999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于Oracle數據庫安全審計方法的研究

2012-12-23 04:50:52
武漢船舶職業技術學院學報 2012年2期
關鍵詞:設置數據庫用戶

柳 俊

(武漢船舶職業技術學院電氣與電子工程學院,湖北武漢 430050)

作為一個優秀的大型數據庫管理系統,oracle在國民經濟建設與管理中已具有廣泛應用,銀行、郵電、稅務、保險等部門大多采用該數據庫來進行業務數據管理。然而數據安全問題也是各個大型系統的重中之重。近年來,我國一些大型系統數據安全得不到保證而造成的損失也是屢見不鮮。大型數據庫系統除了能支撐業務系統的正常運行外,還要求數據庫系統有較高的可靠性、保密性、可控性和可跟蹤性,對數據庫系統的各種操作是在有監控的條件下進行的,同時,對重要數據的操作也要保留歷史痕跡。這樣,當出現了重大的涉密業務辦理失誤,需要進行責任追查認定時,數據庫級別的審計功能可以有效地配合應用系統層審計記錄,進一步提高審計的強度,從而為事后追蹤和責任認定提供有力的審計證據。

1 Oracle數據庫的審計技術

從Oracle 9i開始,引入了一個新的安全特性——Auditing(Oracle 9i審計特性)。Oracle 9i審計特性為我們提供了監視和記錄數據活動的功能,通常用于監視重要的數據庫活動和收集特定的數據庫活動信息。利用該特性,我們可以實現對數據庫系統的操作進行記錄以及對特定重要業務數據表的控制,甚至可以實現應用系統的操作與數據庫動作的關聯。通常審計記錄可存儲在數據字典表(稱為審計記錄;存儲在system 表空間中的SYS.AUD$表中,可以通過視圖dba_audit_trail查看)。

審計意味著捕獲并存儲關于系統上所發生情況的信息,這會增加系統必須執行的工作量。審計必須有重點,所以只捕獲有意義的事件。如果審計重點設置適當,則會最大程度地減少對系統性能的影響,否則會對系統性能產生明顯的影響。默認情況下,為了提高數據庫系統的性能,審計特性是關閉的,如果需要開啟審計功能,需要設置audit_trail參數的值,該操作可以通過管理控制臺來實現,也可以通過修改初始化參數文件init.ora實現。

2 強制性審計

強制性審計是指不管其它審計選項參數如何設置,所有oracle數據庫都會審計特定的操作。由于數據庫需要記錄諸如系統啟動和關閉等數據庫活動,所以存在強制性審計日志。當數據庫啟動的時候,強制產生了一條審計記錄,列出了啟動數據庫實例的系統用戶名,系統終端的ID、時間,同樣在數據庫關閉的時候也會強制產生這樣一條類似的記錄。例如:ACTION:’CONNECT DATABASE USER:’/’ PRIVILEGE:SYSDBA CLIENT USER:LJ\liu CLIENT TERMINAL:LJ DATA:2010-11-01TIME:14:28:15

3 標準數據庫審計

標準數據庫審計是一種功能強大而又靈活的數據庫審計技術,可以通過使用AUDIT_TRAIL初始化參數在系統級別設置的。啟用審計后,可選擇審計的對象和權限。標準數據庫審計流程如圖1所示。

圖1 標準數據庫審計流程

在制定審計選項時,Oracle 11g數據庫提供了4個標準的審計選項。

3.1 審計SQL語句

審計SQL 語句是對數據庫對象操作的sql語句進行審計。例如:AUDIT table;該語句可審計影響表的任何數據定義語言(DDL)語句,包括CREATE TABLE、DROP TABLE 和TRUNCATE TABLE等。除此之外還可以按照用戶名或者按成功或失敗來設置重點審計的SQL語句:

SQL>AUDIT TABLE BY liu WHENEVER NOT SUCCESSFUL;

3.2 審計系統權限

審計系統權限可用來審計行駛的任何系統權限。例如:AUDIT drop any table,create any trigger;該語句將會對系統行駛了刪除表或者創建了trigger的權限時會創建一個審計記錄。

3.3 審計對象權限

審計對象權限可用來審計關于表、視圖、過程、序列、目錄和用戶定義數據類型的操作。例如:AUDIT UPDATA,DELETE on liu.employees;該語句用來審計用戶liu的employees表的更新和刪除操作。

3.4 網絡審計

網絡審計可用來審計指定的相關網絡協議和網絡層的意外錯誤。

4 基于值審計

進行數據庫審計時會記錄審計對象中發生的插入、更新和刪除操作,但是不會捕獲實際更改實際值。基于值審計擴展了數據庫審計的功能,它能夠捕獲更改的實際值。基于值審計時利用了數據庫觸發器。用戶在連接了相應觸發器的表中插入、更新或刪除數據時,觸發器通過后臺工作將審計信息復制到用于包含審計信息的表中。因為審計觸發器代碼在每次插入、更新或刪除操作時都必須執行,所以與標準數據庫審計相比,使用基于值審計時,性能下降幅度比較大,性能下降幅度取決于觸發器代碼的效率。只在標準數據庫審計捕獲的信息不足的情況下,才會使用基于值審計。

基于值審計的關鍵在于審計觸發器。典型的審計觸發器如下:

CREATE OR REPLACE TRIGGER system.department_audit

AFTER UPDATE OF department

ON hr.department

REFERENCING NEW AS NEW OLD AS OLD

FOR EACH ROW

BEGIN

IF:old.department!=new.department THEN

INSERT INTO system.audit_employees

VALUES(sys_context(‘userenv’,’os_user’),sysdate,sys_context(‘userenv’,’ip_address’),:new.employee_id||’department changed from’||:old.department||’to‘||:new.department);

END IF

END;

這個觸發器將審計的重點設置為捕獲的hr.employees表所在部門列的更改。更改某行后,觸發器就會檢查部門列。如果新舊部門不同時,那么觸發器會在audit_employees表中插入一條審計記錄。審計記錄中包括了用戶名、執行更改的IP地址、標識被更改記錄的主鍵及更改的實際部門的值。

5 細粒度審計(FGA)

標準數據庫審計和基于值審計允許在宏觀級別上跟蹤用戶在對象上的操作,但是簡單的select語句是不操縱數據的,它們既不啟動觸發器,我們也難以在海量的日志文件中找到相關的數據。現階段oracle11g數據庫中提供了細粒度審計解決了這些問題。與標準數據庫審計和基于值數據庫審計相比,FGA 對審計功能進行了擴展,它可以將重點審計的范圍設置得更窄。

FGA 可以按表或視圖中的單個列設置重點,也可以設置相應的條件,以便在符合特定的條件下捕獲審計記錄。同時,FGA 還支持多個相關列。

dbms_fga.add_policy(

object_schema=>‘hr’,

object_name=>‘employees’,

policy_name=>‘audit_emps_salary’,//創建FGA 策略命名

audit_condition=>‘department_id=10’,//設置FGA 審計的條件

audit_column=>‘salary’,//設置FGA 審計的列

handler_schema=>‘secure’,

handler_moudle=>‘log_emps_salary’,//

statement_types=>‘select’//設置FGA審計的DML語句

);

通過以上對數據庫的細粒度設置,當系統發生了以下兩個sql語句后,

(1)select name,job_id from employees;

(2)select name ,salary from employees where department_id=10;

語句(1)并不能創建任何的審計記錄,而語句(2)將創建審計記錄,并通過secure.log_emps_salary過程將審計日志信息寫到log里面。

6 DBA 審計

具有SYSOPER 或SYSDBA 權限的用戶,不論以操作系統認證還是以數據庫認證的方式連接到數據庫時,都強制產生一條審計記錄,提供用戶的賬戶信息。當這些用戶關閉數據庫時這些用戶可能做了更改,所以這些權限審計線索必須存儲在數據庫外部。強制審計只是對sys用戶連接數據庫的過程進行審計,如果要對sys用戶的操作進行審計,可以使用初始化參數AUDIT_SYS_OPERATIONS啟用管理員的操作審計。默認情況下AUDIT_SYS_OPERATIONS為false,不對管理員的操作進行審計。若要啟用管理員操作的審計,執行下列命令后重起數據庫,即可打開管理員操作的審計。Alter system set audit_sys_opemtions=true scope=spfile Sys用戶的審計記錄寫入到操作系統文件,而不寫人數據庫的SYS.AUD$表中。

7 利用logmnr審計

對oracle數據庫的每個操作首先記錄在日志文件中,日志中記錄的信息包括:數據庫的更改歷史、更改類型(INSERT、UPDATE 、DEELTE 、DDL等)、更改對應的SCN 號、以及執行這些操作的用戶信息等,通過分析各個時間段的日志文件內容,可以查看數據庫的各種操作。因此可以使用logmnr對數據庫的dml、ddl操作進行審計,缺點是不能對select操作審計。要查看日志文件的內容,用logmnr工具格式化日志文件,Logmnr生成的信息存儲在V$LOGMNR_CONTENTS視圖中,其中的信息非常豐富。

8 結 語

Oracle數據庫審計是數據庫安全管理的重要環節,安全管理人員應根據數據庫的安全需要,設計合理的審計方案,過多的審計選項不但產生很多無用信息,還會影響數據的性能;過少的審計選項不能滿足數據庫安全需要。另外,對于審計記錄的保護,防止審計信息的丟失和篡改,確保審計記錄的安全也是重要的工作;如何從大量的審計記錄中挖掘出有用信息,也是一個值得考慮的問題。

1 趙仲盂,陳劍.網絡內容安全分析與對策[J].計算機工程,2002,28(5):41-43

2 周洪,吳張剡,柏文陽.安全審計系統的設計與實現[J].計算機應用研究,2004(7)

3 竹勇,葉水生.oracle9i數據庫的安全管理機制[J].計算機技術與發展,2006,16(6)

4 曹暉,王青青.一種新型的數據庫安全審計系統[J].計算機工程與應用,2007.5

猜你喜歡
設置數據庫用戶
中隊崗位該如何設置
少先隊活動(2021年4期)2021-07-23 01:46:22
數據庫
財經(2017年2期)2017-03-10 14:35:35
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
數據庫
財經(2016年15期)2016-06-03 07:38:02
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
數據庫
財經(2016年3期)2016-03-07 07:44:46
數據庫
財經(2016年6期)2016-02-24 07:41:51
本刊欄目設置說明
中俄臨床醫學專業課程設置的比較與思考
主站蜘蛛池模板: 美女潮喷出白浆在线观看视频| 欧美成人午夜视频免看| 又粗又硬又大又爽免费视频播放| 亚洲天堂视频在线免费观看| 国产97视频在线| 成人综合在线观看| 5388国产亚洲欧美在线观看| 日本欧美在线观看| 人妻精品久久无码区| 亚洲精品桃花岛av在线| 亚洲成在人线av品善网好看| 青青草国产在线视频| 一区二区影院| 99国产精品一区二区| 国产色爱av资源综合区| 麻豆AV网站免费进入| 在线免费不卡视频| 精品亚洲欧美中文字幕在线看| 91精品国产麻豆国产自产在线| 免费国产黄线在线观看| 国产小视频网站| 国产精品免费p区| 3p叠罗汉国产精品久久| 喷潮白浆直流在线播放| 2021天堂在线亚洲精品专区| 午夜不卡视频| 欧美在线一二区| 国产日韩精品欧美一区喷| 国产一区二区三区免费观看| a毛片在线免费观看| 波多野结衣一区二区三区88| 国产情精品嫩草影院88av| 日韩久久精品无码aV| 五月激情婷婷综合| 亚洲人人视频| 99热免费在线| 精品少妇人妻一区二区| 亚洲美女AV免费一区| 麻豆a级片| 成人国产一区二区三区| 99精品影院| 99视频国产精品| 91娇喘视频| 四虎永久免费地址在线网站| 亚洲日本中文综合在线| 久久久久国产一级毛片高清板| 久久久国产精品无码专区| 五月综合色婷婷| 久久久久无码精品| 97超爽成人免费视频在线播放| 中文无码精品a∨在线观看| 欧美成人怡春院在线激情| 国产激爽爽爽大片在线观看| 99在线观看精品视频| 国产精品私拍99pans大尺度| 亚洲日韩精品无码专区97| 日本高清视频在线www色| 亚洲综合专区| 欧美日韩成人在线观看| 国产乱码精品一区二区三区中文 | 免费A级毛片无码免费视频| 99成人在线观看| 亚洲国产综合第一精品小说| 国产新AV天堂| 一级黄色网站在线免费看| 国产玖玖视频| 五月婷婷亚洲综合| 国产精品无码翘臀在线看纯欲| 久久人人妻人人爽人人卡片av| 亚洲男女在线| 亚洲欧美色中文字幕| 波多野结衣视频一区二区| 婷五月综合| 中文字幕欧美日韩| 无码精油按摩潮喷在线播放| 日本国产在线| 青青青国产视频手机| 亚洲天堂777| 激情成人综合网| 在线国产欧美| 国产极品嫩模在线观看91| 中文字幕在线日韩91|