SlideShare une entreprise Scribd logo
SQL 2014 et la gestion de la sécurité
SQL 2014 et la sécurité
Franck Mercier
Architecte Solutions
Microsoft

http://aka.ms/franck
@franmerMS

Pascale Doz
Consultante SQL
Pascale DOZ Consulting
pascale@pascale-doz.com

Bases de données/Data management
Donnez votre avis !
Depuis votre smartphone sur :
http://notes.mstechdays.fr
De nombreux lots à gagner toute les heures !!!
Claviers, souris et jeux Microsoft…
Merci de nous aider à améliorer les Techdays !

#mstechdays

Bases de données/ Data management
Agenda
• Les bases de la sécurité
– Retours d’expériences avec anecdotes drôles…ou pas

• Gestion de la sécurité avec SQL 2014
–
–
–
–
–

Séparation des rôles
Certificats et Transparent Data Encryption (TDE)
Rôles applicatifs
Audit
Contained DB

• Questions
#mstechdays

Bases de données/ Data management
Pas de porte
• « sa » sans mot de passe
• C’est la fête……Tout le
monde sysadmin
Clef sur la porte
• « sa » et ….. « sa » voir
« as » pour les plus malins
• Mot de passe écrit sur les
écrans
La clef sous le paillasson
• Mot de passe écrit sous
le clavier
• Mot de passe faible ou
évident
• Mot de passe qui
n’expire pas
La clef dans la poche
• Mot de passe fort
• « Sysadmin » que pour les bonnes personnes
• Donner les bons droits aux bonnes personnes
– Droits minimums mais suffisants

• Protection au niveau du « lotissement »
– Active directory

• Attention à ne pas se faire voler la clef !!!
– Changer le mot de passe régulièrement
– Mot de passe fort et pas d’évidence
Une des clefs chez le gardien
• Il peut rentrer dans la maison
– Mais pas dans toutes les pièces

• Séparation des rôles
– Nouveauté 2014 (toutes éditions  !!!)
– Faire des tâches administratives sans accéder aux données
– http://msdn.microsoft.com/enus/library/cc645993(v=sql.120).aspx#Enterprise_security
SÉCURITÉ DANS SQL 2014
Séparation des rôles

#mstechdays

Bases de données/ Data management
La clef passe partout
• Sysadmin : quand il n’a pas le droit… il a le droit.
C’est qui le patron !! 
• Bien cibler l’attribution du droit Sysadmin
• Sysadmin peut voir les données
– Si on doit créer un droit admin sans avoir le droit de
voir les données, on donne une clef au gardien  !!
=> séparation des rôles
Double serrure et répartition des clefs
• Certificats
• Transparent Data Encryption (TDE)
– Exemple : Fichiers de données et logs dans stockage Azure
SÉCURITÉ DANS SQL 2014
Certificats

#mstechdays

Bases de données/ Data management
Un mur à la place de la porte
• Là, on a été un peut fort sur les
droits 
• On a retiré sysadmin….. C’est
« top secure »…. Mais on a plus
accès à rien
– Pratique pour s’entrainer à
restaurer la base Master 
Viens, je t’invite!
• Utilisation des rôles applicatif
• Définition :
– Un rôle applicatif, c’est un droit protégé par un mot
de passe
SÉCURITÉ DANS SQL 2014
Rôles applicatifs

#mstechdays

Bases de données/ Data management
Surveillance de la maison
• Utilisation des audits
• Paramétrage en fonction des besoins
• Possibilité de se créer ses propres rapports
d’audit

#mstechdays

Bases de données/ Data management
SÉCURITÉ DANS SQL 2014
Audit

#mstechdays

Bases de données/ Data management
Déménagement d’une des pièces
• Déplacement d’une base vers un autre
serveur
• Simplification du « déménagement » :
– Non adhérence à l’instance

• Pratique aussi dans le cas d’AlwaysOn AG
Déménagement d’une des pièces
• Contained DB :
–
–
–
–

#mstechdays

Base de données contenant les informations de connexion
« User with password »
Mode « Partial »
Disponible depuis SQL 2012 (Toutes éditions)

Bases de données/ Data management
SÉCURITÉ DANS SQL 2014
Contained DB

#mstechdays

Bases de données/ Data management
Ce que l’on a pas traité…
•
•
•
•
•
•
•

Chiffrement des données et backup
SQL Injection
Gestion de l’environnement de chiffrement
Dll trigger
Gestion de la stratégie des instances (Facette,…)
Truthworthy
…..
Ressources
Sessions Data Insights pour les professionnels de l’IT
http://aka.ms/itprosql
Sessions Data Insights pour les décideurs informatiques
http://aka.ms/itdmsql

Business Accelerator, un programme sur mesure pour les éditeurs de logiciel
http://aka.ms/isvbusacc
Un client prêt à témoigner ? Une belle histoire à partager ? Un Nokia Lumia à gagner !
http://aka.ms/cloudosref
#mstechdays

Bases de données/ Data management
Digital is business

Contenu connexe

PPTX
Les nouveautés stockage dans Windows Server 2012 R2
PPTX
Tout ce que vous avez toujours voulu savoir sur Windows Azure Pack sans jamai...
PPTX
[AzureCamp 24 Juin 2014] Interactions en "temps réel" pour les applications W...
PPTX
System Center 2012 R2 en environnement hétérogène et hybride
PPTX
Passer à Office 365 ? Vous le saurez dans 7 jours
PPTX
Services de bureaux distants dans Windows Server 2012 R2 et Azure
PDF
Implémenter son Cloud privé pour héberger ses machines virtuelles
PDF
Retour d'expérience BIG COMPUTE & HPC sur Windows Azure, par ANEO et SUPELEC
Les nouveautés stockage dans Windows Server 2012 R2
Tout ce que vous avez toujours voulu savoir sur Windows Azure Pack sans jamai...
[AzureCamp 24 Juin 2014] Interactions en "temps réel" pour les applications W...
System Center 2012 R2 en environnement hétérogène et hybride
Passer à Office 365 ? Vous le saurez dans 7 jours
Services de bureaux distants dans Windows Server 2012 R2 et Azure
Implémenter son Cloud privé pour héberger ses machines virtuelles
Retour d'expérience BIG COMPUTE & HPC sur Windows Azure, par ANEO et SUPELEC

Tendances (20)

PDF
En route vers Active Directory 2012 R2 et au-delà
PPTX
Le Cloud Privé, de la théorie à la réalité avec Microsoft Private Cloud
PDF
DCS : La solution de Cloud Privé par Microsoft Services
PPTX
Retour d'expérience sur PowerShell
PPTX
Migration des réseaux d agence : les apports de Windows Server 2012 R2
PPTX
System Center Essentials 2010 (SCE) l’offre d’administration « on-premises » ...
PPTX
Architecture Réseau des clouds privés avec Hyper-V et System Center Virtual M...
PDF
Panorama des offres NoSQL disponibles dans Azure
PPTX
La sécurité avec SQL Server 2012
PPTX
Monter des environnements dev test efficaces avec Windows Azure
PDF
Compatibilité applicative : Comment sécuriser et accélérer votre migration ve...
PPTX
Cloud Azure – Services de données et bonnes pratiques
PPTX
Petit manuel du fermier dans Azure : monter une infrastructure SharePoint 2013
PPTX
Transformer votre Cloud : est-ce si simple ? La réponse avec les solutions EM...
PPTX
Mise en place d'une usine logicielle avec TFS et Test Manager 2010
PPTX
System Center 2012 R2 et Windows 8.1 : Quoi de neuf pour le BYOD ?
PPTX
Scom et orchestrator main dans la main (ser214)
PPTX
Présentation de SQL Azure
PPTX
Licences et produits pour les Petites et Moyennes Entreprises : Tour d'horizo...
PPTX
Les dernières avancées html5 & css3 en action !
En route vers Active Directory 2012 R2 et au-delà
Le Cloud Privé, de la théorie à la réalité avec Microsoft Private Cloud
DCS : La solution de Cloud Privé par Microsoft Services
Retour d'expérience sur PowerShell
Migration des réseaux d agence : les apports de Windows Server 2012 R2
System Center Essentials 2010 (SCE) l’offre d’administration « on-premises » ...
Architecture Réseau des clouds privés avec Hyper-V et System Center Virtual M...
Panorama des offres NoSQL disponibles dans Azure
La sécurité avec SQL Server 2012
Monter des environnements dev test efficaces avec Windows Azure
Compatibilité applicative : Comment sécuriser et accélérer votre migration ve...
Cloud Azure – Services de données et bonnes pratiques
Petit manuel du fermier dans Azure : monter une infrastructure SharePoint 2013
Transformer votre Cloud : est-ce si simple ? La réponse avec les solutions EM...
Mise en place d'une usine logicielle avec TFS et Test Manager 2010
System Center 2012 R2 et Windows 8.1 : Quoi de neuf pour le BYOD ?
Scom et orchestrator main dans la main (ser214)
Présentation de SQL Azure
Licences et produits pour les Petites et Moyennes Entreprises : Tour d'horizo...
Les dernières avancées html5 & css3 en action !
Publicité

En vedette (6)

PPT
Les attaques par injection sql
PDF
Introduction à la sécurité des applications web avec php [fr]
PPT
SQL Injection
PPTX
SQL Injections - A Powerpoint Presentation
PPTX
Ppt on sql injection
PPT
Sql injection
Les attaques par injection sql
Introduction à la sécurité des applications web avec php [fr]
SQL Injection
SQL Injections - A Powerpoint Presentation
Ppt on sql injection
Sql injection
Publicité

Similaire à SQL 2014 et la gestion de la sécurité (12)

PPTX
SQL Server et la sécurité
PPT
2009-02-12 DAT211 Prendre ou reprendre le contrôle de vos instances SQL Serve...
PPT
2008-09-30 Présentation Générale SQL Server 2008
PPTX
JSS2015 - Keynote jour 1
PPTX
Sécurité des données
PPTX
SQL Server et les développeurs
PDF
Proposition d'une politique de sécurité pour les systèmes de base de données ...
PPTX
Migration vers SQL 2014
PDF
Trois principes pour améliorer la sécurité
PDF
816203742-Gestion-des-utilisateurs-et-des-profil.pdf
PDF
Windows 10 : Protéger vos données d’entreprise !
PDF
Windows 10 : Protéger vos données d’entreprise !
SQL Server et la sécurité
2009-02-12 DAT211 Prendre ou reprendre le contrôle de vos instances SQL Serve...
2008-09-30 Présentation Générale SQL Server 2008
JSS2015 - Keynote jour 1
Sécurité des données
SQL Server et les développeurs
Proposition d'une politique de sécurité pour les systèmes de base de données ...
Migration vers SQL 2014
Trois principes pour améliorer la sécurité
816203742-Gestion-des-utilisateurs-et-des-profil.pdf
Windows 10 : Protéger vos données d’entreprise !
Windows 10 : Protéger vos données d’entreprise !

Plus de Microsoft Technet France (20)

PDF
Automatisez, visualisez et améliorez vos processus d’entreprise avec Nintex
PPTX
Comment réussir votre déploiement de Windows 10
PPTX
OMS log search au quotidien
PPTX
Fusion, Acquisition - Optimisez la migration et la continuité des outils col...
PPTX
Wavestone déploie son portail Powell 365 en 5 semaines
PPTX
Retour d’expérience sur le monitoring et la sécurisation des identités Azure
PPTX
Scénarios de mobilité couverts par Enterprise Mobility + Security
PPTX
SharePoint Framework : le développement SharePoint nouvelle génération
PPTX
Stockage Cloud : il y en aura pour tout le monde
PPTX
Bien appréhender le concept de Windows As a Service
PPTX
Protéger vos données avec le chiffrement dans Azure et Office 365
PPTX
Protéger votre patrimoine informationnel dans un monde hybride avec Azure Inf...
PPTX
Comprendre la stratégie identité de Microsoft
PPTX
Vous avez dit « authentification sans mot de passe » : une illustration avec ...
PPTX
Déploiement hybride, la téléphonie dans le cloud
PPTX
Supervisez la qualité des appels Skype for Business Online à l'aide de Call Q...
PPTX
SharePoint 2016 : architecture, déploiement et topologies hybrides
PPTX
Gestion de Windows 10 et des applications dans l'entreprise moderne
PPTX
Office 365 dans votre Système d'Informations
PPTX
Retour d’expérience sur ‘TFS Online’ (VSTS) dans une solution industrielle (c...
Automatisez, visualisez et améliorez vos processus d’entreprise avec Nintex
Comment réussir votre déploiement de Windows 10
OMS log search au quotidien
Fusion, Acquisition - Optimisez la migration et la continuité des outils col...
Wavestone déploie son portail Powell 365 en 5 semaines
Retour d’expérience sur le monitoring et la sécurisation des identités Azure
Scénarios de mobilité couverts par Enterprise Mobility + Security
SharePoint Framework : le développement SharePoint nouvelle génération
Stockage Cloud : il y en aura pour tout le monde
Bien appréhender le concept de Windows As a Service
Protéger vos données avec le chiffrement dans Azure et Office 365
Protéger votre patrimoine informationnel dans un monde hybride avec Azure Inf...
Comprendre la stratégie identité de Microsoft
Vous avez dit « authentification sans mot de passe » : une illustration avec ...
Déploiement hybride, la téléphonie dans le cloud
Supervisez la qualité des appels Skype for Business Online à l'aide de Call Q...
SharePoint 2016 : architecture, déploiement et topologies hybrides
Gestion de Windows 10 et des applications dans l'entreprise moderne
Office 365 dans votre Système d'Informations
Retour d’expérience sur ‘TFS Online’ (VSTS) dans une solution industrielle (c...

SQL 2014 et la gestion de la sécurité

  • 2. SQL 2014 et la sécurité Franck Mercier Architecte Solutions Microsoft http://aka.ms/franck @franmerMS Pascale Doz Consultante SQL Pascale DOZ Consulting [email protected] Bases de données/Data management
  • 3. Donnez votre avis ! Depuis votre smartphone sur : http://notes.mstechdays.fr De nombreux lots à gagner toute les heures !!! Claviers, souris et jeux Microsoft… Merci de nous aider à améliorer les Techdays ! #mstechdays Bases de données/ Data management
  • 4. Agenda • Les bases de la sécurité – Retours d’expériences avec anecdotes drôles…ou pas • Gestion de la sécurité avec SQL 2014 – – – – – Séparation des rôles Certificats et Transparent Data Encryption (TDE) Rôles applicatifs Audit Contained DB • Questions #mstechdays Bases de données/ Data management
  • 5. Pas de porte • « sa » sans mot de passe • C’est la fête……Tout le monde sysadmin
  • 6. Clef sur la porte • « sa » et ….. « sa » voir « as » pour les plus malins • Mot de passe écrit sur les écrans
  • 7. La clef sous le paillasson • Mot de passe écrit sous le clavier • Mot de passe faible ou évident • Mot de passe qui n’expire pas
  • 8. La clef dans la poche • Mot de passe fort • « Sysadmin » que pour les bonnes personnes • Donner les bons droits aux bonnes personnes – Droits minimums mais suffisants • Protection au niveau du « lotissement » – Active directory • Attention à ne pas se faire voler la clef !!! – Changer le mot de passe régulièrement – Mot de passe fort et pas d’évidence
  • 9. Une des clefs chez le gardien • Il peut rentrer dans la maison – Mais pas dans toutes les pièces • Séparation des rôles – Nouveauté 2014 (toutes éditions  !!!) – Faire des tâches administratives sans accéder aux données – http://msdn.microsoft.com/enus/library/cc645993(v=sql.120).aspx#Enterprise_security
  • 10. SÉCURITÉ DANS SQL 2014 Séparation des rôles #mstechdays Bases de données/ Data management
  • 11. La clef passe partout • Sysadmin : quand il n’a pas le droit… il a le droit. C’est qui le patron !!  • Bien cibler l’attribution du droit Sysadmin • Sysadmin peut voir les données – Si on doit créer un droit admin sans avoir le droit de voir les données, on donne une clef au gardien  !! => séparation des rôles
  • 12. Double serrure et répartition des clefs • Certificats • Transparent Data Encryption (TDE) – Exemple : Fichiers de données et logs dans stockage Azure
  • 13. SÉCURITÉ DANS SQL 2014 Certificats #mstechdays Bases de données/ Data management
  • 14. Un mur à la place de la porte • Là, on a été un peut fort sur les droits  • On a retiré sysadmin….. C’est « top secure »…. Mais on a plus accès à rien – Pratique pour s’entrainer à restaurer la base Master 
  • 15. Viens, je t’invite! • Utilisation des rôles applicatif • Définition : – Un rôle applicatif, c’est un droit protégé par un mot de passe
  • 16. SÉCURITÉ DANS SQL 2014 Rôles applicatifs #mstechdays Bases de données/ Data management
  • 17. Surveillance de la maison • Utilisation des audits • Paramétrage en fonction des besoins • Possibilité de se créer ses propres rapports d’audit #mstechdays Bases de données/ Data management
  • 18. SÉCURITÉ DANS SQL 2014 Audit #mstechdays Bases de données/ Data management
  • 19. Déménagement d’une des pièces • Déplacement d’une base vers un autre serveur • Simplification du « déménagement » : – Non adhérence à l’instance • Pratique aussi dans le cas d’AlwaysOn AG
  • 20. Déménagement d’une des pièces • Contained DB : – – – – #mstechdays Base de données contenant les informations de connexion « User with password » Mode « Partial » Disponible depuis SQL 2012 (Toutes éditions) Bases de données/ Data management
  • 21. SÉCURITÉ DANS SQL 2014 Contained DB #mstechdays Bases de données/ Data management
  • 22. Ce que l’on a pas traité… • • • • • • • Chiffrement des données et backup SQL Injection Gestion de l’environnement de chiffrement Dll trigger Gestion de la stratégie des instances (Facette,…) Truthworthy …..
  • 23. Ressources Sessions Data Insights pour les professionnels de l’IT http://aka.ms/itprosql Sessions Data Insights pour les décideurs informatiques http://aka.ms/itdmsql Business Accelerator, un programme sur mesure pour les éditeurs de logiciel http://aka.ms/isvbusacc Un client prêt à témoigner ? Une belle histoire à partager ? Un Nokia Lumia à gagner ! http://aka.ms/cloudosref #mstechdays Bases de données/ Data management