AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / dba / Perguntas / 7023
Accepted
Royi Namir
Royi Namir
Asked: 2011-10-21 08:01:27 +0800 CST2011-10-21 08:01:27 +0800 CST 2011-10-21 08:01:27 +0800 CST

Chave SIMÉTRICA e função de certificados no servidor SQL?

  • 772

1)

CREATE SYMMETRIC KEY SecureSymmetricKey
    WITH ALGORITHM = DESX
    ENCRYPTION BY PASSWORD = N'StrongPassword';

Estou tentando descobrir sobre a criptografia do SQL Server.

  • depois de executar o código acima, existe alguma maneira de descobrir mais tarde qual é o valor da senha para o SecureSymmetricKey?

2)

Se agora estou fazendo isso com Certificates: sou (o administrador) criado

CREATE MASTER KEY ENCRYPTION
BY PASSWORD = 'DB Master key password!'
GO

só eu sei a senha.

mais tarde eu :

CREATE CERTIFICATE MyCertificate
WITH SUBJECT = 'My Certificate Subject'


CREATE SYMMETRIC KEY MySymetricKey
WITH ALGORITHM = TRIPLE_DES ENCRYPTION
BY CERTIFICATE MyCertificate

até agora, está tudo bem.

agora, quando um hacker chega ao computador, tudo o que ele precisa fazer é :

OPEN SYMMETRIC KEY MySymetricKey DECRYPTION
BY CERTIFICATE MyCertificate

e depois :

SELECT  
       convert( NVARCHAR(max), decryptbykey(namePAss)) 
FROM  tbl1

então, onde está a proteção nos certificados? ninguém pediu uma senha a ele (como na criptografia de senha (como na minha primeira pergunta) ...? ele só precisava saber o nome do certificado

ABRIR CHAVE SIMÉTRICA MySymetricKey DECRIPTOGRAFIA POR CERTIFICADO MyCertificate

e não é um problema descobrir qual é o nome do certificado ... Então, onde está a proteção em decifrar dados do Hacker?

3)

quando estou usando

CREATE SYMMETRIC KEY SecureSymmetricKey
    WITH ALGORITHM = DESX
    ENCRYPTION BY PASSWORD = N'StrongPassword';


DECLARE  @str NVARCHAR(100)
SET @str = 'lala';

OPEN SYMMETRIC KEY SecureSymmetricKey
    DECRYPTION BY PASSWORD = N'StrongPassword';

De quem estou tentando proteger os dados? os dados sendo enviados do cliente para o servidor? (os dados estão sendo enviados por texto simples - não consigo ativar os comandos SQL antes de enviar os dados...) ou pessoas que tenham acesso ao servidor SQL?

sql-server security
  • 2 2 respostas
  • 2491 Views

2 respostas

  • Voted
  1. Best Answer
    Remus Rusanu
    2012-04-01T10:10:29+08:002012-04-01T10:10:29+08:00

    Você está protegendo contra perda acidental de mídia (um laptop perdido com o banco de dados, sua unidade aparecendo em um mercado de pulgas com uma cópia do banco de dados ou de um backup) etc etc. Qualquer esquema no qual o próprio processamento (o mecanismo de banco de dados ou o aplicativo) requer acesso aos dados sem que o usuário forneça uma senha , apenas oferece acesso contra perda de mídia. A hierarquia da chave de criptografia tem como raiz a chave criptografada DPAPI do sistema, ou seja, a senha da conta de serviço. Esse cenário nunca protege contra um hacker que obtém acesso ao seu SQL Server e não se destina a protegê-lo.

    A alternativa é pedir uma senha ao usuário toda vez que ele usar o aplicativo e usar essa senha para abrir a chave no topo da hierarquia de chaves de criptografia (geralmente um certificado no banco de dados). Esse esquema raramente é implantado em casos como alguns cenários de vários locatários, quando os locatários não confiam nas operações/administradores de hospedagem.

    • 7
  2. Brent Ozar
    2012-01-02T07:23:17+08:002012-01-02T07:23:17+08:00

    A proteção é que, se alguém obtiver uma cópia desse banco de dados (através do roubo do backup, fazendo um instantâneo SAN dos bancos de dados do usuário, roubando os discos rígidos dos bancos de dados do usuário, etc) e tentar anexá-los a outro SQL Server, eles não será capaz de fazê-lo.

    Não protege tudo - é apenas uma parte da imagem. Para mais informações, confira o excelente livro Securing SQL Server de Denny Cherry:

    http://www.amazon.com/Securing-SQL-Server-Protecting-Attackers/dp/1597496251/ref=sr_1_1?ie=UTF8&qid=1325431386&sr=8-1

    • 5

relate perguntas

  • Quando devo usar uma restrição exclusiva em vez de um índice exclusivo?

  • Os procedimentos armazenados impedem a injeção de SQL?

  • Quais são as principais causas de deadlocks e podem ser evitadas?

  • Protegendo senhas de banco de dados

  • Como determinar se um Índice é necessário ou necessário

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Como você mysqldump tabela (s) específica (s)?

    • 4 respostas
  • Marko Smith

    Como você mostra o SQL em execução em um banco de dados Oracle?

    • 2 respostas
  • Marko Smith

    Como selecionar a primeira linha de cada grupo?

    • 6 respostas
  • Marko Smith

    Listar os privilégios do banco de dados usando o psql

    • 10 respostas
  • Marko Smith

    Posso ver Consultas Históricas executadas em um banco de dados SQL Server?

    • 6 respostas
  • Marko Smith

    Como uso currval() no PostgreSQL para obter o último id inserido?

    • 10 respostas
  • Marko Smith

    Como executar o psql no Mac OS X?

    • 11 respostas
  • Marko Smith

    Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL?

    • 4 respostas
  • Marko Smith

    Como faço para listar todos os bancos de dados e tabelas usando o psql?

    • 7 respostas
  • Marko Smith

    Passando parâmetros de array para um procedimento armazenado

    • 12 respostas
  • Martin Hope
    Manuel Leduc Restrição exclusiva de várias colunas do PostgreSQL e valores NULL 2011-12-28 01:10:21 +0800 CST
  • Martin Hope
    markdorison Como você mysqldump tabela (s) específica (s)? 2011-12-17 12:39:37 +0800 CST
  • Martin Hope
    Stuart Blackler Quando uma chave primária deve ser declarada sem cluster? 2011-11-11 13:31:59 +0800 CST
  • Martin Hope
    pedrosanta Listar os privilégios do banco de dados usando o psql 2011-08-04 11:01:21 +0800 CST
  • Martin Hope
    Jonas Como posso cronometrar consultas SQL usando psql? 2011-06-04 02:22:54 +0800 CST
  • Martin Hope
    Jonas Como inserir valores em uma tabela de uma consulta de seleção no PostgreSQL? 2011-05-28 00:33:05 +0800 CST
  • Martin Hope
    Jonas Como faço para listar todos os bancos de dados e tabelas usando o psql? 2011-02-18 00:45:49 +0800 CST
  • Martin Hope
    BrunoLM Guid vs INT - Qual é melhor como chave primária? 2011-01-05 23:46:34 +0800 CST
  • Martin Hope
    bernd_k Quando devo usar uma restrição exclusiva em vez de um índice exclusivo? 2011-01-05 02:32:27 +0800 CST
  • Martin Hope
    Patrick Como posso otimizar um mysqldump de um banco de dados grande? 2011-01-04 13:13:48 +0800 CST

Hot tag

sql-server mysql postgresql sql-server-2014 sql-server-2016 oracle sql-server-2008 database-design query-performance sql-server-2017

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve