Москва
Мероприятия
Блог
Войти
14.09.2018

Задачи, решаемые DBF:

  • защита СУБД от хакерских атак;
  • защита от инсайда;
  • контроль и управление доступами;
  • управление уязвимостями;
  • контроль привилегированных пользователей;
  • автоматизация действий сотрудников СБ.

Распространенные проблемы защиты СУБД

  • Необходимо контролировать всех пользователей

Любой пользователь может быть скомпрометирован, любой пользователь может не устоять перед искушением – согласно исследованию PwC от 2014 года, основным фактором (76%) для совершения мошенничества сотрудниками российских компаний является наличие технической возможности.

  • Трудоемкость анализа большого объема данных

Даже простейшее бизнес-действие может оборачиваться группой действий в СУБД. Количество событий в СУБД в сутки от десятков тысяч до десятков миллионов и выше, что делает ручной анализ весьма низкоэффективным.

  • Логи бизнес-систем не содержат всей необходимой информации

Даже если на текущий момент информации в логах хватает, в следующем релизе продукта эта функциональность может быть существенно изменена. Логирование не является основной функцией бизнес-системы, и может быть в любой момент урезано, например, в пользу производительности. Да и надежность такого логирования оставляет желать лучшего. Особенно остро вопрос стоит при трехзвенной архитектуре: сотрудник осуществляет действия в веб-интерфейсе, веб-сервис отправляет запрос в СУБД от своего имени. В результате, СУБД «видит» обращения не пользователей, а только веб-сервиса.

  • Управление доступами средствами СУБД проблематично

Для управления доступами необходим привилегированный доступ в СУБД, специфическое ПО и много времени. СУБД не содержат средств оповещения, а данных для анализа может быть немало. Кроме того, СУБД могут содержать функциональные уязвимости, например, select for update в Oracle — эта команда позволяет пользователю, не имеющему прав на изменение данных, заблокировать таблицу.

  • Шпионаж и «тихое» мошенничество

Ряд мошеннических операций не требует внесения изменений в бизнес-системы, например, шпионаж. Бывает достаточно даже просто просмотреть информацию (кодовое слово, принадлежность счета). Бизнес-системы, как правило, либо не содержат функционала полного логирования, либо этот функционал отключен по причине высокой нагрузки. DLP и другие средства контроля за распространением информации не дадут полную защиту от шпионажа – необходимо фиксировать доступ к информации на чтение, причем на уровне самих бизнес-систем или СУБД.

  • Таргетированные атаки

В последние годы все чаще появляются новости о взломах систем крупных, хорошо защищенных компаний. Злоумышленники, действуя в составе хорошо организованной группы, планомерно получают привилегированный доступ к бизнес-системам. Отсутствие защиты на уровне СУБД позволяет мошенникам осуществить крупное хищение, окупающее длительные попытки проникновения. Если же настроенные ограничения в бизнес-логике не дают с ходу провести хищение — отсутствие оповещения о подозрительных действиях позволит мошенникам подбирать нужную комбинацию действий оставаясь незамеченными.

  • Сложность расследования

Современные мошеннические схемы могут отличаться крайней сложностью, особенно при большом количестве вовлеченных лиц. Бизнес-системы не содержат инструментария для проведения расследований и способны только выгружать лог-файлы различной степени удобства. Без специальных инструментов, проведение расследования может приводить к выполнению руками сотрудника безопасности массы однообразных, рутинных действий.

  • Доказательства для правоохранительных органов

При выявленном факте мошенничества встает вопрос, как его доказать. Для заведения уголовного или административного дела, возмещения ущерба и даже просто увольнения сотрудника необходимы доказательства, которые будут приняты судом. Бизнес-системы не содержат специальных средств аудита гарантирующих защиту данных от постороннего вмешательства. Это позволяет мошенникам оспаривать данные из бизнес-систем под предлогом того, что они могли быть незаметно изменены теми же администраторами систем. К сожалению, в нашей стране отсутствуют единые стандарты касательно мер обработки информации для использования ее в качестве судебного доказательства. В результате,  единственным доступным способом превращения информации в доказательство является использование специальных мер (разграничение доступа, внутренний аудит, защита от изменений), достаточных с точки зрения здравого смысла.

  • Сложность управления уязвимостями

Большое количество разнообразных СУБД (даже в рамках одной бизнес-системы) приводит к неэффективности ручного управления уязвимостями. Как правило, используются сканнеры уязвимостей, в разной степени пригодные для анализа СУБД. Не стоит забывать, что сканеры лишь оповещают о найденных уязвимостях или нарушениях политик ИБ, но не позволяют сотруднику ИБ самому принять экстренные меры. В результате, безопасность напрямую зависит от доступности IT-администратора.

Кстати, что делать в случае, если в тестовую БД, еще вчера содержащую только обезличенные тестовые данные, попадает критичная информация? Обнаружат ли ее сканеры?

  • Проблема своевременного обновления

Общеизвестный факт, что лакуна между обнаружением уязвимости и выходом патча может быть весьма длительной (срок выхода полноценного исправления достигает нескольких месяцев). Конечно, зачастую вендоры предлагают workaround-ы разной степени эффективности. Но как проверить корректность применения? Как проверить достаточность этого временного решения? Это может потребовать специфичных технических навыков и трат времени.

  • Регуляторы требуют полного и непрерывного контроля

Регуляторы требуют вести учет событий безопасности, контролировать доступы, управлять уязвимостями, проводить аудит на постоянной основе и многое другое. Ручное выполнение этих требований в развитой инфраструктуре крайне трудоемко.

  • Сложность возмещения ущерба

Согласно исследованию ACFEE за 2014 год, при обнаружении фактов мошенничества лишь в 14% случаев удалось полностью возместить ущерб от незаконных действий, а в 58% не удалось возместить даже частично. Кроме того, в суде можно оспорить прямые потери, а косвенные потери сложно поддаются монетарной оценке.

  • Невозможность блокировать операции

Лишь малую часть операций можно проверять вручную и предотвращать некорректные действия, фактически все случаи мошенничества расследуются постфактум. Соответственно, злоумышленник может совершить даже явно недопустимое действие, и будет обнаружен только спустя некоторое время. Нередки ситуации, когда сотрудник в последний день работы в компании совершает массу нарушений, и пропадает с деньгами.

  • Нагрузка на бизнес-системы

Включение полного логирования средствами бизнес-систем или СУБД всегда ощутимо увеличивает нагрузку. Создание аналитических отчетов также может быть весьма ресурсоемким. Между тем, критичные данные, как правило, находятся именно в критичных бизнес-системах.

Решение: проактивная защита СУБД

  • Логирование любых действий в СУБД, в том числе, чтения информации и технических действий администраторов, без влияния на бизнес-системы.
  • Раскрытие шифрованного трафика — злоумышленник больше не спрячется за SSH!
  • Контроль привилегированных пользователей: администраторы целевых систем и другие сотрудники не могут вмешиваться в работу DBF. Доверяйте, но проверяйте ваших администраторов — ведь учетные записи даже у самых лояльных сотрудников могут оказаться скомпрометированными!
  • Блокировка недопустимых действий — возможность предотвращения заведомо некорректных действий.
  • Сканирование уязвимостей: в отличии от стандартных сканеров, системы DBF могут находить критичную информацию(например, в случае нелегальной реплики).
  • Виртуальный патчинг — технология оперативного (0-5 дней) закрытия уязвимостей средствами DBF (без внесения изменений в бизнес-системы).
  • Создание инцидентов и оповещение уполномоченных сотрудников увеличивает скорость реакции на происшествия.
  • Анализ событий в режиме реального времени позволяет автоматизировать действия сотрудников СБ и автоматически выявлять даже сложные случаи мошенничества.
  • Интерфейс проведения расследований позволяет быстро и эффективно проводить ручной анализ, вырабатывать защитные меры, адаптировать политики безопасности.

Выгода от внедрения

  • Снижение ущерба от мошенничества, блокировка неправомерных операций.
  • Контроль сотрудников.
  • Управление уязвимостями — сканирование, виртуальный патчинг.
  • Выполнение требований регуляторов.
  • Оптимизация работы, автоматизация рутинных и трудоемких действий.

 

Новости, истории и события
Смотреть все
ВЭБ.РФ перешел на отечественное ПО от ГК Softline
Новости

ВЭБ.РФ перешел на отечественное ПО от ГК Softline

07.10.2026

ПАО «Софтлайн» проведет конференц-звонок по новым выпускам облигаций 8 октября 2026 года
Новости

ПАО «Софтлайн» проведет конференц-звонок по новым выпускам облигаций 8 октября 2026 года

07.10.2026

Команда ПАО «Софтлайн» организовала экскурсию для сотрудников ПАО «Сбербанк» на производство инновационных лазерных решений VPG LaserONE и компьютерного оборудования «Инферит»
Новости

Команда ПАО «Софтлайн» организовала экскурсию для сотрудников ПАО «Сбербанк» на производство инновационных лазерных решений VPG LaserONE и компьютерного оборудования «Инферит»

06.10.2026

ГК Softline провела киберучения для студентов ДГТУ на платформе Ampire
Новости

ГК Softline провела киберучения для студентов ДГТУ на платформе Ampire

05.10.2026

Группа «Борлас» fabricaONE.AI (акционер – ГК Softline) зарегистрировала продукт на базе ИИ – Borlas.AI:Verio
Новости

Группа «Борлас» fabricaONE.AI (акционер – ГК Softline) зарегистрировала продукт на базе ИИ – Borlas.AI:Verio

02.10.2026

ГК Softline масштабирует «Софтлайн Цифровой актив», расширяя возможности платформы
Новости

ГК Softline масштабирует «Софтлайн Цифровой актив», расширяя возможности платформы

02.10.2026

ГК Softline отмечена наградой Content AI за вклад в развитие долгосрочного технологического сотрудничества
Новости

ГК Softline отмечена наградой Content AI за вклад в развитие долгосрочного технологического сотрудничества

01.10.2026

ActiveCloud обеспечила переход HCM-платформы Stafflow в российское облако
Новости

ActiveCloud обеспечила переход HCM-платформы Stafflow в российское облако

30.09.2026

Bell Integrator fabricaONE.AI (акционер – ГК Softline) приняла участие в проекте по расширению клиентских сервисов для юридических лиц в цифровом канале дистанционного обслуживания крупного банка
Новости

Bell Integrator fabricaONE.AI (акционер – ГК Softline) приняла участие в проекте по расширению клиентских сервисов для юридических лиц в цифровом канале дистанционного обслуживания крупного банка

30.09.2026

ПАО «Софтлайн» объявляет о планируемых выпусках облигаций объемом не менее трех миллиардов рублей
Новости

ПАО «Софтлайн» объявляет о планируемых выпусках облигаций объемом не менее трех миллиардов рублей

30.09.2026

ГК Softline на ИТ-форуме РУССОФТ 2026: от суверенитета к реальным решениям для отрасли
Новости

ГК Softline на ИТ-форуме РУССОФТ 2026: от суверенитета к реальным решениям для отрасли

29.09.2026

ГК Softline объявляет о старте приема заявок на хакатон «ИИкузница»: прототип ИИ-решения для бизнеса за 48 часов
Новости

ГК Softline объявляет о старте приема заявок на хакатон «ИИкузница»: прототип ИИ-решения для бизнеса за 48 часов

28.09.2026

Листингу акций ПАО «Софтлайн» исполнилось три года
Новости

Листингу акций ПАО «Софтлайн» исполнилось три года

28.09.2026

ГК Softline включила операционную систему Astra Linux в экосистему «Софтлайн Цифровой актив»
Новости

ГК Softline включила операционную систему Astra Linux в экосистему «Софтлайн Цифровой актив»

25.09.2026

«Софтлайн Решения» (ГК Softline) победила в номинации «Проект года» премии HR Force Awards 2026
Новости

«Софтлайн Решения» (ГК Softline) победила в номинации «Проект года» премии HR Force Awards 2026

23.09.2026

Проекты Группы «Борлас» fabricaONE.AI (акционер – ГК Softline) стали победителями конкурса «1С:Проект года»
Новости

Проекты Группы «Борлас» fabricaONE.AI (акционер – ГК Softline) стали победителями конкурса «1С:Проект года»

22.09.2026

«Инфосекьюрити Сервис» (ГК Softline) будет проверять кибербезопасность судовых систем
Новости

«Инфосекьюрити Сервис» (ГК Softline) будет проверять кибербезопасность судовых систем

22.09.2026

Академия АйТи fabricaONE.AI (акционер – ГК Softline): Рынку ИБ нужны руководители, способные выстроить защиту на уровне всей организации
Новости

Академия АйТи fabricaONE.AI (акционер – ГК Softline): Рынку ИБ нужны руководители, способные выстроить защиту на уровне всей организации

21.09.2026

ЦОД: основные компоненты, классификация и системы безопасности
Блог

ЦОД: основные компоненты, классификация и системы безопасности

07.10.2026

Бизнес теряет деньги на ИТ-закупках. Сокращаем издержки с помощью «Софтлайн Цифровой актив»
Блог

Бизнес теряет деньги на ИТ-закупках. Сокращаем издержки с помощью «Софтлайн Цифровой актив»

06.10.2026

ИИ-помощники для бизнеса: как искусственный интеллект меняет клиентский сервис
Блог

ИИ-помощники для бизнеса: как искусственный интеллект меняет клиентский сервис

01.10.2026

Критическая информационная инфраструктура: все, что нужно знать о КИИ
Блог

Критическая информационная инфраструктура: все, что нужно знать о КИИ

30.09.2026

Где искать деньги на внедрение российского ПО и оборудования: полный гид по мерам государственной поддержки в 2026 году
Блог

Где искать деньги на внедрение российского ПО и оборудования: полный гид по мерам государственной поддержки в 2026 году

23.09.2026

Осторожно, ИТ-аутсорсинг! Подробный разбор главных ошибок и чек-лист, как их избежать
Блог

Осторожно, ИТ-аутсорсинг! Подробный разбор главных ошибок и чек-лист, как их избежать

21.09.2026

ESM: когда компании пора переходить к сервисной модели
Блог

ESM: когда компании пора переходить к сервисной модели

16.09.2026

Платежные терминалы: что это такое, какие они бывают и как их выбрать
Блог

Платежные терминалы: что это такое, какие они бывают и как их выбрать

09.09.2026

Бухгалтерские архивы: обзор систем для хранения финансово-хозяйственных документов
Блог

Бухгалтерские архивы: обзор систем для хранения финансово-хозяйственных документов

04.09.2026

Востребованные профессии в ИТ в 2027 году: зарплаты, спрос и влияние ИИ
Блог

Востребованные профессии в ИТ в 2027 году: зарплаты, спрос и влияние ИИ

28.08.2026

Топ-20 мифов об аутсорсинге ИТ-услуг: комментарии эксперта
Блог

Топ-20 мифов об аутсорсинге ИТ-услуг: комментарии эксперта

26.08.2026

Аналоги решений Adobe в России в 2026
Блог

Аналоги решений Adobe в России в 2026

21.08.2026

Как искусственный интеллект меняет сферу образования
Блог

Как искусственный интеллект меняет сферу образования

14.08.2026

HaaS: что обсудить с провайдером до подписания договора
Блог

HaaS: что обсудить с провайдером до подписания договора

12.08.2026

Обмен файлами в компании: как избавиться от технологического зоопарка SFTP-серверов и скриптов
Блог

Обмен файлами в компании: как избавиться от технологического зоопарка SFTP-серверов и скриптов

05.08.2026

Российские системы управления проектами: какие решения заменили Jira и Trello — опыт компаний
Блог

Российские системы управления проектами: какие решения заменили Jira и Trello — опыт компаний

04.08.2026

Реестровое оборудование 2026: тренды российского рынка и экономия на налоговых льготах
Блог

Реестровое оборудование 2026: тренды российского рынка и экономия на налоговых льготах

03.08.2026

Какие бизнес-процессы автоматизировать в 2026 году для быстрого результата
Блог

Какие бизнес-процессы автоматизировать в 2026 году для быстрого результата

03.08.2026