版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1、管理 Oracle 數(shù)據(jù)庫(kù)安全講師:n 1數(shù)據(jù)目標(biāo)課程目標(biāo):描述作為DBA的職責(zé)通過應(yīng)用最小權(quán)限原則實(shí)現(xiàn)數(shù)據(jù)庫(kù)安全管理默認(rèn)用戶賬號(hào)實(shí)現(xiàn)標(biāo)準(zhǔn)安全特點(diǎn)描述數(shù)據(jù)庫(kù)審計(jì)描述 VPDn 2數(shù)據(jù)工業(yè)安全需要.法律:Sarbanes-Oxley Act (SOX)Health Information Portability and Accountability Act (HIPAA)California Breach LawUK Data Protection Act審計(jì)n 3數(shù)據(jù)Requirements Least Privilege AuditingValue-based FGADBASec. Upda
2、tes職責(zé)分離DBA用戶必須是賴的DBA的職責(zé)必須共享賬號(hào)不能共用DBA和系統(tǒng)管理員必須屬于不同的人分離操作員和DBA的職責(zé)n 5數(shù)據(jù)數(shù)據(jù)庫(kù)安全一個(gè)安全的系統(tǒng)保證了數(shù)據(jù)庫(kù)中數(shù)據(jù)的個(gè)方面:性,安全機(jī)制包括以下幾限制驗(yàn)證用戶監(jiān)視可疑行為n 6數(shù)據(jù)最小權(quán)限原則.在機(jī)器里面只安裝必須的只激活必須的服務(wù)的用戶提供對(duì)OS和數(shù)據(jù)庫(kù)僅給需要root或者管理員賬號(hào)SYSDBA 和 SYSOPER 賬號(hào)數(shù)據(jù)庫(kù)對(duì)象必須做這些事務(wù)限制限制限制用戶n 8數(shù)據(jù)RequirementsLeast Privilege AuditingValue-based FGADBASec. Updates應(yīng)用最小權(quán)限原則保護(hù)數(shù)據(jù)字典:從
3、PUBLIC中撤回不必要的權(quán)限:通過用戶限制目錄限制用戶擁有管理權(quán)限限制數(shù)據(jù)庫(kù)驗(yàn)證:n 9數(shù)據(jù)REMOTE_OS_AUTHENT=FALSEREVOKE EXECUTE ON UTL_SMTP, UTL_TCP, UTL_HTTP, UTL_FILE FROM PUBLIC;O7_DICTIONARY_ACSIBILITY=FALSE監(jiān)視可疑行為監(jiān)視和審計(jì)是安全程序的主要部分:強(qiáng)制審計(jì)標(biāo)準(zhǔn)的數(shù)據(jù)庫(kù)審計(jì)基于值的審計(jì)FGADBA審計(jì)n 16數(shù)據(jù)Requirements Least PrivilegeAuditing Value-based FGADBASec. Updates標(biāo)準(zhǔn)的數(shù)據(jù)庫(kù)審計(jì)啟用數(shù)
4、據(jù)庫(kù)審計(jì)參數(shù)文件User執(zhí)行命令DBA(2) 指定審計(jì)選項(xiàng).產(chǎn)生審計(jì)回顧審計(jì)信息.審計(jì)OS 或 XML審計(jì)n 17數(shù)據(jù)服務(wù)器進(jìn)程數(shù)據(jù)庫(kù)審計(jì)選項(xiàng)審計(jì)啟動(dòng)審計(jì)修改初始化參數(shù)后需要重起數(shù)據(jù)庫(kù).n 18數(shù)據(jù)ALTER SYSTEM SET audit_trail=“XML” SCOPE=SPFILE;審計(jì)軌跡用啟動(dòng)數(shù)據(jù)庫(kù)審計(jì)AUDIT_TRAILEXTENDED_TIMEST, GLOBAL_UID,PROXY_SESID,INSTANCE_NUMBER,OS_PROS,TRANIONID,SCN,SQL_BIND,SQL_TEXTn 19數(shù)據(jù)MON_AUDIT_TRAILDBA_FGA_AUDIT_
5、TRAILDBA_AUDIT_TRAILAUDIT_TRAIL=DB,EXTENDEDS ENEMENTID, RYIDTEntrise Manager 審計(jì)頁(yè)n 20數(shù)據(jù)指定審計(jì)選項(xiàng)SQL 語(yǔ)句設(shè)計(jì):系統(tǒng)權(quán)限審計(jì) (nonfocused and focused):對(duì)象權(quán)限審計(jì) (nonfocused and focused):n 21數(shù)據(jù)AUDIT ALL on hr.employees;AUDIT UPDATE,DELETE on hr.employees BY ACS;AUDIT select any table, create any trigger;AUDIT select any
6、tabY hr BY SES;AUDIT table;使用和審計(jì)信息如果不用可以禁用審計(jì)選項(xiàng)n 22數(shù)據(jù)基于值的審計(jì)用戶開始一個(gè)進(jìn)程觸發(fā)器文件通過觸發(fā)器創(chuàng)建審計(jì)文件被改變.到一個(gè)審計(jì)表中.n 23數(shù)據(jù)Requirements Least Privilege AuditingValue-based FGADBASec. Updates增強(qiáng)企業(yè)用戶審計(jì)n 25數(shù)據(jù)共享模式FGADB_USER GLOBAL_UID標(biāo)準(zhǔn)審計(jì)USERNAME GLOBAL_UID單一模式FGADB_USER標(biāo)準(zhǔn)審計(jì)USERNAMEFGA可以監(jiān)視基于目錄的數(shù)據(jù)存取可以審計(jì) SELECT, INSERT, UPDATE,
7、DELETE, 和可以連接到表或者視圖是一個(gè)安全保證程序用DBMS_FGA包管理FGAMERGE成員n 26數(shù)據(jù)Policy: AUDIT_EMPS_SALARYSELECT name, salary FROM employees WHEREdepartment_id = 10;Requirements Least Privilege AuditingValue-basedFGA DBASec. UpdatesFGA 策略定義:審計(jì)標(biāo)準(zhǔn)審計(jì)行為由DBMS_FGA.ADD_POLICY創(chuàng)建成員n 27數(shù)據(jù)SECURE.LOG_ EMPS_SALARYSELECT name, salary FRO
8、M employees WHEREdepartment_id = 10;SELECT name, job_id FROM employees;dbms_fga.add_policy ( object_schema = HR, object_name= EMPLOYEES,policy_name = audit_emps_salary, audit_condition= department_id=10, audit_column= SALARY, handler_schema = secure, handler_module = log_emps_salary, enable= TRUE,se
9、ment_types = SELECT );DML審計(jì): 考慮事項(xiàng)如果FGA判斷是滿意的并且有關(guān)字段被,則被審計(jì).DELETE語(yǔ)句對(duì)于任何字段是會(huì)被無(wú)條件審計(jì)的或 UPDATE語(yǔ)句審計(jì).MERGE語(yǔ)句用下面INSERTn 29數(shù)據(jù)UPDATE hr.employees SET salary = 10WHERE employee_id = 111;UPDATE hr.employees SET salary = 10WHERE commis_pct = 90;FGA 指導(dǎo)審計(jì)全部語(yǔ)句,使用null條件.策略名必須唯一.創(chuàng)建審計(jì)粗略時(shí)審計(jì)表或視圖必須存在Y.如果審計(jì)條件語(yǔ)法錯(cuò)誤,會(huì)發(fā)生.審計(jì)對(duì)象發(fā)
10、生時(shí)ORA-28112被審計(jì).如果審計(jì)的標(biāo)中字段不存在,沒有仍然會(huì)創(chuàng)建.如果事件處理者不存在,沒有錯(cuò)誤返回,同時(shí)審計(jì)n 30數(shù)據(jù)DBA 審計(jì)當(dāng)數(shù)據(jù)庫(kù)處在關(guān)閉狀態(tài)的時(shí)候用戶可以用連接:SYSDBA 或 SYSOPER在數(shù)據(jù)庫(kù)外面.審計(jì)線索必須被用SYSDBA 或 SYSOPER登陸的用戶會(huì)一直被審計(jì)用用audit_sys_operations啟動(dòng)SYSDBAaudit_file_dest控制審計(jì)軌跡或的額外審計(jì)SYSOPERn 31數(shù)據(jù)Requirements Least Privilege AuditingValue-based FGADBASec. Updates審計(jì)軌跡系統(tǒng)將被保持.最好對(duì)
11、照練習(xí)指南:和儲(chǔ)藏老問題檢查預(yù)防避免丟失n 32數(shù)據(jù)審計(jì)?符合下列說明, “A” 到 “審計(jì)?”, 和“T” 到 “審計(jì)軌跡”.A1: 數(shù)據(jù)通過DML語(yǔ)句被改變A2: SQL 語(yǔ)句 (insert, update, delete, select, and merge)使用包括對(duì)象A3:T1: 固定的數(shù)據(jù)包括SQL語(yǔ)句T2: 固定的一套數(shù)據(jù)T3: N/An 33數(shù)據(jù)審計(jì)類型什么被審計(jì)?審計(jì)軌跡?標(biāo)準(zhǔn)的數(shù)據(jù)庫(kù)審計(jì)基于值的審計(jì)FGA安全更新Oracle公司安全警報(bào)技術(shù):htt數(shù)據(jù)庫(kù)管理員和開發(fā)/technology/deploy/security/alerts.htm可以通過點(diǎn)擊“訂閱警報(bào)”用電子郵
12、件訂閱安全警報(bào)通知.有關(guān)的n 34數(shù)據(jù)Requirements Least Privilege AuditingValue-based FGADBASec. Updates應(yīng)用安全補(bǔ)丁使用關(guān)鍵性補(bǔ)丁更新進(jìn)程.適用于所有的安全補(bǔ)丁和工作和工作區(qū).聯(lián)絡(luò)Oracle安全產(chǎn)品的團(tuán)隊(duì).n 35數(shù)據(jù)虛擬私有數(shù)據(jù)庫(kù): 概覽虛擬私有數(shù)據(jù)庫(kù)(VPD) 由下列項(xiàng)組成:精密審計(jì)控制安全應(yīng)用VPD使用政策,以添加條件到SQL語(yǔ)句,保護(hù)敏感數(shù)據(jù).VPD提供行級(jí)的控制在一個(gè)應(yīng)用背景下通過精細(xì)審計(jì)策略應(yīng)用屬性定義.n 36數(shù)據(jù)VPD 例子業(yè)務(wù)規(guī)則: 雇員以外的人力資源部門只可看到自己的雇員進(jìn)入以下查詢:. 銷售員SELEC
13、T * FROM EMPLOYEES;功能實(shí)施安全政策的回應(yīng),employee_id= my_emp_id 和數(shù)據(jù)庫(kù)重寫查詢并執(zhí)行:SELECT * FROM EMPLOYEESWHEREemployee_id=my_emp_id;n 37數(shù)據(jù)創(chuàng)建一個(gè)字段級(jí)別策略n 38數(shù)據(jù)BEGINdbms_rls.add_policy(object_schema = hr, object_name = employees,policy_name = hr_policy, function_schema =hr, policy_function = hrsec,sement_types =select,insert, sec_relevant_cols=mis_pct);END;/字段標(biāo)準(zhǔn) VPD:例如語(yǔ)句并不總是被改寫.設(shè)想一個(gè)策略來保護(hù)EMPLOYEES表的SALARY段.FGA控制:和COMMIS_PCT字不執(zhí)行此查詢 :執(zhí)行此查詢 :n 39數(shù)據(jù)SQL SELECT * FROM employees;SQL SELECT last_name, salary2 FROM employees;SQL SELECT last_name FROM employees;總結(jié)在本節(jié)課里,你學(xué)會(huì)如何:描述DBA的安全責(zé)任確定最少權(quán)限原則 啟動(dòng)標(biāo)準(zhǔn)數(shù)據(jù)庫(kù)審計(jì)確定審計(jì)選項(xiàng)核對(duì)審計(jì)信息審計(jì)軌跡n
溫馨提示
- 1. 本站所有資源如無(wú)特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2024年白茶項(xiàng)目評(píng)估報(bào)告
- 2025年中國(guó)冰醋酸市場(chǎng)行情動(dòng)態(tài)分析及發(fā)展前景趨勢(shì)預(yù)測(cè)報(bào)告
- 患病期間工資協(xié)議書(2篇)
- 房地產(chǎn)咨詢傭金合同(2篇)
- 2025年中國(guó)汽車線束貿(mào)易行業(yè)市場(chǎng)調(diào)查研究及投資戰(zhàn)略研究報(bào)告
- 2025年陶瓷板材項(xiàng)目投資可行性研究分析報(bào)告
- 2025年黑色覆膜板行業(yè)深度研究分析報(bào)告
- 噴漆機(jī)件項(xiàng)目可行性研究報(bào)告評(píng)審方案設(shè)計(jì)2025年立項(xiàng)詳細(xì)標(biāo)準(zhǔn)+甲
- 2024年白瓷餐具行業(yè)分析報(bào)告及未來五至十年行業(yè)發(fā)展報(bào)告
- 2025年中國(guó)速效救心丸行業(yè)市場(chǎng)深度研究及投資戰(zhàn)略規(guī)劃報(bào)告
- 2024工貿(mào)企業(yè)重大事故隱患判定標(biāo)準(zhǔn)解讀
- 中國(guó)聯(lián)合網(wǎng)絡(luò)通信有限公司招聘筆試題庫(kù)2024
- 【社會(huì)工作介入精神障礙社區(qū)康復(fù)問題探究的文獻(xiàn)綜述5800字】
- 節(jié)前停工停產(chǎn)與節(jié)后復(fù)工復(fù)產(chǎn)安全注意事項(xiàng)課件
- 設(shè)備管理績(jī)效考核細(xì)則
- 中國(guó)人民銀行清算總中心直屬企業(yè)2023年招聘筆試上岸歷年典型考題與考點(diǎn)剖析附帶答案詳解
- (正式版)SJT 11449-2024 集中空調(diào)電子計(jì)費(fèi)信息系統(tǒng)工程技術(shù)規(guī)范
- 人教版四年級(jí)上冊(cè)加減乘除四則混合運(yùn)算300題及答案
- 合成生物學(xué)技術(shù)在生物制藥中的應(yīng)用
- 消化系統(tǒng)疾病的負(fù)性情緒與心理護(hù)理
- 高考語(yǔ)文文學(xué)類閱讀分類訓(xùn)練:戲劇類(含答案)
評(píng)論
0/150
提交評(píng)論