SlideShare a Scribd company logo
Sigurnost na nivou baze podataka

Nikola Pajnogač, VABA
Morana Kobal Butković, Oracle Hrvatska
Izazovi vezani uz sigurnost podataka

• Što štititi?
   • Osjetljivi podaci: povjerljivi, osobni (PII), regulatorni zahtjevi
   • Podaci unutar aplikacija različitih proizvoñača
   • Sigurni životni ciklus: kreiranje, transport, pohranjivanje, backup, test
• Kako zaštiti podatke u postojećim sustavima?
   • Transparentno?
   • Gubitak podataka, neodobreni pristup, segregacija dužnosti
• Možemo li zadovoljiti poslovne zahtjeve?
   • Fleksibilno, transparentno, usklañeno s regulativom?
   • Osigurati aplikacije različitih proizvoñača?
• Možemo li smanjiti operativne troškove?
   • Jednostavno upravljanje?
   • Performanse?




                                                                             2
anketa: Poslovni podaci i rizik
         The 2009 IOUG Data Security Report:
         Smanjivanje budžeta dovodi do povećanja rizika

Samo 21%                      Samo 20%                 Samo 12%
kriptira osobne               kriptira promet          kriptira backupe i eksporte
podatke u svim                prema bazama             baza podataka
bazama                        podataka
50%                           48%                      70%
nije svjesno svih             kaže da korisnici mogu   koristi auditing, ali se
baza s osjetljivim            podatke dostupiti mimo   samo 18% automatski
podacima                      aplikacije               monitorira


61%                           67%                      Manje od 30%
nemože spriječiti             nemože otkriti je li     monitorira čitanje/pisanje
administratore da             to rañeno                osjetljivih podataka
čitaju/mijenjaju osjetljive
podatke
Osiguranje podataka u bazi




• Kriptiranje                     • Monitoriranje
                                    aktivnosti
• Maskiranje
                                  • Praćenje promjena
• Klasifikacija
                                  • Otkrivanje i
• Kontrola pristupa
                                    procjena
                                  • Sigurne
                      Detection     konfiguracije
Oracle Advanced Security
Transparent Data Encryption

                                                       Disk


                                                       Backups


                                                       Exports

Application
                                                       Off-Site
                                                       Facilities




  • Kriptiranje podataka na mediju za pohranu
  • Transparentno za aplikacije
  • Efikasno kriptiranje svih aplikacijskih podataka
  • Ugrañeno upravljanje ključevima
Oracle Advanced Security
Kriptiranje mrežnog prometa i pojačana autentikacija




  • Na standardima bazirano kriptiranje podataka na prijenosnom putu
  • Autentikacija korisnika i servera korištenjem autentikacijskih
    rješenja drugih proizvoñača
  • Izmjene u infrastrukturi nisu potrebne
  • Jednostavnost implementacije
Oracle Data Masking
     Nepovratna deidentifikacija podataka


 Production                                                  Non-Production
LAST_NAME      SSN           SALARY                          LAST_NAME    SSN           SALARY

AGUILAR        203-33-3234   40,000                          ANSKEKSL     111—23-1111     60,000

BENSON         323-22-2943   60,000                          BKJHHEIEDK   222-34-1345     40,000




            • Uklanjanje osjetljivih podataka iz ne-produkcijskih baza podataka
            • Očuvanje referencijalnog integriteta i kompatibilnosti aplikacija
            • Osjetljivi podaci nikada ne napuštaju baze podataka
            • Proširiva biblioteka uzoraka i pravila za automatizaciju maskiranja



                                       Oracle Confidential                          7
Oracle Database Vault
Separacija dužnosti i kontrola privilegiranih korisnika



                               Procurement
                                                           DBA
                                   HR
Application
                                 Finance
                                             select * from finance.customers




   • Separacija dužnosti administratora baze podataka
   • Limitiranje mogućnosti privilegiranih korisnika
   • Konsolidiranje podataka različitih aplikacija na siguran način
   • Nije potrebna prilagodba aplikacija
Oracle Database Vault
Više-faktorska kontrola pristupa



                              Procurement

                                  HR

 Application                    Rebates




  • Zaštita aplikacijskih podataka i sprečavanje dostupa podacima
    zaobilaženjem aplikacija
  • Definiranje tko, gdje, kada i kako dostupa podatke korištenjem pravila i
    faktora
  • Predefinirana pravila pristupa za Oracle aplikacije kao i prilagodba
    pravila pristupa ovisno o pojedinim aplikacijama
Oracle Audit Vault
Automatizirano monitoriranje aktivnosti i izvještavanje

       HR Data                               !   Alerts


                                                 Built-in
      CRM Data                                   Reports
                   Audit
                    Data                         Custom
      ERP Data                                   Reports


      Databases                                   Policies
                                                              Auditor




  • Konsolidiranje podataka o nadzoru u sigurni repozitorij
  • Detektiranje i uzbunjivanje o sumnjivim aktivnostima
  • Predefinirani izvještaji u skladu s regulativom
  • Centralizirano upravljanje postavkama nadzora
Zašto korisnici u regiji investiraju u
 sigurnosne opcije baze podataka?
• Advanced Security za kriptiranje osobnih podataka zaposlenika
• Advanced Security za usklañivanje s internacionalnom ili nacionalnom
regulativom kroz kriptiranje povjerljivih podataka o korisnicima
• DB Vault za separaciju dužnosti pri administraciji baza podataka
• DB Vault za sprečavanje internih korisnika i administratora u dostupu
do osjetljivih informacija i dostavljanju tih informacija konkurenciji
• DB Vault, Advanced Security, Data Masking za sprečavanje
sigurnosnih incidenata od strane vanjskih suradnika ili administratora
koji rade unutar iste kompanije
• Audit Vault kao infrastruktura za nadzor usklañena sa zahtjevima
auditora
• Audit Vault za dugotrajno pohranjivanje podataka o nadzoru prema
zahtjevima nacionalnih banaka
Studija slučaja




Implementacija Oracle Audit Vaulta u
VABA Banka Varaždin
VABA d.d.
 Banka Varaždin


• Osnovana 2005. godine
• Regionalna banka, orijentirana na sjeverozapadnu
  Hrvatsku
• Približno 190 zaposlenih
• 11 poslovnica, 2 središnje lokacije
• Vlastiti razvoj
• Produkcijski sustav banke zasnovan na Oracle bazi
  podataka i Javi kao aplikacijskom sloju
Poslovni zahtjevi


• Osigurati nadzor aktivnosti nad produkcijskim okruženjem
  banke
• Omogućiti neporecivost i dokazivost svih radnji nad bazom
  • dokumentiranje i bilježenje korisničke aktivnosti
  • preventivno odvraća korisnike od nedozvoljenih aktivnosti
• Jednostavnost izvješćivanja
• Mogućnost čuvanja audit podataka minimalno godinu dana
• Posebna pažnja usmjerena na proces aplikativnog razvoja
  – povezivanje zahtjeva poslovne strane s radnjama na bazi
Implementacija Audit Vaulta
    u sustav VABA banke


•   Auditing na bazi implementiran 1.1.2009.
•   Do travnja 2010. oko 25 GB podataka
•   Relativno jednostavna instalacija
•   Audit Vault servis radi malo opterećenje
•   Manji problemi tijekom korištenja (većinom poboljšani
    nakon patchiranja na najnoviju verziju Audit Vaulta
    10.2.3.2)
Infrastruktura


• Hardver/OS:
   • Oracle Audit Vault Server:
     • Intel server, Xeon CPU, 4 GB RAM
     • Red Hat Linux 3.5
  • Oracle Baza:
     • Intel server, Xeon CPU, 8 GB RAM
     • Windows 2003 klaster
• Manualno prebacivanje Audit Vault servisa u slučaju
  pada dijela klastera
Audit Vault - konzola




                                       Centralni pregled sustava
                                       • Pregled uzbuna po:
                                           • Mjestu nastanka
                                           • Vrsti dogañaja
                                                   Pregled uzbuna
                                           • Popis posljednjih
                                              uzbuna
                                       • Najčešće pristupani
                                         objekti
                                       • Neuspjele prijave na
                                         bazu




                 Oracle Confidential                    17
Postavke auditinga


• Postavke auditinga (Audit Policy) su centralizirano
  definirane na jednaki način za sve korisničke i
  povlaštene (SYSDBA, SYSOPER, …) račune na bazi
• Za ostale račune prati se prijava i odjava na bazu
Izvještavanje




                Predefinirani izvještaji
                    • Što je sve korisnik A radio na bazi podataka
                    • Što je privilegirani korisnik radio u posljednja 24 sata
                    • Pristup i mijenjanje podataka/procedura
                    • Promjene strukture baze podataka
                    • Akcije visoko privilegiranih korisnika/administratora
                    • Dodavanje novih korisničkih računa te prava pristupa
                    • Rana detekcija sumnjivih aktivnosti
Primjer izvještaja


• Promjene na spremljenim procedurama
Primjer izvještaja


• Primjer pogrešne prijave na sustav
Primjer izvještaja


• Dodavanje rola i privilegija




                        Oracle Confidential   22
Primjer izvještaja


• Mogućnost proširivanja izvještaja
                                             Mogućnost
                                             proširivanja
                                             izvještaja raznim
                                             varijablama, čak do
                                             nivoa kompletnog
                                             SQL-a.




                       Oracle Confidential             23
Alerting sustav

• Lako postavljanje uzbuna na odreñene dogañaje na
  sustavu
Zaključak


Što smo dobili:
• Potpun nadzor nad svim radnjama provedenim nad
  produkcijskom bazom podataka
• Nadzor i mogućnost mapiranja radnji u bazi s
  zahtjevima poslovne strane
• Moguća rekonstrukcija svih radnji u slučaju potrebe ili
  incidentne situacije
• Malo opterećenje produkcijskog okruženja
• Nužnost kvalitetne uspostave procesa aplikativnog
  razvoja
• Usklañenost s člankom 21. Odluke HNB-a(2007)

                        Oracle Confidential           25
Db security vaba information age 2010 v6.ppt [compatibility m

More Related Content

PDF
Db security vaba information age 2010 v5.ppt [compatibility m
Oracle Hrvatska
 
PDF
Oracle technology day 19.5.2010. best practices for upgrade to 11g r2
Oracle Hrvatska
 
PPTX
Presentation upgrade, migrate & consolidate to oracle database 12c &amp...
solarisyougood
 
PPT
Welcome intro 18 9-2011
Lotte Duwe Nielsen
 
PPSX
Taller 1 herramientas mooc´s
Ministerio de Educacion
 
PDF
ανοιχτο ελευθερο εκπαιδευτικο λογισμικο
Ellh
 
PPTX
Webwinkel Vakdagen 2015: Conversie / Conversie optimalisatie #WWV15
Wieger Waardenburg
 
PPTX
Alertas Googlr
guestbfa75f
 
Db security vaba information age 2010 v5.ppt [compatibility m
Oracle Hrvatska
 
Oracle technology day 19.5.2010. best practices for upgrade to 11g r2
Oracle Hrvatska
 
Presentation upgrade, migrate & consolidate to oracle database 12c &amp...
solarisyougood
 
Welcome intro 18 9-2011
Lotte Duwe Nielsen
 
Taller 1 herramientas mooc´s
Ministerio de Educacion
 
ανοιχτο ελευθερο εκπαιδευτικο λογισμικο
Ellh
 
Webwinkel Vakdagen 2015: Conversie / Conversie optimalisatie #WWV15
Wieger Waardenburg
 
Alertas Googlr
guestbfa75f
 

Viewers also liked (18)

PPTX
Eval 4 research and planning
hamsterlife
 
PPSX
21 5-1431الأربعاء
wxw
 
PPTX
I days v3
Dag Forsén
 
PDF
mhealth - hype or help?
jehill3
 
PPTX
Knallen met Content & Basic SEO tips voor ondernemers
Wieger Waardenburg
 
PPT
Global Health Action - Haiti
jehill3
 
PPTX
Open solaris
zarinamhaey
 
PPT
Bi idazleen biografiak
ikt4ariketak
 
PPT
Μιρό
Ellh
 
PPT
Barrier Analysis Survey: Working Group Participation
jehill3
 
PPT
Bednar Capstone
bednarl
 
PDF
Pato 3
pato mena
 
PPTX
Constructivism Learning Theory
guestabd6b4
 
PDF
Decreto 2147 23_de_diciembre_2016
danielvt
 
PDF
东华汽车实业有限公司概况
wong eric
 
PDF
Hp ra za oracle grid final.
Oracle Hrvatska
 
PPTX
000267 pterygium and_topical_bevacizumab
Dr. Anand Sudhalkar
 
DOC
Кизел, Постановление № 68 от 06.04
magic59
 
Eval 4 research and planning
hamsterlife
 
21 5-1431الأربعاء
wxw
 
I days v3
Dag Forsén
 
mhealth - hype or help?
jehill3
 
Knallen met Content & Basic SEO tips voor ondernemers
Wieger Waardenburg
 
Global Health Action - Haiti
jehill3
 
Open solaris
zarinamhaey
 
Bi idazleen biografiak
ikt4ariketak
 
Μιρό
Ellh
 
Barrier Analysis Survey: Working Group Participation
jehill3
 
Bednar Capstone
bednarl
 
Pato 3
pato mena
 
Constructivism Learning Theory
guestabd6b4
 
Decreto 2147 23_de_diciembre_2016
danielvt
 
东华汽车实业有限公司概况
wong eric
 
Hp ra za oracle grid final.
Oracle Hrvatska
 
000267 pterygium and_topical_bevacizumab
Dr. Anand Sudhalkar
 
Кизел, Постановление № 68 от 06.04
magic59
 
Ad

Similar to Db security vaba information age 2010 v6.ppt [compatibility m (20)

PPT
Ranjivosti i prijetnje informacijskog sustava
Andjelko Markulin
 
PDF
Bi publisher ljiljana multicom.ppt [compatibility m
Oracle Hrvatska
 
PDF
Oracle Services Day 12. 05. 2010. Consulting Final
Oracle Hrvatska
 
PPTX
Data WareHose
Kruno Ris
 
PDF
Why Firebird - Fact for decision makers, in Bosnian
Mind The Firebird
 
PPTX
Mihovil Rister nerelacijaka sadašnjost, budućnost i primjene rev 1.4
Mihovil Rister
 
PDF
Oracle information age co croz-neos v2.2.
Oracle Hrvatska
 
PDF
Marin information age final2010.
Oracle Hrvatska
 
PDF
2 d4.poslovna analitika_160410
Oracle BH
 
PDF
JavaCro'14 - Auditing of user activity through NoSQL database – Kristijan Duv...
HUJAK - Hrvatska udruga Java korisnika / Croatian Java User Association
 
PPTX
Računalni oblaci kao dio servisno orijentirane arhitekture
Slaven Brumec
 
PPTX
Auditing of user activity through NoSQL database
Kristijan Duvnjak
 
PPTX
Informacijska sigurnost za menadzere upravljanja ljudskim resursima
Dejan Jeremic
 
PDF
Information age 2010.oracle e business s
Oracle Hrvatska
 
PDF
Sigurnost-na-Internetu-III
Dinko Korunic
 
PDF
NoSql_baze_podataka_na_internet_stra.pdf
Kristina Goranovic
 
PPTX
Da li su Vasi podaci sigurni u Cloud-u?
Dejan Radic
 
DOC
Baza podataka
seminarski1234
 
DOC
Baza podataka
seminarski1234
 
PPTX
Upravljanje ranjivostima u vremenima ciljanih prijetnji
Damir Paladin
 
Ranjivosti i prijetnje informacijskog sustava
Andjelko Markulin
 
Bi publisher ljiljana multicom.ppt [compatibility m
Oracle Hrvatska
 
Oracle Services Day 12. 05. 2010. Consulting Final
Oracle Hrvatska
 
Data WareHose
Kruno Ris
 
Why Firebird - Fact for decision makers, in Bosnian
Mind The Firebird
 
Mihovil Rister nerelacijaka sadašnjost, budućnost i primjene rev 1.4
Mihovil Rister
 
Oracle information age co croz-neos v2.2.
Oracle Hrvatska
 
Marin information age final2010.
Oracle Hrvatska
 
2 d4.poslovna analitika_160410
Oracle BH
 
JavaCro'14 - Auditing of user activity through NoSQL database – Kristijan Duv...
HUJAK - Hrvatska udruga Java korisnika / Croatian Java User Association
 
Računalni oblaci kao dio servisno orijentirane arhitekture
Slaven Brumec
 
Auditing of user activity through NoSQL database
Kristijan Duvnjak
 
Informacijska sigurnost za menadzere upravljanja ljudskim resursima
Dejan Jeremic
 
Information age 2010.oracle e business s
Oracle Hrvatska
 
Sigurnost-na-Internetu-III
Dinko Korunic
 
NoSql_baze_podataka_na_internet_stra.pdf
Kristina Goranovic
 
Da li su Vasi podaci sigurni u Cloud-u?
Dejan Radic
 
Baza podataka
seminarski1234
 
Baza podataka
seminarski1234
 
Upravljanje ranjivostima u vremenima ciljanih prijetnji
Damir Paladin
 
Ad

More from Oracle Hrvatska (19)

PDF
Oracle technology day 19.5.2010. introduction to the web logic diagnostics f...
Oracle Hrvatska
 
PDF
Oracle services day 12.05.2010. pbz oracle iskustva 2010
Oracle Hrvatska
 
PDF
Oracle services day 12.05.2010. marin services
Oracle Hrvatska
 
PDF
Oracle services day 12.05.2010. customer day services strategy ou.
Oracle Hrvatska
 
PDF
Oracle Services Day 12.05.2010. Customer day services strategy keynote henrik...
Oracle Hrvatska
 
PDF
Oracle Services Day 12.05.2010. Making the most of Oracle Services
Oracle Hrvatska
 
PDF
Hp oracle information age 13.apr.2010.ppt [compatibility m
Oracle Hrvatska
 
PDF
Frank oracle strategy v2.3 fb.ppt [compatibility m
Oracle Hrvatska
 
PDF
Alain ozan keynote zagreb.ppt [compatibility m
Oracle Hrvatska
 
PDF
Oracle information age 2010 infoart black.
Oracle Hrvatska
 
PDF
Dw allegro alain ozan.
Oracle Hrvatska
 
PDF
Combis ucm information age 2010 jeste li spremi za e poslovanje v2.
Oracle Hrvatska
 
PDF
Osb studija slucaja sgsb-a.ppt [compatibility m
Oracle Hrvatska
 
PDF
Nek e am_overview_2010_1f.ppt [compatibility m
Oracle Hrvatska
 
PDF
Infoage crmod-short.ppt [compatibility m
Oracle Hrvatska
 
PDF
Info age 2010_financijska_analitika_v1.ppt [compatibility m
Oracle Hrvatska
 
PDF
Neos ofsa - info age.
Oracle Hrvatska
 
PDF
Combis zaba-planning-ia2010 skraceno.
Oracle Hrvatska
 
Oracle technology day 19.5.2010. introduction to the web logic diagnostics f...
Oracle Hrvatska
 
Oracle services day 12.05.2010. pbz oracle iskustva 2010
Oracle Hrvatska
 
Oracle services day 12.05.2010. marin services
Oracle Hrvatska
 
Oracle services day 12.05.2010. customer day services strategy ou.
Oracle Hrvatska
 
Oracle Services Day 12.05.2010. Customer day services strategy keynote henrik...
Oracle Hrvatska
 
Oracle Services Day 12.05.2010. Making the most of Oracle Services
Oracle Hrvatska
 
Hp oracle information age 13.apr.2010.ppt [compatibility m
Oracle Hrvatska
 
Frank oracle strategy v2.3 fb.ppt [compatibility m
Oracle Hrvatska
 
Alain ozan keynote zagreb.ppt [compatibility m
Oracle Hrvatska
 
Oracle information age 2010 infoart black.
Oracle Hrvatska
 
Dw allegro alain ozan.
Oracle Hrvatska
 
Combis ucm information age 2010 jeste li spremi za e poslovanje v2.
Oracle Hrvatska
 
Osb studija slucaja sgsb-a.ppt [compatibility m
Oracle Hrvatska
 
Nek e am_overview_2010_1f.ppt [compatibility m
Oracle Hrvatska
 
Infoage crmod-short.ppt [compatibility m
Oracle Hrvatska
 
Info age 2010_financijska_analitika_v1.ppt [compatibility m
Oracle Hrvatska
 
Neos ofsa - info age.
Oracle Hrvatska
 
Combis zaba-planning-ia2010 skraceno.
Oracle Hrvatska
 

Db security vaba information age 2010 v6.ppt [compatibility m

  • 1. Sigurnost na nivou baze podataka Nikola Pajnogač, VABA Morana Kobal Butković, Oracle Hrvatska
  • 2. Izazovi vezani uz sigurnost podataka • Što štititi? • Osjetljivi podaci: povjerljivi, osobni (PII), regulatorni zahtjevi • Podaci unutar aplikacija različitih proizvoñača • Sigurni životni ciklus: kreiranje, transport, pohranjivanje, backup, test • Kako zaštiti podatke u postojećim sustavima? • Transparentno? • Gubitak podataka, neodobreni pristup, segregacija dužnosti • Možemo li zadovoljiti poslovne zahtjeve? • Fleksibilno, transparentno, usklañeno s regulativom? • Osigurati aplikacije različitih proizvoñača? • Možemo li smanjiti operativne troškove? • Jednostavno upravljanje? • Performanse? 2
  • 3. anketa: Poslovni podaci i rizik The 2009 IOUG Data Security Report: Smanjivanje budžeta dovodi do povećanja rizika Samo 21% Samo 20% Samo 12% kriptira osobne kriptira promet kriptira backupe i eksporte podatke u svim prema bazama baza podataka bazama podataka 50% 48% 70% nije svjesno svih kaže da korisnici mogu koristi auditing, ali se baza s osjetljivim podatke dostupiti mimo samo 18% automatski podacima aplikacije monitorira 61% 67% Manje od 30% nemože spriječiti nemože otkriti je li monitorira čitanje/pisanje administratore da to rañeno osjetljivih podataka čitaju/mijenjaju osjetljive podatke
  • 4. Osiguranje podataka u bazi • Kriptiranje • Monitoriranje aktivnosti • Maskiranje • Praćenje promjena • Klasifikacija • Otkrivanje i • Kontrola pristupa procjena • Sigurne Detection konfiguracije
  • 5. Oracle Advanced Security Transparent Data Encryption Disk Backups Exports Application Off-Site Facilities • Kriptiranje podataka na mediju za pohranu • Transparentno za aplikacije • Efikasno kriptiranje svih aplikacijskih podataka • Ugrañeno upravljanje ključevima
  • 6. Oracle Advanced Security Kriptiranje mrežnog prometa i pojačana autentikacija • Na standardima bazirano kriptiranje podataka na prijenosnom putu • Autentikacija korisnika i servera korištenjem autentikacijskih rješenja drugih proizvoñača • Izmjene u infrastrukturi nisu potrebne • Jednostavnost implementacije
  • 7. Oracle Data Masking Nepovratna deidentifikacija podataka Production Non-Production LAST_NAME SSN SALARY LAST_NAME SSN SALARY AGUILAR 203-33-3234 40,000 ANSKEKSL 111—23-1111 60,000 BENSON 323-22-2943 60,000 BKJHHEIEDK 222-34-1345 40,000 • Uklanjanje osjetljivih podataka iz ne-produkcijskih baza podataka • Očuvanje referencijalnog integriteta i kompatibilnosti aplikacija • Osjetljivi podaci nikada ne napuštaju baze podataka • Proširiva biblioteka uzoraka i pravila za automatizaciju maskiranja Oracle Confidential 7
  • 8. Oracle Database Vault Separacija dužnosti i kontrola privilegiranih korisnika Procurement DBA HR Application Finance select * from finance.customers • Separacija dužnosti administratora baze podataka • Limitiranje mogućnosti privilegiranih korisnika • Konsolidiranje podataka različitih aplikacija na siguran način • Nije potrebna prilagodba aplikacija
  • 9. Oracle Database Vault Više-faktorska kontrola pristupa Procurement HR Application Rebates • Zaštita aplikacijskih podataka i sprečavanje dostupa podacima zaobilaženjem aplikacija • Definiranje tko, gdje, kada i kako dostupa podatke korištenjem pravila i faktora • Predefinirana pravila pristupa za Oracle aplikacije kao i prilagodba pravila pristupa ovisno o pojedinim aplikacijama
  • 10. Oracle Audit Vault Automatizirano monitoriranje aktivnosti i izvještavanje HR Data ! Alerts Built-in CRM Data Reports Audit Data Custom ERP Data Reports Databases Policies Auditor • Konsolidiranje podataka o nadzoru u sigurni repozitorij • Detektiranje i uzbunjivanje o sumnjivim aktivnostima • Predefinirani izvještaji u skladu s regulativom • Centralizirano upravljanje postavkama nadzora
  • 11. Zašto korisnici u regiji investiraju u sigurnosne opcije baze podataka? • Advanced Security za kriptiranje osobnih podataka zaposlenika • Advanced Security za usklañivanje s internacionalnom ili nacionalnom regulativom kroz kriptiranje povjerljivih podataka o korisnicima • DB Vault za separaciju dužnosti pri administraciji baza podataka • DB Vault za sprečavanje internih korisnika i administratora u dostupu do osjetljivih informacija i dostavljanju tih informacija konkurenciji • DB Vault, Advanced Security, Data Masking za sprečavanje sigurnosnih incidenata od strane vanjskih suradnika ili administratora koji rade unutar iste kompanije • Audit Vault kao infrastruktura za nadzor usklañena sa zahtjevima auditora • Audit Vault za dugotrajno pohranjivanje podataka o nadzoru prema zahtjevima nacionalnih banaka
  • 12. Studija slučaja Implementacija Oracle Audit Vaulta u VABA Banka Varaždin
  • 13. VABA d.d. Banka Varaždin • Osnovana 2005. godine • Regionalna banka, orijentirana na sjeverozapadnu Hrvatsku • Približno 190 zaposlenih • 11 poslovnica, 2 središnje lokacije • Vlastiti razvoj • Produkcijski sustav banke zasnovan na Oracle bazi podataka i Javi kao aplikacijskom sloju
  • 14. Poslovni zahtjevi • Osigurati nadzor aktivnosti nad produkcijskim okruženjem banke • Omogućiti neporecivost i dokazivost svih radnji nad bazom • dokumentiranje i bilježenje korisničke aktivnosti • preventivno odvraća korisnike od nedozvoljenih aktivnosti • Jednostavnost izvješćivanja • Mogućnost čuvanja audit podataka minimalno godinu dana • Posebna pažnja usmjerena na proces aplikativnog razvoja – povezivanje zahtjeva poslovne strane s radnjama na bazi
  • 15. Implementacija Audit Vaulta u sustav VABA banke • Auditing na bazi implementiran 1.1.2009. • Do travnja 2010. oko 25 GB podataka • Relativno jednostavna instalacija • Audit Vault servis radi malo opterećenje • Manji problemi tijekom korištenja (većinom poboljšani nakon patchiranja na najnoviju verziju Audit Vaulta 10.2.3.2)
  • 16. Infrastruktura • Hardver/OS: • Oracle Audit Vault Server: • Intel server, Xeon CPU, 4 GB RAM • Red Hat Linux 3.5 • Oracle Baza: • Intel server, Xeon CPU, 8 GB RAM • Windows 2003 klaster • Manualno prebacivanje Audit Vault servisa u slučaju pada dijela klastera
  • 17. Audit Vault - konzola Centralni pregled sustava • Pregled uzbuna po: • Mjestu nastanka • Vrsti dogañaja Pregled uzbuna • Popis posljednjih uzbuna • Najčešće pristupani objekti • Neuspjele prijave na bazu Oracle Confidential 17
  • 18. Postavke auditinga • Postavke auditinga (Audit Policy) su centralizirano definirane na jednaki način za sve korisničke i povlaštene (SYSDBA, SYSOPER, …) račune na bazi • Za ostale račune prati se prijava i odjava na bazu
  • 19. Izvještavanje Predefinirani izvještaji • Što je sve korisnik A radio na bazi podataka • Što je privilegirani korisnik radio u posljednja 24 sata • Pristup i mijenjanje podataka/procedura • Promjene strukture baze podataka • Akcije visoko privilegiranih korisnika/administratora • Dodavanje novih korisničkih računa te prava pristupa • Rana detekcija sumnjivih aktivnosti
  • 20. Primjer izvještaja • Promjene na spremljenim procedurama
  • 21. Primjer izvještaja • Primjer pogrešne prijave na sustav
  • 22. Primjer izvještaja • Dodavanje rola i privilegija Oracle Confidential 22
  • 23. Primjer izvještaja • Mogućnost proširivanja izvještaja Mogućnost proširivanja izvještaja raznim varijablama, čak do nivoa kompletnog SQL-a. Oracle Confidential 23
  • 24. Alerting sustav • Lako postavljanje uzbuna na odreñene dogañaje na sustavu
  • 25. Zaključak Što smo dobili: • Potpun nadzor nad svim radnjama provedenim nad produkcijskom bazom podataka • Nadzor i mogućnost mapiranja radnji u bazi s zahtjevima poslovne strane • Moguća rekonstrukcija svih radnji u slučaju potrebe ili incidentne situacije • Malo opterećenje produkcijskog okruženja • Nužnost kvalitetne uspostave procesa aplikativnog razvoja • Usklañenost s člankom 21. Odluke HNB-a(2007) Oracle Confidential 25