Ho appena aggiunto del codice al nostro server delle app per crittografare le informazioni personali prima che siano archiviate nel database. Questo è stato fatto principalmente per motivi di conformità, ma quanto di una reale vincita di sicurezza è?
Ho sentito parlare dei dump del database tutto il tempo, ma non sono chiaro su come gli hacker in genere ottengano il database. Se è arrivando a una shell ed è in grado di eseguire codice arbitrario, sembra abbastanza semplice andare sui server delle app per trovare la chiave di crittografia in uso.
Chiedo questo perché se si tratta di una vera vincita della sicurezza, probabilmente dovremmo crittografare più dati prima che raggiungano il database. D'altra parte, se si tratta solo di teatro, preferirei trascorrere il nostro tempo a migliorare la sicurezza in modo significativo.
(Si presume che i backup per il database siano essi stessi crittografati).