Download free for 30 days
Sign in
Upload
Language (EN)
Support
Business
Mobile
Social Media
Marketing
Technology
Art & Photos
Career
Design
Education
Presentations & Public Speaking
Government & Nonprofit
Healthcare
Internet
Law
Leadership & Management
Automotive
Engineering
Software
Recruiting & HR
Retail
Sales
Services
Science
Small Business & Entrepreneurship
Food
Environment
Economy & Finance
Data & Analytics
Investor Relations
Sports
Spiritual
News & Politics
Travel
Self Improvement
Real Estate
Entertainment & Humor
Health & Medicine
Devices & Hardware
Lifestyle
Change Language
Language
English
Español
Português
Français
Deutsche
Cancel
Save
EN
SK
Uploaded by
Sunao Kiyosue
PDF, PPTX
283 views
PostgreSQL2016合宿成果資料
20166/10/01~02 にJPUG主宰でおこなわれた熊本合宿の発表資料です。
Software
◦
Read more
0
Save
Share
Embed
Embed presentation
Download
Download as PDF, PPTX
1
/ 13
2
/ 13
3
/ 13
4
/ 13
5
/ 13
6
/ 13
7
/ 13
8
/ 13
9
/ 13
10
/ 13
11
/ 13
12
/ 13
13
/ 13
More Related Content
PDF
医療分野におけるブロックチェーンの可能性と適用領域
by
Eiji Sasahara, Ph.D., MBA 笹原英司
PPTX
CREを支える技術とココロ
by
YOJI WATANABE
PPTX
Blockchainベーシック
by
Kondo Hitoshi
PDF
暗号化データベースモデルにおける問合せの関連情報を秘匿する範囲検索
by
Junpei Kawamoto
PDF
データベース屋がHyperledger Fabricを検証してみた
by
LFDT Tokyo Meetup
PPTX
Database Security for PCI DSS
by
Ohyama Masanori
PPTX
ブロックチェーンの技術と動向
by
Koichi Masukura
PDF
Deconstruction of Serverless and blockchain
by
Takahiro Hayashida
医療分野におけるブロックチェーンの可能性と適用領域
by
Eiji Sasahara, Ph.D., MBA 笹原英司
CREを支える技術とココロ
by
YOJI WATANABE
Blockchainベーシック
by
Kondo Hitoshi
暗号化データベースモデルにおける問合せの関連情報を秘匿する範囲検索
by
Junpei Kawamoto
データベース屋がHyperledger Fabricを検証してみた
by
LFDT Tokyo Meetup
Database Security for PCI DSS
by
Ohyama Masanori
ブロックチェーンの技術と動向
by
Koichi Masukura
Deconstruction of Serverless and blockchain
by
Takahiro Hayashida
What's hot
PPTX
ブロックチェーン活用事例
by
株式会社 NTTテクノクロス
PPTX
セキュアなサーバーレスアーキテクチャ設計手法の概説 (v0)
by
Eiji Sasahara, Ph.D., MBA 笹原英司
PPTX
ブロックチェーンの仕組みと動向(入門編)
by
NTT DATA OSS Professional Services
PDF
de:code 2018 CI17 「Azure のセキュリティと言っても範囲が広すぎるので、どこから手を付けたら良いのか分からない!」という方のためのセ...
by
Ryuki Yoshimatsu
PDF
医療分野のブロックチェーン利活用
by
Eiji Sasahara, Ph.D., MBA 笹原英司
PPTX
医療におけるブロックチェーン利用
by
Eiji Sasahara, Ph.D., MBA 笹原英司
PPTX
暗号化キー、どこで管理しますか? HyTrust KeyControlで簡単・安心キー管理
by
株式会社クライム
PPTX
EXE #3:ブロックチェーンの研究動向 - セキュリティとプライバシー
by
blockchainexe
PDF
(きっと)あなたにも出来る!Hyperledger composer でブロックチェーンアプリを動かしてみた
by
K Kimura
PDF
MinChain – Bitcoin ライクな最小限のブロックチェーン実装
by
Yuto Takei
PPTX
コンテキストデータの永続化のための戦略
by
fisuda
PDF
Cloud Security Alliance Japan Chapter Big Data User Working Group 2014 action...
by
Eiji Sasahara, Ph.D., MBA 笹原英司
PPTX
スマートシティ・スマートモビリティ・ サイバーセキュリティについて最新事例を学ぼう!
by
Eiji Sasahara, Ph.D., MBA 笹原英司
PPTX
突然PCI DSS担当になった人が話すPCI DSS入門
by
Kiyokatsu Ogushi (Ohgushi)
PPTX
Enterprise blockchain system
by
Koji Machi
PDF
[Japan Tech summit 2017] DEP 02
by
Microsoft Tech Summit 2017
PDF
医療分野のブロックチェーン利用とセキュリティ
by
Eiji Sasahara, Ph.D., MBA 笹原英司
PDF
Orb dlt technical_overview(特許情報なし)
by
Wataru Fukatsu
PDF
Blockchain and Big Data/IoT
by
Eiji Sasahara, Ph.D., MBA 笹原英司
PPTX
クラウドの汎用的な基礎知識に自信はありますか?
by
Masanori KAMAYAMA
ブロックチェーン活用事例
by
株式会社 NTTテクノクロス
セキュアなサーバーレスアーキテクチャ設計手法の概説 (v0)
by
Eiji Sasahara, Ph.D., MBA 笹原英司
ブロックチェーンの仕組みと動向(入門編)
by
NTT DATA OSS Professional Services
de:code 2018 CI17 「Azure のセキュリティと言っても範囲が広すぎるので、どこから手を付けたら良いのか分からない!」という方のためのセ...
by
Ryuki Yoshimatsu
医療分野のブロックチェーン利活用
by
Eiji Sasahara, Ph.D., MBA 笹原英司
医療におけるブロックチェーン利用
by
Eiji Sasahara, Ph.D., MBA 笹原英司
暗号化キー、どこで管理しますか? HyTrust KeyControlで簡単・安心キー管理
by
株式会社クライム
EXE #3:ブロックチェーンの研究動向 - セキュリティとプライバシー
by
blockchainexe
(きっと)あなたにも出来る!Hyperledger composer でブロックチェーンアプリを動かしてみた
by
K Kimura
MinChain – Bitcoin ライクな最小限のブロックチェーン実装
by
Yuto Takei
コンテキストデータの永続化のための戦略
by
fisuda
Cloud Security Alliance Japan Chapter Big Data User Working Group 2014 action...
by
Eiji Sasahara, Ph.D., MBA 笹原英司
スマートシティ・スマートモビリティ・ サイバーセキュリティについて最新事例を学ぼう!
by
Eiji Sasahara, Ph.D., MBA 笹原英司
突然PCI DSS担当になった人が話すPCI DSS入門
by
Kiyokatsu Ogushi (Ohgushi)
Enterprise blockchain system
by
Koji Machi
[Japan Tech summit 2017] DEP 02
by
Microsoft Tech Summit 2017
医療分野のブロックチェーン利用とセキュリティ
by
Eiji Sasahara, Ph.D., MBA 笹原英司
Orb dlt technical_overview(特許情報なし)
by
Wataru Fukatsu
Blockchain and Big Data/IoT
by
Eiji Sasahara, Ph.D., MBA 笹原英司
クラウドの汎用的な基礎知識に自信はありますか?
by
Masanori KAMAYAMA
Similar to PostgreSQL2016合宿成果資料
PDF
Database Encryption and Key Management for PostgreSQL - Principles and Consid...
by
Masahiko Sawada
PDF
[db tech showcase Tokyo 2015] A26:内部犯行による漏えいを防ぐPostgreSQLの透過的暗号化機能に関する実装と利用方法...
by
Insight Technology, Inc.
ODP
Postgre SQL security_20170412
by
Kazuki Omo
PPTX
TDEで透過的暗号化
by
furandon_pig
PDF
PostgreSQLセキュリティ総復習
by
Uptime Technologies LLC (JP)
PDF
20190202-pgunconf-Access-Privilege-Inquiry-Functions
by
Toshi Harada
PPTX
Oracle Advanced Security Transparent Data Encryptionのご紹介
by
オラクルエンジニア通信
PDF
[db tech showcase Tokyo 2018] #dbts2018 #D14 『データベースのPCI DSS/GDPR遵守のためのデータ保護/...
by
Insight Technology, Inc.
Database Encryption and Key Management for PostgreSQL - Principles and Consid...
by
Masahiko Sawada
[db tech showcase Tokyo 2015] A26:内部犯行による漏えいを防ぐPostgreSQLの透過的暗号化機能に関する実装と利用方法...
by
Insight Technology, Inc.
Postgre SQL security_20170412
by
Kazuki Omo
TDEで透過的暗号化
by
furandon_pig
PostgreSQLセキュリティ総復習
by
Uptime Technologies LLC (JP)
20190202-pgunconf-Access-Privilege-Inquiry-Functions
by
Toshi Harada
Oracle Advanced Security Transparent Data Encryptionのご紹介
by
オラクルエンジニア通信
[db tech showcase Tokyo 2018] #dbts2018 #D14 『データベースのPCI DSS/GDPR遵守のためのデータ保護/...
by
Insight Technology, Inc.
PostgreSQL2016合宿成果資料
1.
PostgreSQLのセキュリティーあれこれ Edit : 2016.10.07
2.
PostgreSQLのセキュリティー Sunao Kiyosue 資料の背景 • 個⼈情報の漏洩がつづく昨今に、とあるクライアント様から、現在のシ ステムの暗号化がどうなっているか聞かれて、DBは暗号化していませ ん。(当時の要件定義にあがってない)と解答したら、暗号化できるか? できるしたら、いくらかかりますか?と聞かれたのがきっかけ。
3.
PostgreSQLのセキュリティー Sunao Kiyosue PostgreSQLでできる暗号化の種類 ここでいう、暗号化は復号化できる変換を指します。 • pgcrypto contribにて提供
(encrypt/decrypt pgp_sym_encrypt/ pgp_sym_decrypt) • 「Transparent Data Encryption for PostgreSQL」 通称 TDE 無償版と有償版がある。NEC社によって開発され た • PowerGres Plus SRA OSS社の製品
4.
PostgreSQLのセキュリティー Sunao Kiyosue 暗号化のデメリット • Indexが使えない場合がある 使うなら、暗号化した結果をwhere句で指定するとか少し テクニックが必要。 •
暗号化する分のオーバーヘッド • Wallとか、error_logとか、通信経路とかまで気にする必要 がでてきて⾯倒。 • 暗号鍵(salt)が流出したら、無意味。 • データ移⾏も気を遣う • アプリケーションがハックされたら、DBの暗号化は無意味
5.
PostgreSQLのセキュリティー Sunao Kiyosue TDE での暗号化 •
裏側でpgcryptoが動いている • encrypt_text, encrypt_bytea型を追加 • 透過的暗号化は明⽰的にスタートエンドしてあげる必要が ある • ⽐較演算⼦は、等価演算⼦のみ • ハッシュインデックス、完全⼀致検索のみ • ⾊々制約あり(外部キー、ルール、トリガー等々) • ログへの出⼒の設定値あり
6.
PostgreSQLのセキュリティー Sunao Kiyosue TDE 無償版と有償版の違い •
暗号化の機能は変わらない • 追加機能 データベース診断機能、データベース復旧機能、暗号鍵管 理機能
7.
PostgreSQLのセキュリティー Sunao Kiyosue PowerGres Plus 透過的データ暗号化は
PostgreSQL の 暗号化したい列を指定する pgcypto とは異なり、指定したテーブル空間内の全てのユーザデータを暗 号化します。暗号化されたテーブルやインデックスに対する操作によって 出⼒されるトランザクションログや⼀時ファイルも⾃動的に暗号化されま す。 物理コピーによるバックアップデータも、暗号化されたまま。 暗号鍵は、キーストアファイルに保存。キーストアファイルは、マスター 暗号化キーで暗号化。(これを忘れると詰む)
8.
PostgreSQLのセキュリティー Sunao Kiyosue PostgreSQLでできる暗号化の種類 (要調査中) version 透過的 暗号化 log
Wal index 費⽤(イニ シャル) 費⽤(ランニ ング) pgcrypto (contrib) 8.3 Over × × × × 無償 無償 TDE for PG Free Edition PostgreSQL 9.3, 9.4 △(注2) △(注3) × △(注1) 無償 無償 TDE 製品版 PostgreSQL9 .4 base △(注2) △(注3) × △(注1) 750,000円〜 ? (調査中) PowerGres Plus PostgreSQL9 .4 base ◎ × ◎ ◎ 228,000円 (1CPU)〜 150,000円 (1CPU) 〜 注1) ハッシュindexのみ使える 注2) 透過的にするために、startとendのコマンド発⾏等必要 注3) logにsqlを出⼒する設定の場合に、暗号鍵の⼊っているSQLは出⼒しない。また、パラメータで出⼒を調整できる。 TDEは、いろいろ注意事項が多いかんじ
9.
PostgreSQLのセキュリティー Sunao Kiyosue DBを暗号化しなくても他に⽅法はないのか • ファイルシステム⾃体を暗号化。 ハード⾃体の物理的な盗難には対応できる。 アプリケーションに⼿をいれずに暗号化という名⽬は⽴つ。
10.
PostgreSQLのセキュリティー Sunao Kiyosue その他暗号化するなら考える事 • アプリケーションからDBへのアクセスの暗号化は別で解決 する必要がある。 SSLを利⽤するとか、アプリケーション側で暗号化するとか •
暗号化のkeyの取扱が⼤切。 • 個⼈情報の住所とか電話番号まで暗号化してDBに保存する 意味は何を⽬的にしているのか?⽅法と⼿段のとり違い? • Postgres Advanced Security Pack sql_firewall, tdeforpg, pgaudit 無償で使えるものを組み合わせたものを使う
11.
PostgreSQLのセキュリティー Sunao Kiyosue マイナンバーへの対応を考えてみる。 • ガイドライン資料Q&A http://www.ppc.go.jp/legal/policy/answer/ Q9-2個⼈番号を暗号化等により秘匿化すれば、個⼈番号に該当しない と考えてよいですか。 A9-2個⼈番号は、仮に暗号化等により秘匿化されていても、その秘匿 化されたものについても個⼈番号を⼀定の法則に従って変換したものであ ることから、番号法第2条第8項に規定する個⼈番号に該当します。(平 成27年4⽉追加)
12.
PostgreSQLのセキュリティー Sunao Kiyosue マイナンバーへの対応を考えてみる。 • ガイドライン資料Q&A http://www.ppc.go.jp/legal/policy/answer/ Q9-3個⼈番号をばらばらの数字に分解して保管すれば、個⼈番号に該 当しないと考えてよいですか。 A9-3個⼈番号関係事務⼜は個⼈番号利⽤事務を処理するに当たっては、 ばらばらに分解した数字を集めて複合し、分解前の個⼈番号に復元して利 ⽤することになるため、ばらばらの数字に分解されたものについても全体 として番号法第2条第8項に規定する個⼈番号であると考えられます。 (平成27年4⽉追加)
13.
PostgreSQLのセキュリティー Sunao Kiyosue いろいろまとめ 暗号化すればマイナンバーを保持しておいてOKということではない、流 出しない、さわれない、(管理) 体制の⽅が重要って事。 どのように暗号化しても、個⼈情報ってことなら、どれだけ漏れないか、 もれそうか(アタック感知)、アクセスがどうか(ログ等)という全体を 通して考えた⽅が良い。
-> 他のシステムにもいえる PostgreSQLのセキュリティの具体的な設定とかは http://www.slideshare.net/uptimejp/postgresql-54761353 アップタイム・テクノロジース 永安様資料 を⾒て頂くのがいいかと思います。
Download