arrow

назад

ask

Вопрос

Какая связь между производительностью СУБД и решениями для информационной безопасности? Сталкивались ли на практике?

repost

765

input message

напишите коммент


11 комментов

Связь в том, что если приложение обращается по сокету: файл PSQL.5432.locked - то скорость обращения к базе увеличивается, чем обращение по tcp  по порту 5432. Но это будет работать только в том случае, если СУБД и приложение стоят на одном сервере

0

ответить

Пригодится такая  рекомендация 👍 Спасибо!)

0

ответить

Пока сферический конь в вакууме. Какой класс защиты? Есть ли модель угроз? Что за инфра? Как ее можно сайзить? Какая субд? Как используются ПДн, которые там хранятся (чисто запрос/ответ, или есть какая-то дополнительная обработка)?

Очень много переменных, это вопрос на стыке архитектуры, практик ИБ и соблюдения требований регулятора

0

ответить

В сетке люди разной квалификации и хотелось понять на каком уровне люди находят взаимосвязи :)

Если более предметно, то: OLPT-нагрузка, СУБД PosgreSQL в отказоустойчивом кластере на базе Линукс(если вдруг есть разница - ubuntu 20.04 lts). Основной риск - внутренний нарушитель, который хочет утащить персональные данные. Субъектов в системе более 100 тысяч. Организационные меры ввели в виде ответственности должностных лиц , регламентов доступа и т.д. В группе риска администраторы СУБД, разработчики информационной системы, системные администраторы и пользователи CRM. Права доступа настроили, прикрутили логирование на всех уровнях, начиная от CRM, заканчивая операционной системой серверов с производственной БД/бэкапами и СУБД. Между CRM и СУБД есть шифрование TLS.

Собственно меры немного строгие, но как я понял, то к таким многие стремятся. А вопрос насколько сильно производительность может упасть после дополнительной защиты. Рассматривается пока класс решений DBF, чтобы в реальном времени тормозить подозрительную активность. Плюс моделируем как именно можно осуществить утечку через производственные процессы - из-за передачи бэкапов с реальными данными разработчикам CRM(внутренним разработчикам) для отладки и тестов. Я так понимаю в идеале можно обезличивать копии баз данных, шифровать их для исключения кражи администраторами серверов. Возможно вы в практике сталкивались с чем-то из этого, какие СЗИ внедряли, если не секрет?

0

ответить

Уф. Что касается любого фаервола, даже обладая большей информацией от текущей инфре и нагрузках, которую она держит - никто точных цифр не даст. Лично на моем опыте больше нагрузки давал waf, но в любом случае, это нормальная гигиена, которая глобально не защити от всего.

Вот услышал про CRM, а если штатно у какой-то роли заявлена функциональная возможность экспорта данных о клиентах, то не будет же блокировать dbf такую операцию, ну если надо. а если не надо? зачем такую возможность давать на уровне приклада? ок, движемся дальше, а если это допустимо, и если мы это не бросим, то в каких рамках можно пользоваться экспортированными данными? Это терминальный доступ? А на терминале есть тот же сикрет диск? А если не терминальный, то на арме есть тот же сикрет диск? А выход в интернет? Выхода в интернет нет, а есть ли доступ к почте? А почту можно рассылать внутри домена? Или можно наружу? А почта мониторится?

Тут по каждому пункту можно задавать до бесконечности вопросов, и в зависимости от ответов готовить новую пачку. Вплоть до того, что даже закрывшись метровыми бетонными стенами с ПДн можно «произвести фотофиксацию на портативное устройство»))

0

ответить

Благодарю за такой развернутый ответ и ход рассуждений!)

А может сможете посоветовать - как найти компании, которые обязаны соблюдать требования 21 приказа ФСТЭК?

P.S. Про устройство для фотофиксации - в точку. Против лома нет приема, как говорится. Хоть перед каждым рабочим местом по 2 камеры ставь))

0

ответить

Ну вот опять)) «Вам шашечки, или ехать?» ))) Нужна формальная аттестация под 21 приказ? Или нужен реальный аудит системы/комплекса систем, со всеми вытекающими, где аттестация - как опция?

если нужен подрядчик - можно написать в ЛС, обсудим

0

ответить

Ну так если решение по иб софтверное, оно как правило в воздухе не живет, а живет в базе данных, вот и прямая закономерность

0

ответить

А возможно сможете поделиться, какие доводы можно привести для того, чтобы обосновать руководству необходимость инвестировать в определенный набор средств для защиты информации?)

0

ответить

Так держать ПДН и прочую информацию порой в отдельной БД приходится. В лучшем случае в специальных таблицах.

0

ответить

А как считаете, есть смысл шифровать такие данные в продакшн-базе? Сталкивались ли с тем, что IT/ИБ подразделения не шифровали бэкапы баз?

0

ответить

еще контент в этом сообществе

пост закреплён — пока закрепить можно только один пост

trash bin
перейти к нему не получится