Internet ogledalo - Specijalno godišnje izdanje | Page 63

pod­le­žu re­gu­la­tor­nim pro­pi­si­ma i stan­dar­di­ma · Ose­tlji­vi po­da­ci mo­gu bi­ti pre­ zen­to­va­ni oso­ba­ma ko­je ne­ma­ju po­ slov­nu po­tre­bu/oprav­da­nje za ta­kav pri­stup usled pre­vi­da u di­zaj­nu apli­ ka­ci­je · Pri­vi­le­go­va­ni ko­ri­snič­ki na­lo­zi kao i apli­ka­tiv­ni na­lo­zi ko­ji ima­ju ve­ći ni­vo pri­stu­pa ne­go što je to po­ treb­no mo­gu bi­ti me­ta spolj­nih na­pa­da kao i po­ten­ci­jal­ni iz­vor unu­traš­nje opa­sno­sti · Pri­stup po­da­ci­ma pu­tem pri­vi­le­go­va­nih na­lo­ga sa­kri­va in­den­ti­tet ko­ri­sni­ka i če­sto ni­je u skla­du sa in­ter­nim po­li­sa­ma i jav­nim stan­dar­di­ma · Di­rek­tan pri­stup ba­zi (za­o­ bi­la­že­nje me­ha­ni­za­ma kon­tro­ le u apli­ka­ci­ji) pu­tem sql injec­ tiona mo­že na­pa­da­ču iz­lo­ži­ti ve­li­ku ko­li­či­nu ose­tlji­vih po­da­ta­ka · Od­stu­pa­nje od pred­vi­đe­ne kon­ fi­gu­ra­ci­je si­ste­ma de­fi­ni­sa­ne in­ter­ nim pro­ce­du­ra­ma i do­br­om bez­bed­ no­snom prak­som mo­že uti­ca­ti na kon­ti­nu­i­tet po­slo­va­nja kao i na po­ ve­ća­nje bez­bed­no­snih ri­zi­ka Da bi­smo obez­be­di­li ade­kvat­nu si­gur­nost po­da­ta­ka po­tre­ban nam je bez­bed­no­sni mo­del ko­ji uklju­ču­ je kon­tro­le za pre­ven­ci­ju, de­tek­ci­ju i ad­mi­ni­stra­ci­ju. Kon­tro­le bi tre­ba­ lo da bu­du u skla­du sa ni­vo­om ose­ tlji­vo­sti po­da­ta­ka, okru­že­njem kao i pro­pi­si­ma ko­ji se pri­me­nju­ju. Ta­ko­đe tre­ba obra­ti­ti pa­žnju i na po­slov­ne po­sle­di­ce u slu­ča­ju da se po­da­ci iz­ gu­be, da bu­du ukra­de­ni ili da se in­ ter­no is­ko­ri­ste u ne­do­zvo­lje­ne svr­he. Orac­le Da­ta­ba­se 12c Se­cu­rity kom­ bi­no­va­na sa Orac­le Au­dit Va­ult and Da­ta­ba­se Fi­re­wall i Orac­le Key Va­ult re­še­nji­ma obez­be­đu­je ne­pre­va­zi­đe­ ne mo­guć­no­sti za zaš­ti­tu po­da­ta­ka pro­tiv ši­ro­kog spek­tra saj­ber pret­nji. Na­pa­di ko­ji za cilj ima­ju za­o­bi­la­že­ nje RDBMS-a i di­rek­tan pri­stup po­ da­ci­ma kao me­tu ima­ju faj­lo­ve na ba­se faj­lo­vi­ma, na be­kap me­di­ja­ma ili u eks­por ­to­va­nim po­da­ci­ma. Po­ red to­ga što spre­ča­va pri­stup po­da­ ci­ma ko­ri­sni­ci­ma di­rekt­no iz ope­ra­ tiv­nog si­ste­ma, ta­ko­đe šti­ti po­dat­ke od kra­đe kao i od gu­bit­ka ka tre­ćim li­ci­ma usled ne­pro­pi­snog od­la­ga­nja har­dve­ra po­sle pre­stan­ka ko­riš­će­nja (sto­ra­ge di­sko­vi i be­kap me­di­je). ope­ra­tiv­nom si­ste­mu (da­ta faj­lo­ve, ar­chi­ve lo­go­ve...) kao i be­kap me­di­ je. Ovaj vek­tor na­pa­da ne zah­te­va pri­stup ba­zi, ge­ne­ri­še re­la­tiv­no ma­lo au­dit in­for­ma­ci­ja (ili čak ne osta­vlja tra­ga uopšte) i za­o­bi­la­zi sve kon­tro­le pri­stu­pa na da­ta­ba­se i apli­ka­tiv­nom ni­vou. Naj­češ­ća teh­no­lo­gi­ja ko­ja se ko­ri­sti za zaš­ti­tu po­da­ta­ka u ovim slu­ča­je­vi­ma je en­krip­ci­ja. Dok su en­krip­ci­ja be­kap me­di­ ja, nji­ho­vo pra­vil­no skla­diš­te­nje i uniš­ta­va­nje naj­češ­će im­ple­men­ti­ ra­ni me­to­di zaš­ti­te, sve vi­še na­pa­ da je usme­re­no baš na sa­me da­ta­ ba­se ser ­ve­re i da­ta faj­lo­ve ko­ji sa­ dr­že ose­tlji­ve in­for­ma­ci­je (da­ta at rest). Orac­le Advan­ced Se­cu­rity teh­ no­lo­gi­ja ko­ri­sni­ku sta­vlja na ras­po­ la­ga­nje vo­de­ću teh­no­lo­gi­ju za tran­ spa­rent­nu en­krip­ci­ju po­da­ta­ka (TDE) kao i za re­dak­ci­ju istih (da­ta re­dac­ tion). TDE spre­ča­va neo­vlaš­ćen pri­ stup po­da­ci­ma di­rekt­no iz ope­ra­tiv­ nog si­ste­ma bi­lo da su oni u da­ta­ TDE teh­no­lo­gi­ja je tran­spa­rent­na za apli­ka­ci­ju, poš­to se po­da­ci en­ krip­tu­ju au­to­mat­ski pri upi­su na sto­ ra­ge i de­krip­tu­ju pri či­ta­nju sa sto­ ra­gea. Sve kon­tro­le pri­stu­pa ko­je se ko­ri­ste u ba­zi i na apli­ka­tiv­nom slo­ ju osta­ju u upo­tre­bi. Ni­je po­treb­no mo­di­fi­ko­va­ti SQL upi­te ili kod i kon­ fi­gu­ra­ci­ju apli­ka­ci­je. En­krip­ci­ja uno­ si za­ne­mar­ljiv ove­r­head poš­to ko­ri­ sti CPU ak­ce­le­ra­ci­je: In­tel AES-NI i ak­ce­le­ra­ci­ju na Orac­le SPA­RC T se­ ri­ji uklju­ču­ju­ći i Orac­le Exa­da­ta and SPA­RC Su­per­Clu­ster si­ste­me. Ta­ko­đe ima­mo do­dat­na ubr­za­nja na Exa­da­ta si­ste­mi­ma – ko­ri­ste­ći Exa­da­ta Sma­ rt Scan teh­no­lo­gi­ju mo­gu­će je de­ krip­to­va­ti po­dat­ke pa­ra­lel­no na vi­ še sto­ra­ge ser­ve­ra, dok nam Exa­da­ta Hybrid Co­lum­nar Co­mres­sion omo­ gu­ća­va di­rek­tan rad sa kom­pre­so­va­ nim po­da­ci­ma ta­ko da se sma­nju­je broj krip­to­graf­skih ope­ra­ci­ja. TDE nam obez­be­đu­je dvo­sloj­nu ar­hi­tek­tu­ru za me­nadž­ment klju­čeva, Pre­ven­ci­ja di­rekt­nog pri­stu­pa po­da­ci­ma uz za­o­bi­la­že­nje RDBMS-a