2018-08-29 數據庫安全性

數據庫安全性指保護數據庫,防止因用戶非法使用數據庫造成數據泄露、更改或破壞。

數據保密是指用戶合法的訪問到機密數據后能否對這些數據保密。

計算機系統安全性。為計算機系統建立和采取的各種安全保護措施,以保護計算機系統中的硬件、軟件及數據,防止其因偶然或惡意的原因使系統遭到破壞,數據遭到更改或泄露等。

計算機安全涉及問題。計算機系統本身技術問題:計算機安全理論與策略,計算機安全技術。管理問題:安全管理,安全評價,安全產品。政策法規。

可信計算機評測標準。為降低進而消除對系統的安全攻擊,各國引用或制定了一系列安全標注:TCSEC(桔皮書),TDI(紫皮書)。TCSEC/TDI安全級別劃分:A1,驗證設計;B3,安全域;B2,結構化保護;B1標記安全保護;C2,受控的存取保護;C1,自主安全保護;D,最小保護。四組七個等級;按系統可靠或可信程度逐漸增高;各安全級別之間具有一種偏序向下兼容的關系,即較高安全性級別提供的安全防護要包括較低級別的所有要求,同時提供更完善的保護能力。


非法使用數據庫的情況。用戶編寫一段合法的程序繞過DBMS及其授權機制,通過操作系統直接存取、修改或備份數據庫中的數據;直接或編寫應用程序執行非授權操作;通過多次合法查詢數據庫從中推導出一些保密數據;破壞安全性的行為可能是無意的,故意的,惡意的。

數據庫安全性控制的常用方法:用戶標識和鑒定;存取控制;視圖;審計;密碼存儲。

用戶標識與鑒別,系統提供的最外層安全保護措施。用戶表示自己的名字或身份:用戶名/口令,簡單易行,容易被人竊??;每個用戶預先約定好的計算過程或者函數,系統提供一個隨機數,用戶根據自己預先預定好的計算過程進行計算,系統根據用戶計算結果是否正確鑒定用戶身份。

存取控制。組成:定義存取權限,檢查存取權限。用戶權限定義和合法權檢查機制一起組成了DBMS的安全子系統。常用存取控制方法:自主存取控制(DAC),C2級,靈活;強制存取控制(MAC),B1級,嚴格。存取權限由數據對象和操作類型兩個要素組成。

自主存取控制——授權與回收。通過SQL語句GRANT和REVOKE定義。GRANT語義功能:將對指定操作對象的指定操作權限授予指定的用戶。指定了WITH GRANT OPTION字句,獲得某種權限的用戶還可以把這種權限再授予別的用戶;沒有指定,獲得權限的用戶只能使用該權限,不能傳播該權限。REVOKE語句功能:從指定用戶那里收回對指定對象的指定權限。后面跟CASCADE可以進行權限的級聯回收,系統將收回直接或間接從指定用戶處獲得的對指定表的權限。

強制存取控制指系統為保證更高程度的安全性,按照TDI/TCSEC標準中安全策略的要求,所采取的的強制存取檢查手段。MAC不是用戶能直接感知或進行控制的,適用于對數據有嚴格而固定密級分類的部門。MAC中,主體是系統中的活動實體,客體是系統中的被動實體,受主體操縱。對于主體和客體,DBMS為它們每個實例指派了一個敏感度標記,標記分成若干級別:絕密,機密,可信,公開。主體的敏感度標記稱為許可證級別,客體的稱為密級。通過對比主體和客體的Label,確定主題是否能夠存取客體。僅當主體的許可證級別大于或等于客體的密級時,主體才能讀取相應客體;僅當主體的許可證級別等于客體的密級時,才能寫相應客體。

視圖機制。把要保密的數據對無權存取這些數據的用戶隱藏起來,更主要的功能在于提供數據獨立性,其安全保護功能不太精細,往往達不到要求。視圖機制與授權機制配合使用,首先用視圖機制屏蔽掉一部分保密數據,視圖上面再進一步定義存取權限,間接實現了支持存取謂詞的用戶權限定義。

審計。啟用一個專用的審計日志,將用戶對數據庫的所有操作記錄在上面,C2以上安全級別的DBMS必須具有審計功能。強制性機制:用戶識別和鑒定、存取控制、視圖。預防監測手段:審計技術。

數據加密。防止數據庫中數據在存儲和傳輸中失密的有效手段。加密方法:替換方法,使用密鑰將明文中的每一個字符轉換為密文中的每一個字符;置換方法,將明文的字符按不同的順序重新排列;混合方法,DES。


統計數據庫特點:允許用戶查詢聚集類型的信息,不允許查詢單個記錄信息。特殊的安全性問題:隱蔽的信息通道;從合法的查詢中推導出不合法的信息。

TCSEC/TDI從安全策略、責任、保證、文檔四個方面描述了安全性級別的指標。

最主要的是存取控制技術和審計技術。C2級的DBMS必須具有自主存取控制功能和初步的審計功能。B1級的DBMS必須具有強制存取控制和增強的審計功能。

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,316評論 6 531
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 98,481評論 3 415
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事?!?“怎么了?”我有些...
    開封第一講書人閱讀 176,241評論 0 374
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,939評論 1 309
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 71,697評論 6 409
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 55,182評論 1 324
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,247評論 3 441
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 42,406評論 0 288
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 48,933評論 1 334
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 40,772評論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 42,973評論 1 369
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,516評論 5 359
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,209評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,638評論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,866評論 1 285
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,644評論 3 391
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 47,953評論 2 373

推薦閱讀更多精彩內容

  • 巨人,猛獸 時間的洪流 世俗化了的痛苦 我是寂寞的孩子 卻羞于談論孤獨 過去是我的現在 我就是仿古 河流一樣安靜的...
    微涼徒眸lkm閱讀 203評論 2 4
  • 前幾天老大給她爸爸打電話,打完最后說老爸早點回家吃飯呀!我說你應該說早點回家看孩子??!老大說,有那么不近人情嗎? ...
    洛泓閱讀 104評論 0 2
  • 制作簡介 本書的制作源于書友@701提到本書已經完結,搜了一下評論,很感興趣,就特地制作了一個合集出來。 題外話 ...
    hyx108閱讀 1,675評論 2 3
  • 計劃對自己寫作的反思,然后發現很適合告訴別人如何更好寫作提高,于是就有了這篇文章了。 寫好文章 1.要有一個核心問...
    追夢者wang閱讀 68評論 0 0
  • 打卡第6天(焰之家 胡玉新) 你真棒,棒棒棒!你真厲害!很多時候我們會發現,小孩子身邊充滿了這樣的話語,小孩子聽了...
    哎呦哎呦_e13e閱讀 38評論 0 0