【发布时间】:2018-05-29 08:26:11
【问题描述】:
我们在确保遵守刚刚生效的新 GDPR 方面落后,我目前正在考虑为我们的电子商务网站加密存储在我们数据库中的数据。我意识到加密不是强制性的,但我认为这将是一个有用的附加安全性。
我的问题是:静态加密整个数据库以及使用我自己的加密存储值是否有任何优点/缺点?这是你会做的事情,还是你认为这些方法中的一种就足以为个人数据提供良好的安全性?
我的理论是,使用我们的 PHP 脚本在存储和检索值时对它们进行加密可以保护我们,如果有人以某种方式获取了我们的数据库备份 - 并且如果有人获得对数据库的访问权限,表加密将保护我们自己。
我一直在研究这个:Innodb Tablespace Encryption
这应该用于加密整个数据库表。然后,我希望使用 PHP 的 openssl_encrypt 函数手动加密发送到数据库的任何个人数据。
如有任何建议,我们将不胜感激。 非常感谢!
【问题讨论】:
-
我目前没有时间正确回答这个问题,但是:除非您已经知道自己在做什么,否则只需“加密”,因为您可以这样做很少值得花费时间和成本开销。您需要建立一个威胁模型。你在加密什么?可能的妥协领域是什么?然后努力解决这些问题,而不仅仅是空白的人工混淆数据。
-
注意:如果您“在确保遵守新的 GDPR 方面落后”,那么像“”那样做额外不必要的事情是完全不明智和低效的我意识到加密不是强制性的,”。继续修复您的 GDPR,不要增加额外的工作量。
-
我很欣赏你的想法 Martin 并且我同意,当其他一切都完成并就位时,我会考虑这样做。但我想在开始之前提出这个问题以获得一些见解。
标签: php mysql encryption tablespace