文本版|topic 高级搜索
   名人堂 帮助 论坛制度 意见反馈 | 首页 博客 周新贴 招聘 专题 新闻
RSS 底部
 
社区导航: 专家门诊   网络技术   操作系统   数据库   程序设计   系统应用   考试认证   CIO及信息化   站长交流   综合交流   下载基地  51CTO产品服务 设为首页 | 收藏本站
51CTO技术论坛» 技术白皮书 » Oracle » 保证Oracle数据库安全性的策略和方法 2       [ 打印]  [ 订阅]  [ 收藏]  [ 推荐给朋友]   [ 本帖文本页]

论坛跳转:
     
标题: 保证Oracle数据库安全性的策略和方法 2  ( 查看:4113  回复:11 )   
 
小小迷糊
助理工程师  点击可查看详细


论坛万户侯   十二生肖之鼠   天蝎座   行业勋章   技术勋章   诚信兄弟  
帖子 317
精华 3
无忧币 1107
积分 1101
阅读权限 40
来自 (保密)
注册日期 2005-11-5
最后登录 2007-11-12 离线

[查看资料]  [发短消息]  [Blog
[个人主页]    QQ       
发表于:2005-11-6 20:00   标题:保证Oracle数据库安全性的策略和方法 2
上一帖 |
二、建立安全性策略:
系统安全性策略:
(1) 管理数据库用户数据库用户是访问Oracle数据库信息的途径,因此,应该很好地维护管理数据库用户的安全性。按照数据库系统的大小和管理数据库用户所需的工作量,数据库安全性管理者可能只是拥有create,alter,或drop数据库用户的一个特殊用户,或者是拥有这些权限的一组用户,应注意的是,只有那些值得信任的个人才应该有管理数据库用户的权限。
(2) 用户身份确认数据库用户可以通过操作系统,网络服务,或数据库进行身份确认,通过主机操作系统进行用户身份认证的优点有:
A 用户能更快,更方便地联入数据库;
B 通过操作系统对用户身份确认进行集中控制:如果操作系统与数据库用户信息一致,那么Oracle无须存储和管理用户名以及密码;
C 用户进入数据库和操作系统审计信息一致。
(3) 操作系统安全性
A 数据库管理员必须有create和delete文件的操作系统权限;
B 一般数据库用户不应该有create或delete与数据库相关文件的操作系统权限;
C 如果操作系统能为数据库用户分配角色,那么安全性管理者必须有修改操作系统帐户安全性区域的操作系统权限。
数据的安全性策略:
数据的生考虑应基于数据的重要性。如果数据不是很重要,那么数据的安全性策略可以稍稍放松一些。然而,如果数据很重要,那么应该有一谨慎的安全性策略,用它来维护对数据对象访问的有效控制。
用户安全性策略: (1) 一般用户的安全性
A 密码的安全性
如果用户是通过数据库进行用户身份的确认,那么建议使用密码加密的方式与数据库进行连接。
这种方式的设置方法如下:
在客户端的oracle.ini文件中设置
ora_encrypt_login数为true;
在服务器端的initORACLE_SID.ora文件中设置
dbling_encypt_login参数为true。
B 权限管理
对于那些用户很多,应用程序和数据对象很丰富的数据库,应充分利用“角色”这个机制所带的方便性对权限进行
有效管理。对于复杂的系统环境,“角色”能大大地简化权限的管理。
(2) 终端用户的安全性
您必须针对终端用户制定安全性策略。例如,对于一个有很多用户的大规模数据库,安全性管理者可以决定用户组分类,为这些用户组创建用户角色,把所需的权限和应用程序角色授予每一个用户角色,以及为用户分配相应的用户角色。当处理特殊的应用要求时,安全性管理者也必须明确地把一些特定的权限要求授予给用户。您可以使用“角色”对终端用户进行权限管理。
数据库管理者安全性策略:
(1) 保护作为sys和system用户的连接当数据库创建好以后,立即更改有管理权限的sys和system用户的密码,防止非法用户访问数据库。当作为sys和system用户连入数据库后,用户有强大的权限用各种方式对数据库进行改动。
(2) 保护管理者与数据库的连接
应该只有数据库管理者能用管理权限连入数据库,当以sysdba或startup,shutdown,和recover或数据库对象(例如create,drop,和delete等)进行没有任何限制的操作。
(3) 使用角色对管理者权限进行管理 应用程序开发者的安全性策略:
(1) 应用程序开发者和他们的权限数据库应用程序开发者是唯一一类需要特殊权限组完成自己工作的数据库用户。开发者需要诸如createtable,createprocedure等系统权限,然而,为了限制开发者对数据库的操作,只应该把一些特定的系统权限授予开发者。
(2) 应用程序开发者的环境
A 程序开发者不应与终端用户竞争数据库资源;
B 用程序开发者不能损害数据库其他应用产品。
(3) free和controlled应用程序开发
应用程序开发者有一下两种权限:
A free development
应用程序开发者允许创建新的模式对象,包括table,index,procedure,package等,它允许应用程序开发者开发独立于其他对象的应用程序。
B controlled development
应用程序开发者不允许创建新的模式对象。所有需要table,indes procedure等都由数据库管理者创建,它保证了数据库管理者能完全控制数据空间的使用以及访问数据库信息的途径。但有时应用程序开发者也需这两种权限的混和。
(4) 应用程序开发者的角色和权限
数据库安全性管理者能创建角色来管理典型的应用程序开发者的权限要求。
A create系统权限常常授予给应用程序开发者,以到于他们能创建他的数据对象。
B 数据对象角色几乎不会授予给应用程序开发者使用的角色。
(5) 加强应用程序开发者的空间限制作为数据库安全性管理者,您应该特别地为每个应用程序开发者设置以下的一些限制:
A 开发者可以创建table或index的表空间;
B 在每一个表空间中,开发者所拥有的空间份额。应用程序管理者的安全在有许多数据库应用程序的数据库系统
中,您可能需要一应用程序管理者,应用程序管理者应负责以下的任务:
C 为每一个应用程序创建角色以及管理每一个应用程序的角色;
D 创建和管理数据库应用程序使用的数据对象;
E 需要的话,维护和更新应用程序代码和Oracle的存储过程和程序包。
2005-11-6 20:001楼
[ 顶部 ]
 
mikean
新新人类  点击可查看详细



帖子 96
精华 0
无忧币 2
积分 88
阅读权限 20
注册日期 2005-10-18
最后登录 2008-1-17 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2006-1-23 13:29 
有沒有實戰過呀?
2006-1-23 13:292楼
[ 顶部 ]
 
ericlee_sz
新新人类  点击可查看详细



帖子 2
精华 0
无忧币 5
积分 11
阅读权限 20
注册日期 2006-2-27
最后登录 2008-2-29 离线

[查看资料]  [发短消息]  [Blog
[个人主页]         
发表于:2006-2-27 01:49   标题:继续回帖

2006-2-27 01:493楼
[ 顶部 ]
 
red_ren
新新人类  点击可查看详细



帖子 38
精华 0
无忧币 104
积分 90
阅读权限 20
注册日期 2006-5-16
最后登录 2006-5-19 离线

[查看资料]  [发短消息]  [Blog
[个人主页]         
发表于:2006-5-16 17:46 
好东西,谢谢分享啊大哥~!我一定要要要啊~!
2006-5-16 17:464楼
[ 顶部 ]
 
ivy_zxd
新新人类  点击可查看详细



帖子 11
精华 0
无忧币 57
积分 47
阅读权限 20
注册日期 2006-5-25
最后登录 2006-5-26 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2006-5-25 21:28 
不错,可以实战试试.
2006-5-25 21:285楼
[ 顶部 ]
 
ssq0911
新新人类  点击可查看详细



十二生肖之鼠   天蝎座   行业勋章   技术勋章   诚信兄弟  
帖子 189
精华 0
无忧币 219
积分 157
阅读权限 20
注册日期 2006-5-27
最后登录 2008-6-30 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2006-11-22 11:24   标题:回复 #1 小小迷糊 的帖子

好文章,学习了,谢谢!
2006-11-22 11:246楼
[ 顶部 ]
 
ssq0911
新新人类  点击可查看详细



十二生肖之鼠   天蝎座   行业勋章   技术勋章   诚信兄弟  
帖子 189
精华 0
无忧币 219
积分 157
阅读权限 20
注册日期 2006-5-27
最后登录 2008-6-30 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2006-11-22 11:26   标题:回复 #1 小小迷糊 的帖子

好文章,学习了,谢谢!
2006-11-22 11:267楼
[ 顶部 ]
 
gaosir
新新人类  点击可查看详细



帖子 5
精华 0
无忧币 12
积分 15
阅读权限 20
注册日期 2006-12-25
最后登录 2006-12-25 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2006-12-25 16:12   标题:为什么oracle 的 资料老是要无优币。搞的飨学习也不能

2006-12-25 16:128楼
[ 顶部 ]
 
chenjbok
新新人类  点击可查看详细



帖子 69
精华 0
无忧币 12
积分 69
阅读权限 20
注册日期 2007-5-23
最后登录 2008-6-13 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-8-9 22:08 
asd



网络工程师到底该不该去考CCIE认证?
2007-8-9 22:089楼
[ 顶部 ]
 
vagal.c
新新人类  点击可查看详细


十二生肖之鸡   天秤座   行业勋章   技术勋章   诚信兄弟  
帖子 199
精华 0
无忧币 204
积分 199
阅读权限 20
注册日期 2007-9-16
最后登录 2008-5-22 离线

[查看资料]  [发短消息]  [Blog
  QQ       
发表于:2007-9-28 20:42 
谢谢楼主分享



网络工程师到底该不该去考CCIE认证?
2007-9-28 20:4210楼
[ 顶部 ]
 
mennen
新新人类  点击可查看详细



帖子 21
精华 0
无忧币 7
积分 21
阅读权限 20
注册日期 2007-10-10
最后登录 2007-11-3 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2007-10-10 22:42 
长见识了!



网络工程师到底该不该去考CCIE认证?
2007-10-10 22:4211楼
[ 顶部 ]
 
zb6540
新新人类  点击可查看详细



帖子 2
精华 0
无忧币 0
积分 2
阅读权限 20
注册日期 2007-9-17
最后登录 2008-4-30 离线

[查看资料]  [发短消息]  [Blog
       
发表于:2008-1-14 12:16   标题:保证Oracle数据库安全性的策略和方法 2

Ok.看看先



网络工程师到底该不该去考CCIE认证?
2008-1-14 12:1612楼
[ 顶部 ]
     
论坛跳转:  

| | |

| | |

| | |

标记已读 · 删除论坛Cookies · 文本版 · WAP
 
| 诚征版主 | 版主堂 | 意见建议 | 大史记 | 论坛地图
Copyright©2005-2008 51CTO.COM  Powered by Discuz!
本论坛言论纯属发布者个人意见,不代表51CTO网站立场!如有疑义,请与管理员联系。
京ICP备05051492号