第四章数据库安全性.ppt.ppt

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
第四章数据库安全性.ppt.ppt

An Introduction to Database System 第四章 数据库安全性 问题的提出 数据库的一大特点是数据可以共享 但数据共享必然带来数据库的安全性问题 数据库系统中的数据共享不能是无条件的共享 例:军事秘密、国家机密、新产品实验数据、市场需求分析、市场营销策略、销售计划、客户档案、医疗档案、 银行储蓄数据。 4.1 计算机安全性概论 4.1.1 计算机系统的三类安全性问题 4.1.2 安全标准简介 4.1.1 计算机系统的三类安全性问题 什么是计算机系统安全性 是指为计算机系统建立和采取的各种安全保护措施,以保护计算机系统中的硬件、软件及数据,防止其因偶然或恶意的原因使系统遭到破坏,数据遭到更改或泄露等。 计算机系统的 三类安全性问题(续) 三类计算机系统安全性问题 技术安全类 管理安全类 政策法律类 计算机系统的 三类安全性问题(续) 技术安全 指计算机系统中采用具有一定安全性的硬件、软件来实现对计算机系统及其所存数据的安全保护,当计算机系统受到无意或恶意的攻击时仍能保证系统正常运行,保证系统内的数据不增加、不丢失、不泄露。 计算机系统的 三类安全性问题(续) 管理安全 软硬件意外故障、场地的意外事故、管理不善导致的计算机设备和数据介质的物理破坏、丢失等安全问题 计算机系统的 三类安全性问题(续) 政策法律类 政府部门建立的有关计算机犯罪、数据 安全保密的法律道德准则和政策法规、 法令。 4.1.2 安全标准简介 为降低进而消除对系统的安全攻击,各国引用或制定了一系列安全标准。 TCSEC (桔皮书):1985 TDI (紫皮书):1991 1985 年美国国防部(DoD)正式颁布《 DoD 可信计算机系统评估标准》(简称TCSEC或 DoD85),又称桔皮书。 提供一种标准,使用户对其计算机系统内 敏感信息安全操作的可信程度做评估。 给计算机行业的制造商提供一种可循的指 导规则,使其产品能够更好地满足敏感应 用的安全需求。 1991年4月美国NCSC(国家计算机安全中 心)颁布了《可信计算机系统评估标准关于 可信数据库系统的解释》( Trusted Database Interpretation 简称TDI) TDI又称紫皮书。它将TCSEC扩展到数 据库管理系统。 TDI中定义了数据库管理系统的设计与实 现中需满足和用以进行安全性级别评估 的标准。 TDI/TCSEC标准的基本内容 TDI与TCSEC一样,从四个方面来描述安 全性级别划分的指标: 安全策略 责任 保证 文档 TCSEC/TDI安全级别划分 四组(division)七个等级 D C(C1,C2) B(B1,B2,B3) A(A1) 按系统可靠或可信程度逐渐增高 各安全级别之间具有一种偏序向下兼容的关系,即较高安全性级别提供的安全保护要包含较低级别的所有保护要求,同时提供更多或更完善的保护能力。 B2以上的系统 还处于理论研究阶段 应用多限于一些特殊的部门如军队等 美国正在大力发展安全产品,试图将目前 仅限于少数领域应用的B2安全级别下放到 商业应用中来,并逐步成为新的商业标准 D级 将一切不符合更高标准的系统均归于D组 典型例子:DOS是安全标准为D的操作 系统 DOS在安全性方面几乎没有什么专门的机制来保障 C1级 非常初级的自主安全保护 能够实现对用户和数据的分离,进行自 主存取控制(DAC),保护或限制用户 权限的传播。 C2级 安全产品的最低档次; 提供受控的存取保护,将C1级的DAC进 一步细化,以个人身份注册负责,并实 施审计和资源隔离; 达到C2级的产品在其名称中往往不突出 “安全”(Security)这一特色; 典型例子 操作系统 Microsoft的Windows NT 3.5, 数字设备公司的Open VMS VAX 6.0 和6.1 数据库 Oracle公司的Oracle 7 Sybase公司的 SQL Server 11.0.6 B1级 标记安全保护。“安全”(Security)或“可信 的”(Trusted)产品。 对系统的数据加以标记,对标记的主体 和客体实施强制存取控制(MAC)、审 计等安全机制 典型例子 操作系统 数字设备公司的SEVMS VAX Version 6.0 惠普公司的HP-UX BLS release 9.0.9+ 数据库 Oracle公司的Trusted Oracle 7 Sybase公司的Secure SQL Server version 11.0.6 Informix公司的Incorporat

文档评论(0)

youbika + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档