- 1、本文档共103页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
第4章 数据库安全性; 数据库的应用越来越广泛,存储的信息越来越有价值,一旦这些信息暴露,其后果不可设想。因此,数据库中的数据必须得到有力的保护。数据库的特点之一是DBMS提供统一的数据保护功能来保证数据的安全可靠和正确有效,数据库的数据保护包括数据的安全性和数据的完整性。 ;第4章 数据库安全性;;4.1.1 数据库安全的基本概念
可信计算基
可信计算基是指为实现系统安全保护策略的各种安全保护机制的集合。它是数据安全的基本概念。
主体、客体与主客体分离
主体是数据的访问者,包括用户、应用程序、进程以及线程等。客体是数据及其载体,包括表、视图、数据文件、磁盘区域、内存区域、存储过程等。主、客体集间存在单向(主体向客体)访问关系。; 身份鉴别
身份鉴别就是主体访问客体前,系统要求主体用一定标志标识自己身份。可信计算基使用这些标志以鉴别用户身份,并阻止非法主体的访问。
数据完整性
数据完整性指保护数据的修改并保持其一致性。通过完整性策略阻止非授权主体修改或破坏数据。在网络环境下可使用敏感标志以确保数据在传输中不被破坏。; 自主访问控制
即可信计算基定义和控制系统中命名主体对客体的访问,实施机制(如访问控制表)允许主体规定和控制对客体的共享,并阻止非授权主体访问客体。自主访问控制适合在单机方式下的访问控制,并允许规定客体的共享控制。
审计
指设置审计功能记录可疑主体访问客体的轨迹,以防止非法主体对客体的访问。记录的内容包括:访问时间、用户、操作类型、是否成功等。; 标记与强制访问控制
它是与自主访问控制是完全不同的访问控制手段。需对主体与客体加上标记,标记可以是一个数字或一个字母集合。一般有两种标记:一是安全级别标记,是一个数字,规定了主客体的安全级别,只有主体级别高于客体级别时,才允许访问;另一个是安全范围标记,是一个字母集合,规定了主体的访问范围,只有主体的标记包含或相等于客体的标记时才允许访问。;4.1.2 信息安全标准简介;; 1988年, 德国(当时的西德) 信息安全局推出的计算机安全评价标准—绿皮书。1989 年英国的贸易工业部和国防部联合开发了计算机安全评价标准。1990 年,欧共体委员会(CEC)首度公布了由英国、德国、法国和荷兰提出的《信息技术安全性评估准则》(ITSEC)安全评估标准。1992年4月,《加拿大可信计算机产品评估准则》(CTCPEC)的草案发布, 它可被看作为在TCSEC和ITSEC范围之上的一个进一步发展, 而且它实现结构化安全功能的方法也影响了后来的国际标准。1992年8月, 日本电子工业发展协会(JEIDA )公布了《日本计算机安全评估准则-功能要求》(JCSEC2FR)。1992年12月,美国NIST和国家安全局(NSA)发布一个TCSEC的替代标准《信息技术安全联邦准则》(FC2ITS)的草案1.0。; 合并时期
1996年, 六国七方(英国、加拿大、法国、德国、荷兰、NSA和NISA)公布了《信息技术安全性评估通用准则》(简称为《通用准则》,CC), 该标准是北美和欧盟联合以开发一个统一的国际互认的安全标准的结果, 是在美国、加拿大、欧洲等国家和地区分别自行推出的评估标准及具体实践的基础上, 通过相互间的总结和互补发展起来的。1998年,六国七方又公布了CC的2.0版。; 美国的TCSEC
1983年美国国防部首次公布了《可信计算机系统评估准则》(TCSEC)以用于对操作系统的评估,这是IT历史上的第一个安全评估标准,1985年公布了第二版。
TCSEC为业界所熟知的名字“桔皮书”则是因其封面的颜色而得来。TCSEC 所列举的安全评估准则主要是针对美国政府的安全要求,着重点是基于大型计算机系统的机密文档处理方面的安全要求。CC被接纳为国际标准后,美国已停止了基于TCSEC的评估工作。;美国颁布的TCSEC把数据安全级别划分为四类七级:
D级:无安全保护的系统。
Cl级:具有主体、客体及主客体分离、身份鉴别、数据完整性、自主访问控制功能的系统;核心是自主访问控制。
C2级:满足C1级全部功能,且具有审计功能的系统;核心是审计功能。目前国内使用的系统大部分符合此标准。; B1级:满足C2级全部功能,且具有标记及强制访问控制功能的系统;核心是强制访问控制。国际上有部分系统符合此标准,国内基本上没有满足此标准的系统;满足此标准的系统可称为可信系统或安全系统。
B2级:满足B1级全部功能,且具有形式化安全模型与隐蔽通道功能的系统;核心是形式化安全模型。目前国内外均无满足此标准的系统。; B3级:满足B
您可能关注的文档
- 收藏版面试技巧流程注意事项.pptx
- 收益法-折现率的确定.pptx
- 收货、验收、保管、养护、出库复核、运输专项培训课件.pptx
- 收货部经、助理时段化新.pptx
- 收音机电子元器件基础.pptx
- 改善销售与分销体系(组织模型).pptx
- 收银员岗位防损应知应会.pptx
- 改善提案培训教材.pptx
- 改进与优化在过程设计中的应用课件.pptx
- 改进时间管理的方法.pptx
- 2025年山西省永济市事业单位考试职业能力倾向测验(中小学教师类D类)强化训练题库必考题.docx
- 2025年山西省永济市职业能力倾向测验事业单位考试(中小学教师类D类)试题新版.docx
- 2025年山西省永济市事业单位考试职业能力倾向测验(中小学教师类D类)强化训练题库及参考答案1套.docx
- 2025年山西省永济市事业单位考试(中小学教师类D类)职业能力倾向测验重点难点精练试题完美版.docx
- 2025年山西省永济市职业能力倾向测验事业单位考试(中小学教师类D类)试题及参考答案.docx
- 2025年山西省永济市事业单位考试(中小学教师类D类)职业能力倾向测验重点难点精练试题一套.docx
- 2025年山西省汾阳市事业单位考试(中小学教师类D类)职业能力倾向测验试卷及参考答案.docx
- 2025年山西省汾阳市事业单位公开招聘考试职业能力倾向测验(D类)(中小学教师类)真题新版.docx
- 2025年山西省汾阳市事业单位考试(中小学教师类D类)职业能力倾向测验试卷及参考答案.docx
- 2025年山西省永济市事业单位考试(中小学教师类D类)职业能力倾向测验重点难点精练试题附答案.docx
文档评论(0)