятора
0
ответить
коммент удалён
· 17.06.2025
В сетке люди разной квалификации и хотелось понять на каком уровне люди находят взаимосвязи :)
Если более предметно, то: OLPT-нагрузка, СУБД PosgreSQL в отказоустойчивом кластере на базе Линукс(если вдруг есть разница - ubuntu 20.04 lts). Основной риск - внутренний нарушитель, который хочет утащить персональные данные. Субъектов в системе более 100 тысяч. Организационные меры ввели в виде ответственности должностных лиц , регламентов доступа и т.д. В группе риска администраторы СУБД, разработчики информационной системы, системные администраторы и пользователи CRM. Права доступа настроили, прикрутили логирование на всех уровнях, начиная от CRM, заканчивая операционной системой серверов с производственной БД/бэкапами и СУБД. Между CRM и СУБД есть шифрование TLS.
Собственно меры немного строгие, но как я понял, то к таким многие стремятся. А вопрос насколько сильно производительность может упасть после дополнительной защиты. Рассматривается пока класс решений DBF, чтобы в реальном времени тормозить подозрительную активность. Плюс моделируем как именно можно осуществить утечку через производственные процессы - из-за передачи бэкапов с реальными данными разработчикам CRM(внутренним разработчикам) для отладки и тестов. Я так понимаю в идеале можно обезличивать копии баз данных, шифровать их для исключения кражи администраторами серверов. Возможно вы в практике сталкивались с чем-то из этого, какие СЗИ внедряли, если не секрет?
0
ответить
ответ удалён
· 17.06.2025
Уф. Что касается любого фаервола, даже обладая большей информацией от текущей инфре и нагрузках, которую она держит - никто точных цифр не даст. Лично на моем опыте больше нагрузки давал waf, но в любом случае, это нормальная гигиена, которая глобально не защити от всего.
Вот услышал про CRM, а если штатно у какой-то роли заявлена функциональная возможность экспорта данных о клиентах, то не будет же блокировать dbf такую операцию, ну если надо. а если не надо? зачем такую возможность давать на уровне приклада? ок, движемся дальше, а если это допустимо, и если мы это не бросим, то в каких рамках можно пользоваться экспортированными данными? Это терминальный доступ? А на терминале есть тот же сикрет диск? А если не терминальный, то на арме есть тот же сикрет диск? А выход в интернет? Выхода в интернет нет, а есть ли доступ к почте? А почту можно рассылать внутри домена? Или можно наружу? А почта мониторится?
Тут по каждому пункту можно задавать до бесконечности вопросов, и в зависимости от ответов готовить новую пачку. Вплоть до того, что даже закрывшись метровыми бетонными стенами с ПДн можно «произвести фотофиксацию на портативное устройство»))
0
ответить
ответ удалён
· 17.06.2025
Благодарю за такой развернутый ответ и ход рассуждений!)
А может сможете посоветовать - как найти компании, которые обязаны соблюдать требования 21 приказа ФСТЭК?
P.S. Про устройство для фотофиксации - в точку. Против лома нет приема, как говорится. Хоть перед каждым рабочим местом по 2 камеры ставь))
0
ответить
ответ удалён
· 17.06.2025
Ну вот опять)) «Вам шашечки, или ехать?» ))) Нужна формальная аттестация под 21 приказ? Или нужен реальный аудит системы/комплекса систем, со всеми вытекающими, где аттестация - как опция?
если нужен подрядчик - можно написать в ЛС, обсудим
0
ответить
ответ удалён
· 16.06.2025
Ну так если решение по иб софтверное, оно как правило в воздухе не живет, а живет в базе данных, вот и прямая закономерность
0
ответить
коммент удалён
· 16.06.2025
А возможно сможете поделиться, какие доводы можно привести для того, чтобы обосновать руководству необходимость инвестировать в определенный набор средств для защиты информации?)
0
ответить
ответ удалён
· 16.06.2025
Так держать ПДН и прочую информацию порой в отдельной БД приходится. В лучшем случае в специальных таблицах.
0
ответить
коммент удалён
· 16.06.2025
А как считаете, есть смысл шифровать такие данные в продакшн-базе? Сталкивались ли с тем, что IT/ИБ подразделения не шифровали бэкапы баз?
0
ответить
ответ удалён
· 02.07.2025
Связь в том, что если приложение обращается по сокету: файл PSQL.5432.locked - то скорость обращения к базе увеличивается, чем обращение по tcp по порту 5432. Но это будет работать только в том случае, если СУБД и приложение стоят на одном сервере
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён
· 02.07.2025
Пригодится такая рекомендация 👍 Спасибо!)
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён