首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >寻找有关存储敏感信息的建议- Rails、Postgres、https、pg_crypto、Digital

寻找有关存储敏感信息的建议- Rails、Postgres、https、pg_crypto、Digital
EN

Security用户
提问于 2015-02-04 16:46:34
回答 1查看 1.6K关注 0票数 2

潜在的合同要求将下列敏感信息保存在postgres数据库中:

代码语言:javascript
复制
Bank Account type (Uk/Int)
Bank Account Number
Bank Sort Code

Passport Number
Passport Issuing Country

Driving License Number
Driving License Issuing Country
Persisting this data terrifies me.

公司的工作人员必须通过网页浏览器中的管理仪表板访问这些信息。

配置为使用https的Rails应用程序在使用pg_crypto加密敏感列的数字海洋上运行是否足够?有什么额外的步骤我应该采取吗?

如果这是个糟糕的问题,我对保安很抱歉。

EN

回答 1

Security用户

发布于 2015-02-04 17:59:19

操作:使用银行中心数据中心。让他们承担人身安全的负担。他们需要为他们的IT基础设施提供某种东西来满足他们的要求。在他们的环境中之前,只需在加密的驱动器上使用虚拟数据进行本地托管。

不要:使用任何云环境。使用专用的托管主机。让客户买单吧。

做:重复检查pg_crypto库的最佳实践,并逐字查看这个单词。http://www.postgresonline.com/journal/archives/165-encrypting-data-with-pgcrypto.html

做:一般阅读有关密钥对,盐类和散列在这里:https://dba.stackexchange.com/questions/35296/database-encryption-and-key-management-with-pg-crypto

Do:添加一些验证器,比如安全问题,并允许自动检测可疑行为,如从新IP登录、双盲客户服务验证(客户服务无法看到答案,他们只输入客户安全挑战,并查看最终是否通过或失败)

做:定期安全审计。建议外部公司为你提供帮助,并将你的建议与增加的成本相结合。一个小规模的电子商务运营(只是谈论注册在线编辑,并支付它的前。)由一家公认的公司每年审计大约5,000美元。

读一读关于MITM攻击的文章。防止过时浏览器或自签名证书使用网站。更喜欢使用高度信任的CA,不允许在服务器端使用通配符证书、快速证书或过期证书。这就是你该做的!恭喜RFP,祝你好运。

还有更多。

票数 3
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/80880

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档