【文章內(nèi)容簡介】
alan c eAgeIDN am eAut h ori z e d A c c e s s U nau t ho ri z ed A c c e s s 授權(quán)用戶 授權(quán)訪問 非授權(quán)訪問 非授權(quán)用戶 14 角色分離,分權(quán)管理 Database 預(yù)防內(nèi)部的風(fēng)險(xiǎn) ? 數(shù)據(jù)庫管理員(簡稱 DBA)不能看到敏感的數(shù)據(jù),但能夠設(shè)計(jì),完成,執(zhí)行,維護(hù)數(shù)據(jù)庫系統(tǒng) ? 安全員(簡稱 SO ) 不能看到敏感的數(shù)據(jù),但能夠配置和執(zhí)行安全策略等 無法訪問敏感信息 Database Administration 維護(hù)數(shù)據(jù)庫訪問敏感信息 制定安全策略,加密 Navigator Security Officer 15 如何保護(hù)數(shù)據(jù) 安全對象 保護(hù)對象 1 保護(hù)對象 2 AE010 100 ABCDEF…… . 符號密鑰 算法 密鑰 100 AES、 SCB2 12AE45GUI… 加密參數(shù) 符號密鑰 數(shù)據(jù) 訪問控制R/W/D 訪問控制R/W/D 元 數(shù) 據(jù) 密鑰寄存器 16 工作原理 Agent Server Packages, Functions, Procedures DB Agent trigger Physical Table View Application 臨時(shí)策略中心 HUB 策略管理中心 17 安全管理員的多種角色 Security Officer Administration 負(fù)責(zé)設(shè)置安全管理員 Policy 負(fù)責(zé)配置安全策略 Deployment 負(fù)責(zé)執(zhí)行安全策略 Audit 負(fù)責(zé)查看審計(jì)日志 18 制定安全策略體系,強(qiáng)大的訪問控制 ? 基于角色和基于時(shí)間、地點(diǎn)的訪問控制 ? 訪問策略 Access Policy: ? 基于列的訪問策略 ? 基于角色的訪問策略 ? 定義了誰、什么時(shí)間和什么地點(diǎn)能否訪問受保護(hù)的數(shù)據(jù) ? 非常方便管理多種數(shù)據(jù)庫多臺數(shù)據(jù)節(jié)點(diǎn)。 User SO Agent Server DB Agent Set Role,IP, Time 用戶 時(shí)間 IP 保護(hù)對象( Enc Key) 訪問權(quán)限 User_A MonFri (9:0017:00) – IDCard Salary Read only 19 公開信息的 訪問控制 ? 公開信息不加密 ? 公開信息訪問控制 ? 針對應(yīng)用系統(tǒng)的防篡改,防刪除 APP Server App Client no encryption App Client no encryption 20 獨(dú)立的密鑰管理機(jī)制 ? 所有密鑰隨機(jī)產(chǎn)生,存放在加密機(jī)中 ? DBSec 2022 服務(wù)密鑰 ? 產(chǎn)生主密鑰 ? 產(chǎn)生數(shù)據(jù)密鑰 ? 內(nèi)部策略加密密鑰 ? 通訊密鑰 creation ?