SlideShare ist ein Scribd-Unternehmen logo
1 von 26
Downloaden Sie, um offline zu lesen
Sigurnost na nivou baze podataka

Nikola Pajnogač, VABA
Morana Kobal Butković, Oracle Hrvatska
Izazovi vezani uz sigurnost podataka

• Što štititi?
   • Osjetljivi podaci: povjerljivi, osobni (PII), regulatorni zahtjevi
   • Podaci unutar aplikacija različitih proizvoñača
   • Sigurni životni ciklus: kreiranje, transport, pohranjivanje, backup, test
• Kako zaštiti podatke u postojećim sustavima?
   • Transparentno?
   • Gubitak podataka, neodobreni pristup, segregacija dužnosti
• Možemo li zadovoljiti poslovne zahtjeve?
   • Fleksibilno, transparentno, usklañeno s regulativom?
   • Osigurati aplikacije različitih proizvoñača?
• Možemo li smanjiti operativne troškove?
   • Jednostavno upravljanje?
   • Performanse?




                                                                             2
anketa: Poslovni podaci i rizik
          The 2009 IOUG Data Security Report:
          Smanjivanje budžeta dovodi do povećanja rizika

Samo 21%                      Samo 20%                 Samo 12%
kriptira osobne               kriptira promet          kriptira backupe i eksporte
podatke u svim                prema bazama             baza podataka
bazama                        podataka
50%                           48%                      70%
nije svjesno svih             kaže da korisnici mogu   koristi auditing, ali se
baza s osjetljivim            podatke dostupiti mimo   samo 18% automatski
podacima                      aplikacije               monitorira


61%                           67%                      Manje od 30%
nemože spriječiti             nemože otkriti je li     monitorira čitanje/pisanje
administratore da             to rañeno                osjetljivih podataka
čitaju/mijenjaju osjetljive
podatke
Osiguranje podataka u bazi




• Kriptiranje                     • Monitoriranje
                                    aktivnosti
• Maskiranje
                                  • Praćenje promjena
• Klasifikacija
                                  • Otkrivanje i
• Kontrola pristupa
                                    procjena
                                  • Sigurne
                      Detection     konfiguracije
Oracle Advanced Security
Transparent Data Encryption

                                                       Disk


                                                       Backups


                                                       Exports

Application
                                                       Off-Site
                                                       Facilities




  • Kriptiranje podataka na mediju za pohranu
  • Transparentno za aplikacije
  • Efikasno kriptiranje svih aplikacijskih podataka
  • Ugrañeno upravljanje ključevima
Oracle Advanced Security
Kriptiranje mrežnog prometa i pojačana autentikacija




  • Na standardima bazirano kriptiranje podataka na prijenosnom putu
  • Autentikacija korisnika i servera korištenjem autentikacijskih
    rješenja drugih proizvoñača
  • Izmjene u infrastrukturi nisu potrebne
  • Jednostavnost implementacije
Oracle Data Masking
     Nepovratna deidentifikacija podataka


 Production                                                  Non-Production
LAST_NAME      SSN           SALARY                          LAST_NAME    SSN           SALARY

AGUILAR        203-33-3234   40,000                          ANSKEKSL     111—23-1111     60,000

BENSON         323-22-2943   60,000                          BKJHHEIEDK   222-34-1345     40,000




            • Uklanjanje osjetljivih podataka iz ne-produkcijskih baza podataka
            • Očuvanje referencijalnog integriteta i kompatibilnosti aplikacija
            • Osjetljivi podaci nikada ne napuštaju baze podataka
            • Proširiva biblioteka uzoraka i pravila za automatizaciju maskiranja



                                       Oracle Confidential                          7
Oracle Database Vault
Separacija dužnosti i kontrola privilegiranih korisnika



                               Procurement
                                                           DBA
                                   HR
Application
                                 Finance

                                             select * from finance.customers




   • Separacija dužnosti administratora baze podataka
   • Limitiranje mogućnosti privilegiranih korisnika
   • Konsolidiranje podataka različitih aplikacija na siguran način
   • Nije potrebna prilagodba aplikacija
Oracle Database Vault
Više-faktorska kontrola pristupa



                              Procurement

                                  HR

 Application                    Rebates




  • Zaštita aplikacijskih podataka i sprečavanje dostupa podacima
    zaobilaženjem aplikacija
  • Definiranje tko, gdje, kada i kako dostupa podatke korištenjem pravila i
    faktora
  • Predefinirana pravila pristupa za Oracle aplikacije kao i prilagodba
    pravila pristupa ovisno o pojedinim aplikacijama
Oracle Audit Vault
Automatizirano monitoriranje aktivnosti i izvještavanje

       HR Data                               !   Alerts


                                                 Built-in
      CRM Data                                   Reports
                    Audit
                     Data                        Custom
      ERP Data                                   Reports


      Databases                                   Policies
                                                              Auditor




  • Konsolidiranje podataka o nadzoru u sigurni repozitorij
  • Detektiranje i uzbunjivanje o sumnjivim aktivnostima
  • Predefinirani izvještaji u skladu s regulativom
  • Centralizirano upravljanje postavkama nadzora
Zašto korisnici u regiji investiraju u
 sigurnosne opcije baze podataka?
• Advanced Security za kriptiranje osobnih podataka zaposlenika
• Advanced Security za usklañivanje s internacionalnom ili nacionalnom
regulativom kroz kriptiranje povjerljivih podataka o korisnicima
• DB Vault za separaciju dužnosti pri administraciji baza podataka
• DB Vault za sprečavanje internih korisnika i administratora u dostupu
do osjetljivih informacija i dostavljanju tih informacija konkurenciji
• DB Vault, Advanced Security, Data Masking za sprečavanje
sigurnosnih incidenata od strane vanjskih suradnika ili administratora
koji rade unutar iste kompanije
• Audit Vault kao infrastruktura za nadzor usklañena sa zahtjevima
auditora
• Audit Vault za dugotrajno pohranjivanje podataka o nadzoru prema
zahtjevima nacionalnih banaka
Studija slučaja




Implementacija Oracle Audit Vaulta u
VABA Banka Varaždin
VABA d.d.
 Banka Varaždin


• Osnovana 2005. godine
• Regionalna banka, orijentirana na sjeverozapadnu
  Hrvatsku
• Približno190 zaposlenih
• 11 poslovnica, 2 središnje lokacije
• Vlastiti razvoj
• Informacijski sustav banke zasnovan na Oracle bazi
  podataka i IBM Websphere-u na aplikacijskom sloju
Poslovni zahtjevi


• Osigurati nadzor aktivnosti nad produkcijskim okruženjem
  banke
• Omogućiti neporecivost i dokazivost svih radnji nad bazom
  • dokumentiranje i bilježenje korisničke aktivnosti
  • preventivno odvraća korisnike od nedozvoljenih aktivnosti
• Jednostavnost izvješćivanja
• Mogućnost čuvanja audit podataka minimalno godinu dana
• Posebna pažnja usmjerena na proces aplikativnog razvoja
  – povezivanje zahtjeva poslovne strane s radnjama na bazi
Implementacija Audit Vaulta
    u sustav VABA banke


•   Auditing na bazi implementiran 1.1.2009.
•   Do travnja 2010. oko 25 GB podataka
•   Relativno jednostavna instalacija
•   Audit Vault servis radi malo opterećenje
•   Manji problemi tijekom korištenja (većinom poboljšani
    nakon patchiranja na najnoviju verziju Audit Vaulta
    10.2.3.2)
Hardverska infrastruktura


• Hardver:
   • Oracle Audit Vault Server:
     • Intel server, Xeon CPU, 4 GB RAM
     • Red Hat Linux 3.5
  • Oracle Baza:
     • Intel server, Xeon CPU, 8 GB RAM
     • Windows 2003 klaster
• Manualno prebacivanje Audit Vault servisa u slučaju
  pada dijela klastera
Audit Vault - konzola




                                       •Pregled uzbuna po:
                                           •Mjestu nastanka
                                           •Vrsti dogañaja
                                           •Popis posljednjih
                                           uzbuna  Pregled uzbuna

                                       •Najčešće pristupani
                                       objekti
                                       •Neuspjele prijave na
                                       bazu




                 Oracle Confidential                      17
Postavke auditinga


• Postavke auditinga (Audit Policy) su centralizirano
  definirane na jednaki način za sve korisničke i
  povlaštene (SYSDBA, SYSOPER, …) račune na bazi
• Za ostale račune prati se prijava i odjava na bazu
Izvještavanje




                Predefinirani izvještaji
                    • Što je sve korisnik A radio na bazi podataka
                    • Što je privilegirani korisnik radio u posljednja 24 sata
                    • Pristup i mijenjanje podataka/procedura
                    • Promjene strukture baze podataka
                    • Akcije visoko privilegiranih korisnika/administratora
                    • Dodavanje novih korisničkih računa te prava pristupa
                    • Rana detekcija sumnjivih aktivnosti
Primjer izvještaja


• Promjene na spremljenim procedurama
Primjer izvještaja


• Primjer pogrešne prijave na sustav
Primjer izvještaja


• Dodavanje rola i privilegija




                        Oracle Confidential   22
Primjer izvještaja


• Mogućnost proširivanja izvještaja
                                             Mogućnost
                                             proširivanja
                                             izvještaja raznim
                                             varijablama, čak do
                                             nivoa kompletnog
                                             SQL-a.




                       Oracle Confidential             23
Alerting sustav

• Lako postavljanje uzbuna na odreñene dogañaje na
  sustavu
Zaključak


Što smo dobili:
• Potpun nadzor nad svim radnjama provedenim nad
  produkcijskom bazom podataka
• Nadzor i mogućnost mapiranja radnji u bazi s
  zahtjevima poslovne strane
• Moguća rekonstrukcija svih radnji u slučaju potrebe ili
  incidentne situacije
• Malo opterećenje produkcijskog okruženja
• Nužnost kvalitetne uspostave procesa aplikativnog
  razvoja


                        Oracle Confidential           25
Db security vaba information age 2010 v5.ppt [compatibility m

Weitere ähnliche Inhalte

Andere mochten auch

@Tim_Official: Il Customer care va su Twitter
@Tim_Official: Il Customer care va su Twitter@Tim_Official: Il Customer care va su Twitter
@Tim_Official: Il Customer care va su TwitterLUCA BARTOLINI
 
AIRPLANES, SPACESHIPS, AND MISSILES: ENGINEERING LESSONS FROM FAMOUS PROJECTS
AIRPLANES, SPACESHIPS, AND MISSILES: ENGINEERING LESSONS FROM FAMOUS PROJECTSAIRPLANES, SPACESHIPS, AND MISSILES: ENGINEERING LESSONS FROM FAMOUS PROJECTS
AIRPLANES, SPACESHIPS, AND MISSILES: ENGINEERING LESSONS FROM FAMOUS PROJECTSBjorn Freeman-Benson
 
Tvb Media Comparisons 2010 Persons
Tvb Media Comparisons 2010 PersonsTvb Media Comparisons 2010 Persons
Tvb Media Comparisons 2010 PersonsTatia O'Connor
 
Kazzeno's challenge (beta)
Kazzeno's challenge (beta)Kazzeno's challenge (beta)
Kazzeno's challenge (beta)clevin
 
20110528美国小企业管理局简介introduction of american small business administration
20110528美国小企业管理局简介introduction of american small business administration20110528美国小企业管理局简介introduction of american small business administration
20110528美国小企业管理局简介introduction of american small business administration宇 华
 
Congress Powerpoint
Congress Powerpoint Congress Powerpoint
Congress Powerpoint shaw swafford
 
Grade 9 osslt diagnostic
Grade 9 osslt diagnosticGrade 9 osslt diagnostic
Grade 9 osslt diagnosticjaccalder
 
Zoekmachine Optimalisatie - een introductie en tips
Zoekmachine Optimalisatie - een introductie en tipsZoekmachine Optimalisatie - een introductie en tips
Zoekmachine Optimalisatie - een introductie en tipsWieger Waardenburg
 
Refractiveoutcomeafter phacoemulsificationwithfoldableintraocularlensesmain2
Refractiveoutcomeafter phacoemulsificationwithfoldableintraocularlensesmain2Refractiveoutcomeafter phacoemulsificationwithfoldableintraocularlensesmain2
Refractiveoutcomeafter phacoemulsificationwithfoldableintraocularlensesmain2Dr. Anand Sudhalkar
 
Il Polo Fiorentino della Pelle
Il Polo Fiorentino della PelleIl Polo Fiorentino della Pelle
Il Polo Fiorentino della PelleCarlos Maculan
 
Spreker Marketing trends 2016 - USP Consultancy / Installatie Marketing Platform
Spreker Marketing trends 2016 - USP Consultancy / Installatie Marketing PlatformSpreker Marketing trends 2016 - USP Consultancy / Installatie Marketing Platform
Spreker Marketing trends 2016 - USP Consultancy / Installatie Marketing PlatformWieger Waardenburg
 
The Future Of Management Hay
The Future Of Management  HayThe Future Of Management  Hay
The Future Of Management Hayxenvu
 
Online Kansen - Ondernemersplein Den Haag
Online Kansen - Ondernemersplein Den HaagOnline Kansen - Ondernemersplein Den Haag
Online Kansen - Ondernemersplein Den HaagWieger Waardenburg
 
السمات الشخصية للمعلم والطالب والمهارات المتطلبة في بيئة
السمات الشخصية للمعلم والطالب والمهارات المتطلبة في بيئةالسمات الشخصية للمعلم والطالب والمهارات المتطلبة في بيئة
السمات الشخصية للمعلم والطالب والمهارات المتطلبة في بيئةmohamed
 

Andere mochten auch (18)

@Tim_Official: Il Customer care va su Twitter
@Tim_Official: Il Customer care va su Twitter@Tim_Official: Il Customer care va su Twitter
@Tim_Official: Il Customer care va su Twitter
 
AIRPLANES, SPACESHIPS, AND MISSILES: ENGINEERING LESSONS FROM FAMOUS PROJECTS
AIRPLANES, SPACESHIPS, AND MISSILES: ENGINEERING LESSONS FROM FAMOUS PROJECTSAIRPLANES, SPACESHIPS, AND MISSILES: ENGINEERING LESSONS FROM FAMOUS PROJECTS
AIRPLANES, SPACESHIPS, AND MISSILES: ENGINEERING LESSONS FROM FAMOUS PROJECTS
 
Tvb Media Comparisons 2010 Persons
Tvb Media Comparisons 2010 PersonsTvb Media Comparisons 2010 Persons
Tvb Media Comparisons 2010 Persons
 
Kazzeno's challenge (beta)
Kazzeno's challenge (beta)Kazzeno's challenge (beta)
Kazzeno's challenge (beta)
 
20110528美国小企业管理局简介introduction of american small business administration
20110528美国小企业管理局简介introduction of american small business administration20110528美国小企业管理局简介introduction of american small business administration
20110528美国小企业管理局简介introduction of american small business administration
 
b
bb
b
 
Congress Powerpoint
Congress Powerpoint Congress Powerpoint
Congress Powerpoint
 
Grade 9 osslt diagnostic
Grade 9 osslt diagnosticGrade 9 osslt diagnostic
Grade 9 osslt diagnostic
 
Zoekmachine Optimalisatie - een introductie en tips
Zoekmachine Optimalisatie - een introductie en tipsZoekmachine Optimalisatie - een introductie en tips
Zoekmachine Optimalisatie - een introductie en tips
 
小売業の国際展開
小売業の国際展開小売業の国際展開
小売業の国際展開
 
Refractiveoutcomeafter phacoemulsificationwithfoldableintraocularlensesmain2
Refractiveoutcomeafter phacoemulsificationwithfoldableintraocularlensesmain2Refractiveoutcomeafter phacoemulsificationwithfoldableintraocularlensesmain2
Refractiveoutcomeafter phacoemulsificationwithfoldableintraocularlensesmain2
 
Treball Filosofia _ ZANTHE_PDF
Treball Filosofia _ ZANTHE_PDFTreball Filosofia _ ZANTHE_PDF
Treball Filosofia _ ZANTHE_PDF
 
Il Polo Fiorentino della Pelle
Il Polo Fiorentino della PelleIl Polo Fiorentino della Pelle
Il Polo Fiorentino della Pelle
 
Spreker Marketing trends 2016 - USP Consultancy / Installatie Marketing Platform
Spreker Marketing trends 2016 - USP Consultancy / Installatie Marketing PlatformSpreker Marketing trends 2016 - USP Consultancy / Installatie Marketing Platform
Spreker Marketing trends 2016 - USP Consultancy / Installatie Marketing Platform
 
The Future Of Management Hay
The Future Of Management  HayThe Future Of Management  Hay
The Future Of Management Hay
 
Online Kansen - Ondernemersplein Den Haag
Online Kansen - Ondernemersplein Den HaagOnline Kansen - Ondernemersplein Den Haag
Online Kansen - Ondernemersplein Den Haag
 
Transit 2050 (oct 2012)
Transit 2050 (oct 2012)Transit 2050 (oct 2012)
Transit 2050 (oct 2012)
 
السمات الشخصية للمعلم والطالب والمهارات المتطلبة في بيئة
السمات الشخصية للمعلم والطالب والمهارات المتطلبة في بيئةالسمات الشخصية للمعلم والطالب والمهارات المتطلبة في بيئة
السمات الشخصية للمعلم والطالب والمهارات المتطلبة في بيئة
 

Ähnlich wie Db security vaba information age 2010 v5.ppt [compatibility m

Kako pretvoriti server_sobu_u_cloud
Kako pretvoriti server_sobu_u_cloudKako pretvoriti server_sobu_u_cloud
Kako pretvoriti server_sobu_u_cloudDubravko Marak
 
ITshowoff Zagreb: Skalabilna web rjesenja
ITshowoff Zagreb: Skalabilna web rjesenjaITshowoff Zagreb: Skalabilna web rjesenja
ITshowoff Zagreb: Skalabilna web rjesenjaDinko Korunic
 
MSNetwork 4 - Enterprise funkcionalnosti u malim tvrtkama sa Office 365
MSNetwork 4 - Enterprise funkcionalnosti u malim tvrtkama sa Office 365MSNetwork 4 - Enterprise funkcionalnosti u malim tvrtkama sa Office 365
MSNetwork 4 - Enterprise funkcionalnosti u malim tvrtkama sa Office 365Tomislav Lulic
 
Zašto nam treba PaaS u Srcu?
Zašto nam treba PaaS u Srcu?Zašto nam treba PaaS u Srcu?
Zašto nam treba PaaS u Srcu?Denis Kranjčec
 
Analiza softverske imovine koju koristite - prvi korak migraciji u Cloud
Analiza softverske imovine koju koristite - prvi korak migraciji u CloudAnaliza softverske imovine koju koristite - prvi korak migraciji u Cloud
Analiza softverske imovine koju koristite - prvi korak migraciji u CloudTomislav Lulic
 
Microsoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTX
Microsoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTXMicrosoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTX
Microsoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTXIvan Kaselj
 
Microsoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTX
Microsoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTXMicrosoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTX
Microsoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTXAndrej Ko?i?
 
Marin information age final2010.
Marin information age final2010.Marin information age final2010.
Marin information age final2010.Oracle Hrvatska
 
MDM - Pregled Enterprise Mobility Suite i Office 365 upravljanja mobilnim ure...
MDM - Pregled Enterprise Mobility Suite i Office 365 upravljanja mobilnim ure...MDM - Pregled Enterprise Mobility Suite i Office 365 upravljanja mobilnim ure...
MDM - Pregled Enterprise Mobility Suite i Office 365 upravljanja mobilnim ure...Tomislav Lulic
 
Hroug analiza logova_u_racunalnoj_forenzici_2009
Hroug analiza logova_u_racunalnoj_forenzici_2009Hroug analiza logova_u_racunalnoj_forenzici_2009
Hroug analiza logova_u_racunalnoj_forenzici_2009Damir Delija
 
Data WareHose
Data WareHoseData WareHose
Data WareHoseKruno Ris
 
Why Firebird - Fact for decision makers, in Bosnian
Why Firebird  - Fact for decision makers, in BosnianWhy Firebird  - Fact for decision makers, in Bosnian
Why Firebird - Fact for decision makers, in BosnianMind The Firebird
 
Analiza logova u digitalnoj forenzici
Analiza logova u digitalnoj forenziciAnaliza logova u digitalnoj forenzici
Analiza logova u digitalnoj forenziciDamir Delija
 
Kako izvuci (naj)vise iz vaseg share pointa 2013
Kako izvuci (naj)vise iz vaseg share pointa 2013Kako izvuci (naj)vise iz vaseg share pointa 2013
Kako izvuci (naj)vise iz vaseg share pointa 2013Matija Blagus
 

Ähnlich wie Db security vaba information age 2010 v5.ppt [compatibility m (20)

Kako pretvoriti server_sobu_u_cloud
Kako pretvoriti server_sobu_u_cloudKako pretvoriti server_sobu_u_cloud
Kako pretvoriti server_sobu_u_cloud
 
ITshowoff Zagreb: Skalabilna web rjesenja
ITshowoff Zagreb: Skalabilna web rjesenjaITshowoff Zagreb: Skalabilna web rjesenja
ITshowoff Zagreb: Skalabilna web rjesenja
 
ITshowoff-Dinko
ITshowoff-DinkoITshowoff-Dinko
ITshowoff-Dinko
 
pdf4_3
pdf4_3pdf4_3
pdf4_3
 
MSNetwork 4 - Enterprise funkcionalnosti u malim tvrtkama sa Office 365
MSNetwork 4 - Enterprise funkcionalnosti u malim tvrtkama sa Office 365MSNetwork 4 - Enterprise funkcionalnosti u malim tvrtkama sa Office 365
MSNetwork 4 - Enterprise funkcionalnosti u malim tvrtkama sa Office 365
 
Zašto nam treba PaaS u Srcu?
Zašto nam treba PaaS u Srcu?Zašto nam treba PaaS u Srcu?
Zašto nam treba PaaS u Srcu?
 
Analiza softverske imovine koju koristite - prvi korak migraciji u Cloud
Analiza softverske imovine koju koristite - prvi korak migraciji u CloudAnaliza softverske imovine koju koristite - prvi korak migraciji u Cloud
Analiza softverske imovine koju koristite - prvi korak migraciji u Cloud
 
Microsoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTX
Microsoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTXMicrosoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTX
Microsoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTX
 
Microsoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTX
Microsoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTXMicrosoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTX
Microsoft WinDays16 Technology Dynamics AX 7 Cloud ERP.PPTX
 
SQL Azure Reporting
SQL Azure ReportingSQL Azure Reporting
SQL Azure Reporting
 
It revizija
It revizijaIt revizija
It revizija
 
Marin information age final2010.
Marin information age final2010.Marin information age final2010.
Marin information age final2010.
 
MDM - Pregled Enterprise Mobility Suite i Office 365 upravljanja mobilnim ure...
MDM - Pregled Enterprise Mobility Suite i Office 365 upravljanja mobilnim ure...MDM - Pregled Enterprise Mobility Suite i Office 365 upravljanja mobilnim ure...
MDM - Pregled Enterprise Mobility Suite i Office 365 upravljanja mobilnim ure...
 
Hroug analiza logova_u_racunalnoj_forenzici_2009
Hroug analiza logova_u_racunalnoj_forenzici_2009Hroug analiza logova_u_racunalnoj_forenzici_2009
Hroug analiza logova_u_racunalnoj_forenzici_2009
 
Data WareHose
Data WareHoseData WareHose
Data WareHose
 
Why Firebird - Fact for decision makers, in Bosnian
Why Firebird  - Fact for decision makers, in BosnianWhy Firebird  - Fact for decision makers, in Bosnian
Why Firebird - Fact for decision makers, in Bosnian
 
Javantura Zagreb 2014 - Alfresco-Neo4j integracija - Damir Murat
Javantura Zagreb 2014 - Alfresco-Neo4j integracija - Damir MuratJavantura Zagreb 2014 - Alfresco-Neo4j integracija - Damir Murat
Javantura Zagreb 2014 - Alfresco-Neo4j integracija - Damir Murat
 
Analiza logova u digitalnoj forenzici
Analiza logova u digitalnoj forenziciAnaliza logova u digitalnoj forenzici
Analiza logova u digitalnoj forenzici
 
JavaCro'14 - Log as basis for distributed systems – Vjeran Marčinko
JavaCro'14 - Log as basis for distributed systems – Vjeran MarčinkoJavaCro'14 - Log as basis for distributed systems – Vjeran Marčinko
JavaCro'14 - Log as basis for distributed systems – Vjeran Marčinko
 
Kako izvuci (naj)vise iz vaseg share pointa 2013
Kako izvuci (naj)vise iz vaseg share pointa 2013Kako izvuci (naj)vise iz vaseg share pointa 2013
Kako izvuci (naj)vise iz vaseg share pointa 2013
 

Mehr von Oracle Hrvatska

Oracle technology day 19.5.2010. introduction to the web logic diagnostics f...
Oracle technology day  19.5.2010. introduction to the web logic diagnostics f...Oracle technology day  19.5.2010. introduction to the web logic diagnostics f...
Oracle technology day 19.5.2010. introduction to the web logic diagnostics f...Oracle Hrvatska
 
Oracle technology day 19.5.2010. best practices for upgrade to 11g r2
Oracle technology day   19.5.2010. best practices for upgrade to 11g r2Oracle technology day   19.5.2010. best practices for upgrade to 11g r2
Oracle technology day 19.5.2010. best practices for upgrade to 11g r2Oracle Hrvatska
 
Oracle services day 12.05.2010. pbz oracle iskustva 2010
Oracle services day 12.05.2010. pbz oracle iskustva  2010Oracle services day 12.05.2010. pbz oracle iskustva  2010
Oracle services day 12.05.2010. pbz oracle iskustva 2010Oracle Hrvatska
 
Oracle services day 12.05.2010. marin services
Oracle services day 12.05.2010. marin servicesOracle services day 12.05.2010. marin services
Oracle services day 12.05.2010. marin servicesOracle Hrvatska
 
Oracle services day 12.05.2010. customer day services strategy ou.
Oracle services day 12.05.2010. customer day services strategy ou.Oracle services day 12.05.2010. customer day services strategy ou.
Oracle services day 12.05.2010. customer day services strategy ou.Oracle Hrvatska
 
Oracle Services Day 12.05.2010. Customer day services strategy keynote henrik...
Oracle Services Day 12.05.2010. Customer day services strategy keynote henrik...Oracle Services Day 12.05.2010. Customer day services strategy keynote henrik...
Oracle Services Day 12.05.2010. Customer day services strategy keynote henrik...Oracle Hrvatska
 
Oracle Services Day 12.05.2010. Making the most of Oracle Services
Oracle Services Day 12.05.2010. Making the most of Oracle ServicesOracle Services Day 12.05.2010. Making the most of Oracle Services
Oracle Services Day 12.05.2010. Making the most of Oracle ServicesOracle Hrvatska
 
Oracle Services Day 12. 05. 2010. Consulting Final
Oracle Services Day 12. 05. 2010. Consulting FinalOracle Services Day 12. 05. 2010. Consulting Final
Oracle Services Day 12. 05. 2010. Consulting FinalOracle Hrvatska
 
Hp oracle information age 13.apr.2010.ppt [compatibility m
Hp oracle information age 13.apr.2010.ppt [compatibility mHp oracle information age 13.apr.2010.ppt [compatibility m
Hp oracle information age 13.apr.2010.ppt [compatibility mOracle Hrvatska
 
Frank oracle strategy v2.3 fb.ppt [compatibility m
Frank   oracle strategy v2.3 fb.ppt [compatibility mFrank   oracle strategy v2.3 fb.ppt [compatibility m
Frank oracle strategy v2.3 fb.ppt [compatibility mOracle Hrvatska
 
Alain ozan keynote zagreb.ppt [compatibility m
Alain ozan keynote zagreb.ppt [compatibility mAlain ozan keynote zagreb.ppt [compatibility m
Alain ozan keynote zagreb.ppt [compatibility mOracle Hrvatska
 
Oracle information age co croz-neos v2.2.
Oracle information age co croz-neos v2.2.Oracle information age co croz-neos v2.2.
Oracle information age co croz-neos v2.2.Oracle Hrvatska
 
Oracle information age 2010 infoart black.
Oracle information age 2010   infoart black.Oracle information age 2010   infoart black.
Oracle information age 2010 infoart black.Oracle Hrvatska
 
Hp ra za oracle grid final.
Hp ra za oracle grid   final.Hp ra za oracle grid   final.
Hp ra za oracle grid final.Oracle Hrvatska
 
Combis ucm information age 2010 jeste li spremi za e poslovanje v2.
Combis ucm information age 2010 jeste li spremi za e poslovanje v2.Combis ucm information age 2010 jeste li spremi za e poslovanje v2.
Combis ucm information age 2010 jeste li spremi za e poslovanje v2.Oracle Hrvatska
 
Bi publisher ljiljana multicom.ppt [compatibility m
Bi publisher ljiljana  multicom.ppt [compatibility mBi publisher ljiljana  multicom.ppt [compatibility m
Bi publisher ljiljana multicom.ppt [compatibility mOracle Hrvatska
 
Osb studija slucaja sgsb-a.ppt [compatibility m
Osb studija slucaja sgsb-a.ppt [compatibility mOsb studija slucaja sgsb-a.ppt [compatibility m
Osb studija slucaja sgsb-a.ppt [compatibility mOracle Hrvatska
 
Nek e am_overview_2010_1f.ppt [compatibility m
Nek e am_overview_2010_1f.ppt [compatibility mNek e am_overview_2010_1f.ppt [compatibility m
Nek e am_overview_2010_1f.ppt [compatibility mOracle Hrvatska
 
Information age 2010.oracle e business s
Information age 2010.oracle e business sInformation age 2010.oracle e business s
Information age 2010.oracle e business sOracle Hrvatska
 

Mehr von Oracle Hrvatska (20)

Oracle technology day 19.5.2010. introduction to the web logic diagnostics f...
Oracle technology day  19.5.2010. introduction to the web logic diagnostics f...Oracle technology day  19.5.2010. introduction to the web logic diagnostics f...
Oracle technology day 19.5.2010. introduction to the web logic diagnostics f...
 
Oracle technology day 19.5.2010. best practices for upgrade to 11g r2
Oracle technology day   19.5.2010. best practices for upgrade to 11g r2Oracle technology day   19.5.2010. best practices for upgrade to 11g r2
Oracle technology day 19.5.2010. best practices for upgrade to 11g r2
 
Oracle services day 12.05.2010. pbz oracle iskustva 2010
Oracle services day 12.05.2010. pbz oracle iskustva  2010Oracle services day 12.05.2010. pbz oracle iskustva  2010
Oracle services day 12.05.2010. pbz oracle iskustva 2010
 
Oracle services day 12.05.2010. marin services
Oracle services day 12.05.2010. marin servicesOracle services day 12.05.2010. marin services
Oracle services day 12.05.2010. marin services
 
Oracle services day 12.05.2010. customer day services strategy ou.
Oracle services day 12.05.2010. customer day services strategy ou.Oracle services day 12.05.2010. customer day services strategy ou.
Oracle services day 12.05.2010. customer day services strategy ou.
 
Oracle Services Day 12.05.2010. Customer day services strategy keynote henrik...
Oracle Services Day 12.05.2010. Customer day services strategy keynote henrik...Oracle Services Day 12.05.2010. Customer day services strategy keynote henrik...
Oracle Services Day 12.05.2010. Customer day services strategy keynote henrik...
 
Oracle Services Day 12.05.2010. Making the most of Oracle Services
Oracle Services Day 12.05.2010. Making the most of Oracle ServicesOracle Services Day 12.05.2010. Making the most of Oracle Services
Oracle Services Day 12.05.2010. Making the most of Oracle Services
 
Oracle Services Day 12. 05. 2010. Consulting Final
Oracle Services Day 12. 05. 2010. Consulting FinalOracle Services Day 12. 05. 2010. Consulting Final
Oracle Services Day 12. 05. 2010. Consulting Final
 
Hp oracle information age 13.apr.2010.ppt [compatibility m
Hp oracle information age 13.apr.2010.ppt [compatibility mHp oracle information age 13.apr.2010.ppt [compatibility m
Hp oracle information age 13.apr.2010.ppt [compatibility m
 
Frank oracle strategy v2.3 fb.ppt [compatibility m
Frank   oracle strategy v2.3 fb.ppt [compatibility mFrank   oracle strategy v2.3 fb.ppt [compatibility m
Frank oracle strategy v2.3 fb.ppt [compatibility m
 
Alain ozan keynote zagreb.ppt [compatibility m
Alain ozan keynote zagreb.ppt [compatibility mAlain ozan keynote zagreb.ppt [compatibility m
Alain ozan keynote zagreb.ppt [compatibility m
 
Oracle information age co croz-neos v2.2.
Oracle information age co croz-neos v2.2.Oracle information age co croz-neos v2.2.
Oracle information age co croz-neos v2.2.
 
Oracle information age 2010 infoart black.
Oracle information age 2010   infoart black.Oracle information age 2010   infoart black.
Oracle information age 2010 infoart black.
 
Hp ra za oracle grid final.
Hp ra za oracle grid   final.Hp ra za oracle grid   final.
Hp ra za oracle grid final.
 
Dw allegro alain ozan.
Dw allegro alain ozan.Dw allegro alain ozan.
Dw allegro alain ozan.
 
Combis ucm information age 2010 jeste li spremi za e poslovanje v2.
Combis ucm information age 2010 jeste li spremi za e poslovanje v2.Combis ucm information age 2010 jeste li spremi za e poslovanje v2.
Combis ucm information age 2010 jeste li spremi za e poslovanje v2.
 
Bi publisher ljiljana multicom.ppt [compatibility m
Bi publisher ljiljana  multicom.ppt [compatibility mBi publisher ljiljana  multicom.ppt [compatibility m
Bi publisher ljiljana multicom.ppt [compatibility m
 
Osb studija slucaja sgsb-a.ppt [compatibility m
Osb studija slucaja sgsb-a.ppt [compatibility mOsb studija slucaja sgsb-a.ppt [compatibility m
Osb studija slucaja sgsb-a.ppt [compatibility m
 
Nek e am_overview_2010_1f.ppt [compatibility m
Nek e am_overview_2010_1f.ppt [compatibility mNek e am_overview_2010_1f.ppt [compatibility m
Nek e am_overview_2010_1f.ppt [compatibility m
 
Information age 2010.oracle e business s
Information age 2010.oracle e business sInformation age 2010.oracle e business s
Information age 2010.oracle e business s
 

Db security vaba information age 2010 v5.ppt [compatibility m

  • 1. Sigurnost na nivou baze podataka Nikola Pajnogač, VABA Morana Kobal Butković, Oracle Hrvatska
  • 2. Izazovi vezani uz sigurnost podataka • Što štititi? • Osjetljivi podaci: povjerljivi, osobni (PII), regulatorni zahtjevi • Podaci unutar aplikacija različitih proizvoñača • Sigurni životni ciklus: kreiranje, transport, pohranjivanje, backup, test • Kako zaštiti podatke u postojećim sustavima? • Transparentno? • Gubitak podataka, neodobreni pristup, segregacija dužnosti • Možemo li zadovoljiti poslovne zahtjeve? • Fleksibilno, transparentno, usklañeno s regulativom? • Osigurati aplikacije različitih proizvoñača? • Možemo li smanjiti operativne troškove? • Jednostavno upravljanje? • Performanse? 2
  • 3. anketa: Poslovni podaci i rizik The 2009 IOUG Data Security Report: Smanjivanje budžeta dovodi do povećanja rizika Samo 21% Samo 20% Samo 12% kriptira osobne kriptira promet kriptira backupe i eksporte podatke u svim prema bazama baza podataka bazama podataka 50% 48% 70% nije svjesno svih kaže da korisnici mogu koristi auditing, ali se baza s osjetljivim podatke dostupiti mimo samo 18% automatski podacima aplikacije monitorira 61% 67% Manje od 30% nemože spriječiti nemože otkriti je li monitorira čitanje/pisanje administratore da to rañeno osjetljivih podataka čitaju/mijenjaju osjetljive podatke
  • 4. Osiguranje podataka u bazi • Kriptiranje • Monitoriranje aktivnosti • Maskiranje • Praćenje promjena • Klasifikacija • Otkrivanje i • Kontrola pristupa procjena • Sigurne Detection konfiguracije
  • 5. Oracle Advanced Security Transparent Data Encryption Disk Backups Exports Application Off-Site Facilities • Kriptiranje podataka na mediju za pohranu • Transparentno za aplikacije • Efikasno kriptiranje svih aplikacijskih podataka • Ugrañeno upravljanje ključevima
  • 6. Oracle Advanced Security Kriptiranje mrežnog prometa i pojačana autentikacija • Na standardima bazirano kriptiranje podataka na prijenosnom putu • Autentikacija korisnika i servera korištenjem autentikacijskih rješenja drugih proizvoñača • Izmjene u infrastrukturi nisu potrebne • Jednostavnost implementacije
  • 7. Oracle Data Masking Nepovratna deidentifikacija podataka Production Non-Production LAST_NAME SSN SALARY LAST_NAME SSN SALARY AGUILAR 203-33-3234 40,000 ANSKEKSL 111—23-1111 60,000 BENSON 323-22-2943 60,000 BKJHHEIEDK 222-34-1345 40,000 • Uklanjanje osjetljivih podataka iz ne-produkcijskih baza podataka • Očuvanje referencijalnog integriteta i kompatibilnosti aplikacija • Osjetljivi podaci nikada ne napuštaju baze podataka • Proširiva biblioteka uzoraka i pravila za automatizaciju maskiranja Oracle Confidential 7
  • 8. Oracle Database Vault Separacija dužnosti i kontrola privilegiranih korisnika Procurement DBA HR Application Finance select * from finance.customers • Separacija dužnosti administratora baze podataka • Limitiranje mogućnosti privilegiranih korisnika • Konsolidiranje podataka različitih aplikacija na siguran način • Nije potrebna prilagodba aplikacija
  • 9. Oracle Database Vault Više-faktorska kontrola pristupa Procurement HR Application Rebates • Zaštita aplikacijskih podataka i sprečavanje dostupa podacima zaobilaženjem aplikacija • Definiranje tko, gdje, kada i kako dostupa podatke korištenjem pravila i faktora • Predefinirana pravila pristupa za Oracle aplikacije kao i prilagodba pravila pristupa ovisno o pojedinim aplikacijama
  • 10. Oracle Audit Vault Automatizirano monitoriranje aktivnosti i izvještavanje HR Data ! Alerts Built-in CRM Data Reports Audit Data Custom ERP Data Reports Databases Policies Auditor • Konsolidiranje podataka o nadzoru u sigurni repozitorij • Detektiranje i uzbunjivanje o sumnjivim aktivnostima • Predefinirani izvještaji u skladu s regulativom • Centralizirano upravljanje postavkama nadzora
  • 11. Zašto korisnici u regiji investiraju u sigurnosne opcije baze podataka? • Advanced Security za kriptiranje osobnih podataka zaposlenika • Advanced Security za usklañivanje s internacionalnom ili nacionalnom regulativom kroz kriptiranje povjerljivih podataka o korisnicima • DB Vault za separaciju dužnosti pri administraciji baza podataka • DB Vault za sprečavanje internih korisnika i administratora u dostupu do osjetljivih informacija i dostavljanju tih informacija konkurenciji • DB Vault, Advanced Security, Data Masking za sprečavanje sigurnosnih incidenata od strane vanjskih suradnika ili administratora koji rade unutar iste kompanije • Audit Vault kao infrastruktura za nadzor usklañena sa zahtjevima auditora • Audit Vault za dugotrajno pohranjivanje podataka o nadzoru prema zahtjevima nacionalnih banaka
  • 12. Studija slučaja Implementacija Oracle Audit Vaulta u VABA Banka Varaždin
  • 13. VABA d.d. Banka Varaždin • Osnovana 2005. godine • Regionalna banka, orijentirana na sjeverozapadnu Hrvatsku • Približno190 zaposlenih • 11 poslovnica, 2 središnje lokacije • Vlastiti razvoj • Informacijski sustav banke zasnovan na Oracle bazi podataka i IBM Websphere-u na aplikacijskom sloju
  • 14. Poslovni zahtjevi • Osigurati nadzor aktivnosti nad produkcijskim okruženjem banke • Omogućiti neporecivost i dokazivost svih radnji nad bazom • dokumentiranje i bilježenje korisničke aktivnosti • preventivno odvraća korisnike od nedozvoljenih aktivnosti • Jednostavnost izvješćivanja • Mogućnost čuvanja audit podataka minimalno godinu dana • Posebna pažnja usmjerena na proces aplikativnog razvoja – povezivanje zahtjeva poslovne strane s radnjama na bazi
  • 15. Implementacija Audit Vaulta u sustav VABA banke • Auditing na bazi implementiran 1.1.2009. • Do travnja 2010. oko 25 GB podataka • Relativno jednostavna instalacija • Audit Vault servis radi malo opterećenje • Manji problemi tijekom korištenja (većinom poboljšani nakon patchiranja na najnoviju verziju Audit Vaulta 10.2.3.2)
  • 16. Hardverska infrastruktura • Hardver: • Oracle Audit Vault Server: • Intel server, Xeon CPU, 4 GB RAM • Red Hat Linux 3.5 • Oracle Baza: • Intel server, Xeon CPU, 8 GB RAM • Windows 2003 klaster • Manualno prebacivanje Audit Vault servisa u slučaju pada dijela klastera
  • 17. Audit Vault - konzola •Pregled uzbuna po: •Mjestu nastanka •Vrsti dogañaja •Popis posljednjih uzbuna Pregled uzbuna •Najčešće pristupani objekti •Neuspjele prijave na bazu Oracle Confidential 17
  • 18. Postavke auditinga • Postavke auditinga (Audit Policy) su centralizirano definirane na jednaki način za sve korisničke i povlaštene (SYSDBA, SYSOPER, …) račune na bazi • Za ostale račune prati se prijava i odjava na bazu
  • 19. Izvještavanje Predefinirani izvještaji • Što je sve korisnik A radio na bazi podataka • Što je privilegirani korisnik radio u posljednja 24 sata • Pristup i mijenjanje podataka/procedura • Promjene strukture baze podataka • Akcije visoko privilegiranih korisnika/administratora • Dodavanje novih korisničkih računa te prava pristupa • Rana detekcija sumnjivih aktivnosti
  • 20. Primjer izvještaja • Promjene na spremljenim procedurama
  • 21. Primjer izvještaja • Primjer pogrešne prijave na sustav
  • 22. Primjer izvještaja • Dodavanje rola i privilegija Oracle Confidential 22
  • 23. Primjer izvještaja • Mogućnost proširivanja izvještaja Mogućnost proširivanja izvještaja raznim varijablama, čak do nivoa kompletnog SQL-a. Oracle Confidential 23
  • 24. Alerting sustav • Lako postavljanje uzbuna na odreñene dogañaje na sustavu
  • 25. Zaključak Što smo dobili: • Potpun nadzor nad svim radnjama provedenim nad produkcijskom bazom podataka • Nadzor i mogućnost mapiranja radnji u bazi s zahtjevima poslovne strane • Moguća rekonstrukcija svih radnji u slučaju potrebe ili incidentne situacije • Malo opterećenje produkcijskog okruženja • Nužnost kvalitetne uspostave procesa aplikativnog razvoja Oracle Confidential 25