Bảo mật Redshift

Giới thiệu về Redshift

Jason Myers

Principal Engineer

Bảo mật Redshift

  • Kiểm soát truy cập theo cột
  • RLS qua chính sách
  • Mask dữ liệu qua chính sách

Danh mục bảo mật Redshift

Giới thiệu về Redshift

Quyền cấp cột

  • Ẩn hoàn toàn một cột
  • Có thể kiểm tra qua SVV_COLUMN_PRIVILEGES
SELECT *
  FROM SVV_COLUMN_PRIVILEGES
 WHERE relation_name = 'products';
relation_name | column_name  | privilege_type | identity_name | identity_type
==============|==============|================|===============|==============
products      | product_name | SELECT         | amelia        | user
products      | product_name | SELECT         | analytics     | role
Giới thiệu về Redshift

Bảo mật cấp dòng

  • Chính sách lọc trước dữ liệu
CREATE RLS POLICY policy_books
WITH (category VARCHAR(255))
USING (category = 'Dark Academia');
SELECT product_line, category, product_name
FROM products;
product_line | category      | product_name
=============|===============|===================
Books        | Dark Academia | A Deadly Education
Giới thiệu về Redshift

Bảo mật cấp dòng

  • SVV_RLS_POLICY để xem các chính sách
SELECT polname AS policy_name, 
       polatts AS column_details,
       polqual AS condition
  FROM SVV_RLS_POLICY;
policy_name  | column_details                                 | condition
 ============|================================================|===========================
policy_books | [{"colname":"category","type":"VARCHAR(255)"}] | category = 'Dark Academia'
Giới thiệu về Redshift

Chế độ xem quản trị RLS

  • SVV_RLS_APPLIED_POLICY cho phép Superuser xem các truy vấn bị ảnh hưởng
SELECT username, 
       command, 
       relschema, 
       relname, 
       polname,
FROM SVV_RLS_APPLIED_POLICY;
username | command | relschema | relname  | polname  
=========|=========|===========|==========|=============
aashvi   |    s    | public    | products | policy_books 
Giới thiệu về Redshift

Tổng quan Dynamic Masking

  • Chính sách che mờ giá trị trả về bởi truy vấn
  • Chỉ superuser hoặc người được cấp quyền mới xem được
  • Ứng dụng
    • Số định danh quốc gia (ví dụ: Social Security Number)
    • Thẻ tín dụng
SELECT name, social_security_number
  FROM customers;
name     | social_security_number
======== | =======================
John Doe | XXX-XX-1234
Jane Doe | XXX-XX-5678
Giới thiệu về Redshift

Ayo berlatih!

Giới thiệu về Redshift

Preparing Video For Download...