Утечки через аналитические выгрузки: модель угроз, настройки, проверка контроля и следы аудита для рабочей среды-базы.
Место в архитектуре данных
Рабочая система (production) обычно разделяет источник истины, аналитические копии, поисковые индексы, кеш и архив. Для каждой копии должны быть определены владелец, задержка обновления, допустимая потеря данных и процедура полного пересоздания.
Как проверять на практике
Начните с инвентаризации данных и субъектов доступа. Права выдаются минимально, секреты ротируются, а критические операции оставляют неизменяемый след.
- Опишите операции. Что записывается, читается и изменяется в одной транзакции.
- Оцените данные. Объём, рост, кардинальность, перекос ключей и сроки хранения.
- Зафиксируйте гарантии. Согласованность, RPO, RTO, допустимая задержка репликации (lag) и поведение при отказе.
- Соберите воспроизводимый тест. Версия СУБД, конфигурация, SQL, планы и метрики до изменения.
- Подготовьте эксплуатацию. Мониторинг, резервные копии, обновления, права, эксплуатационная инструкция (runbook) и ответственные.
Практический пример
Для контроля «Утечки через аналитические выгрузки» команда моделирует нарушение, проверяет блокировку действия и наличие достаточного аудита для расследования.
Что измерять
| Слой | Проверка | Красный флаг |
|---|---|---|
| Запросы | p50, p95, p99, планы, просмотренные строки (rows examined) и попадания в буфер (buffer hits) | решение принято по средней задержке |
| Запись | пропускная способность (throughput), блокировки (locks), WAL, уплотнение (compaction) и усиление записи (write amplification) | нагрузка тестируется одним клиентом |
| Надёжность | восстановление (restore), переключение при отказе (failover), задержка репликации (lag), RPO и RTO | реплика считается резервной копией |
| Продукт | покрытие аудита, число избыточных прав, возраст секретов, время отзыва доступа, доля замаскированных копий | учтена инфраструктура, но не сопровождение |
Ограничения и типичные ошибки
Шифрование диска не заменяет контроль SQL-доступа, а закрытая сеть не устраняет компрометацию приложения или учётной записи.
Чек‑лист готовности
- определён источник истины
- схема поддерживает бизнес-инварианты
- есть репрезентативный нагрузочный тест
- проверены восстановление (restore) и переключение при отказе (failover)
- права приложения минимальны
- известны стоимость владения и условия пересмотра решения
