- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第四章数据库安全性1
第四章 数据库安全性
习题(必做题:1,5,6,7,8,9,13)
1.什么是数据库的安全性?
2.数据库安全性和计算机系统的安全性有什么关系?
3.试述信息安全标准的发展历史,试述TDL/TCSEC和CCV2.1标准的基本内容。
4.试述CC评估保证级划分的基本内容。
5.试述实现数据库安全性控制的常用方法和技术。
6.什么是数据库中的自主存取控制方法和强制存取控制方法?
7.SQL语言中提供了哪些数据控制(自主存取控制)的语句?请试举几例说明他们的使用方法。
8.今有两个关系模式:
职工(职工号,姓名,年龄,职务,工资,部门号)
部门(部门号,名称,经理名,地址,电话号)
请用SQL的GRANT和REVOKE语句(加上视图机制)完成以下授权定义活存取控制功能:
用户王明对两个表有SELECT权力。
用户李勇对两个表有INSERT和DELETE权力。
*每个职工只对自己的记录有SELECT权力。
用户刘星对职工表有SELECT权力,对工资字段具有更新权力。
用户张新具有修改这两个表的结构的权力。
用户周平具有对两个表所有权力(读,插,改,删数据),并具有给其他用户授权的权力。
用户杨兰具有从每个部门职工中SELECT最高工资、最低工资、平均工资的权力,它不能查看每个人的工资。
9.把习题8中(1)~(7)的每一种情况,撤销各用户所授予的权力。
10.为什么强制存取控制提供了更高级别的数据库安全性?
11.理解并解释MAC机制中主体、客体、敏感度标记的含义。
12.举例说明MAC机制如何确定主体能否存取客体。
13.什么是数据库的审计功能,为什么要提供审计功能?
14.统计数据库中存在何种特殊的安全性问题?
*15.试述你了解的某一个实际DBMS产品的安全性措施。
参考答案
1.答:数据库的安全性是指保护数据库以防止不合法的使用造成的数据泄露。更改或破坏。
2.答:安全性问题不是数据库系统所独有的问题,所有计算机系统都有这个问题。只是在数据库系统中大量数据集中存放,而且为许多最终用户直接共享,从而使安全性问题更为突出。
系统安全保护措施是否有效是数据库系统的主要指标之一。
数据库的安全性和计算机系统的安全性,包括操作系统,网络系统的安全性内容。
3.答:各个国家在计算机安全技术方面都建立了一套可信标准。目前各国引用或制定的一系列安全标准中,最重要的是美国国防部(DoD)正式颁布的DoD
TDI/TCSEC标准是将TCSEC扩展到数据库管理系统,即可信计算机系统评估标准Trusted Computer System Evaluation Criteria,简称TCSEC,又称为桔皮书).
TDI/TCSEC 一样,从安全策略,责任,保证和文档四个方面来描述安全性级别划分的指标。每个方面又细分为若干项。这些指标的具体内容,参见《概论》》9.1.2
4.答:根据计算机系统对安全性各项指标的支持情况,TCSEC(TDI)将系统划分为四组7个等级,依次是D,C(C1,C2),B(B1,B2,B3),A(A1),按系统可靠或可信程度逐渐增高。
安全级别 定义 A1 验证设计(Verified Design) B3 安全域(Security Domains) B2 结构化保护(Structural Protection) B1 标记安全保护(Labeled Security Protection) C2 受控的存取保护(Controlled Protection) C1 自主安全保护(Discretionary Protection) D 最小保护(Minimal Protection) 这些安全级别之间具有一钟偏序向下兼容的关系,即较安全性级别提供的安全保护包含较低级别的所有保护要求,同时提供更多或更完善的保护能力。
各个等级的基本内容为:
D级 D级是最低级别。一切不符合更高标准的系统,统统归于D组
C1级 只提供了非常初级的自主安全保护,能够实现对用户和世界的分离,进行自主存取控制(DAC),保护或限制用户权限的传播。
C2级 际是安全产品的最低档次,提供受控的存取保护,即将C1级的DAC进一步细化,以个人身份注册负责,并实施审计和资源隔离。
B1级 标记安全保护。对系统的数据加以标记,并对标记的主体和客体实施强制存取控制(MAC)以及审计等安全机制。
B2级 结构化保护。建立形式化的安全策略模型并对系统内的所有主体和客体实施DAC和MAC。
B3 级 安全域。该级的TCB必须满足访问控制器的要求,审计跟踪能力更强,并提供系统恢复过程。
A1 级 验证设计,即提供B3级保护的同时给出系统的形式化设计说明和验证以确信各安全保护真正实现。
各个等级的基本内容请参见《概论》9.1.2。特别是《概论》9.2列出
文档评论(0)