El cifrado transparente de datos (a menudo abreviado como TDE ) es una tecnología empleada por Microsoft , IBM y Oracle para cifrar archivos de bases de datos . TDE ofrece cifrado a nivel de archivo. Permite cifrar los datos en reposo , tanto en el disco duro como en los medios de copia de seguridad . No protege los datos en tránsito ni los datos en uso . Las empresas suelen utilizar TDE para resolver problemas de cumplimiento normativo, como PCI DSS , que exige la protección de los datos en reposo.
Microsoft ofrece TDE como parte de su Microsoft SQL Server 2008, 2008 R2, 2012, 2014, 2016, 2017 y 2019. [ 1 ] TDE solo era compatible con las ediciones Evaluation, Developer, Enterprise y Datacenter de Microsoft SQL Server, hasta que también se puso a disposición en la edición Standard para 2019. [ 2 ] SQL TDE es compatible con módulos de seguridad de hardware de Thales e-Security, Townsend Security y SafeNet, Inc.
IBM ofrece TDE como parte de Db2 a partir de la versión 10.5 fixpack 5. [ 3 ] También es compatible de forma predeterminada en las versiones en la nube del producto, Db2 on Cloud y Db2 Warehouse on Cloud.
Oracle requiere la opción Oracle Advanced Security para Oracle 10g y 11g para habilitar TDE. Oracle TDE cumple con los requisitos de cifrado asociados con las normativas de privacidad y seguridad públicas y privadas, como PCI y la ley SB 1386 de California . El cifrado de columnas TDE de Oracle Advanced Security se introdujo en Oracle Database 10g Release 2. El cifrado de espacios de tablas TDE de Oracle Advanced Security y la compatibilidad con módulos de seguridad de hardware (HSM) se introdujeron con Oracle Database 11gR1. Las claves para TDE se pueden almacenar en un HSM para administrar las claves entre servidores, protegerlas con hardware e introducir una separación de funciones.
Se utiliza la misma clave para cifrar las columnas de una tabla, independientemente del número de columnas que se deban cifrar. Estas claves de cifrado se encriptan utilizando la clave maestra del servidor de base de datos y se almacenan en una tabla de diccionario dentro de la base de datos.
Microsoft SQL Server TDE
SQL Server utiliza una jerarquía de cifrado que permite compartir bases de datos dentro de un clúster o migrarlas a otras instancias sin volver a cifrarlas. La jerarquía consta de una combinación de cifrados simétricos y asimétricos: [ 4 ]
- La API de protección de datos de Windows (DPAPI) protege una única clave maestra de servicio (SMK) para toda la instancia.
- La clave maestra de servicio cifra la clave maestra de la base de datos (DMK).
- La clave maestra de la base de datos se utiliza junto con un certificado para cifrar la clave de cifrado de la base de datos.
- La clave de cifrado de la base de datos se utiliza para cifrar los archivos de la base de datos subyacente mediante el algoritmo AES o 3DES .
- La base de datos maestra , que contiene diversa información a nivel de sistema, cuentas de usuario y servicios de administración, no está cifrada.
Durante las copias de seguridad de la base de datos, la compresión se realiza después del cifrado. Dado que los datos fuertemente cifrados no se pueden comprimir significativamente, las copias de seguridad de bases de datos cifradas con TDE requieren recursos adicionales.
Para habilitar el arranque automático, SQL Server almacena las claves de cifrado de nivel más bajo en almacenamiento persistente (mediante el almacén DPAPI ). Esto presenta un posible problema de seguridad, ya que las claves almacenadas pueden recuperarse directamente de un sistema en funcionamiento o de copias de seguridad y utilizarse para descifrar las bases de datos. [ 5 ]
Véase también
Referencias
- ↑ "SQL Server TDE vs CLE" . Archivado del original el 19/10/2018 . Consultado el 02/06/2017 .
- ↑ "SQL Server 2019 Standard Edition" Comunidad Tecnológica de Microsoft
- ↑ "Resumen del paquete de correcciones" . IBM .
- ↑ "Cifrado transparente de datos (TDE)" Archivado el 29/03/2016 en Wayback Machine Microsoft TechNet
- ↑ Simon McAuliffe, "Anatomía e (in)seguridad del cifrado transparente de datos (TDE) de Microsoft SQL Server" Archivado el 10/11/2023 en Wayback Machine , 19/03/2016
Enlaces externos
- Cifrado de archivos transparente de EaseFilter
- Solución alternativa de terceros para todas las ediciones de SQL Server.
- Otra solución alternativa de terceros para todas las ediciones de SQL Server.
- Funcionalidades de seguridad empresarial compatibles con las ediciones de Microsoft SQL Server 2008 R2
- Funciones de seguridad compatibles con las ediciones de Microsoft SQL Server 2012
- Comprensión del cifrado transparente de datos (TDE) (Microsoft)
- Uso del cifrado transparente de datos en Oracle Database 11g
- Mejores prácticas de cifrado transparente de datos de Oracle
- Cifrado de columnas TDE y cifrado de espacios de tablas TDE en Oracle Database 11gR1
- http://download.oracle.com/docs/cd/B19306_01/network.102/b14268/asotrans.htm#BABDFHHH
- Proveedor PKCS#11 de P6R y Oracle TDE
- Cifrado de disco