版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、Ch4 数据库安全性,问题的提出,数据库的一大特点是数据可以共享 数据共享必然带来数据库的安全性问题 数据库系统中的数据共享不能是无条件的共享 例: 军事秘密、国家机密、新产品实验数据、 市场需求分析、市场营销策略、销售计划、 客户档案、医疗档案、银行储蓄数据,数据库安全性,数据库中数据的共享是在DBMS统一的严格的控制之下的共享,即只允许有合法使用权限的用户访问允许他存取的数据 数据库系统的安全保护措施是否有效是数据库系统主要的性能指标之一 数据库的安全性是指保护数据库,防止不合法的使用所造成的数据泄露、更改或破坏,4.1 计算机安全性概述,(1)技术安全:计算机系统中采用具有一定安全性的硬
2、件、软件来实现对计算机系统及其所存数据的安全保护,当计算机系统受到无意或恶意攻击时,仍能保证系统正常运行,保证系统内数据不增加、不丢失、不泄露。,(2)管理安全:由于管理不善导致的计算机设备和数据介质的物理破坏、丢失等软硬件意外故障以及场地的意外事故等安全问题。,(3)政策法律:政府部门建立的有关计算机犯罪、数据安全保密的法律道德准则和政策法规、法令。,所谓计算机系统安全性是指为计算机系统建立和采取的各种安全保护措施,以保护计算机系统中的硬件、软件及数据,防止其因偶然或恶意的原因使系统遭到破坏,数据遭到更改或泄露等。,安全标准简介,信息安全标准的发展历史,TCSEC/TDI安全级别划分,系统划
3、分为四组(division)七个等级,4.2 数据安全性控制,用户,DBMS,OS,DB,用户标识和签别,DB安全保护,OS安全保护,数据密码存储,计算机系统的安全模型:计算机系统中,安全措施是一级一级层层设置,系统根据用户标识鉴定用户身份,合法用户才准许进入计算机系统 DBMS还要进行存取控制,只允许用户执行合法操作 操作系统有自己的保护措施 数据以密码形式存储到数据库中,4.2.1 用户标识与鉴别,用户标识:用一个用户名(UserName)或者用户标识号(UID)来标明用户身份。系统内部记录所有合法用户的标识,用以鉴别 。,口令:为进一步核实用户,系统常常要求用户输入口令。口令不显示在屏幕
4、上系统核对口令以鉴别用户身份 。,4.2.2 存取控制,定义用户权限:用户对某一数据对象的操作权力称为权限,DBMS提供适当的语言来定义用户权限,存放在数据字典中,称做安全规则或授权规则,合法权限检查:用户发出存取数据库操作请求,DBMS查找数据字典,进行合法权限检查。 用户权限定义和合法权检查机制一起组成了 DBMS的安全子系统。,常用存取控制方法 自主存取控制:用户对不同数据库对象有不同存取权限,不同用户对同一数据对象也有不同权限,且用户可以将拥有的权限转授他人。,强制存取控制:每一数据库对象被标以一定的密级,每一个用户也被授予某一个级别的许可证。对于任意一个对象,只有具有合法许可证的用户
5、才可以存取。,存取控制机制主要由以下两部分组成:,自主存取控制方法,通过 SQL 的 GRANT 语句和 REVOKE 语句实现 用户权限组成 数据对象 操作类型 定义用户存取权限: 定义用户在哪些数据库对象上进行哪些类型的操作 定义存取权限称为授权,4.2.3 自主存取控制(DAC)方法,关系数据库中的存取权限:,4.2.4 授权与回收,一、授权,GRANT , On , To , With Grant Option 语义:对 指定操作对象的 指定操作权限授予指定的用户 发出GRANT的人: DBA 数据库对象创建者(即属主Owner) 拥有该权限的用户 按受权限的用户: 一个或多个具体用户
6、 PUBLIC(全体用户),WITH GRANT OPTION子句,指定了WITH GRANT OPTION子句: 获得某种权限的用户还可以把这种权限再授予别的用户 没有指定WITH GRANT OPTION子句: 获得某种权限的用户只能使用该权限,不能传播该权限 SQL标准允许具有WITH GRANT OPTION的用户把相应权限或其子集传递授予其他用户 不允许循环授权,即被授权者不能把权限再授回给授权者或其祖先,4.2.4 授权与回收,例1:把查询Student表的权限授给用户U1,Grant Select On Table Student To U1,一、授权,4.2.4 授权与回收,例
7、2:把对Student表和Course表的全部操作权限授给用户U2和U3,Grant All Privileges On Table Student, Course To U2, U3,一、授权,4.2.4 授权与回收,例3:把对Student表的查询权限授给所有用户,Grant Select On Table Student To Public,一、授权,4.2.4 授权与回收,例4:把查询Student表和修改学生学号的权限授给用户U4,Grant Select, Update(学号) On Table Student To U4,一、授权,4.2.4 授权与回收,例5:把对Student
8、表的Insert权限授予用户U5,并允许将此权限再授予其它用户。,Grant Insert On Table Student To U5 With Grant Option,一、授权,4.2.4 授权与回收,例6:DBA把在Student数据库中建立表的权限授予用户U6。,Grant CreateTab On Database Student To U6,一、授权,4.2.4 授权与回收,Revoke , On , From , Cascade | Restrict,二、收回权限,授予的权限可以由DBA或其他授权者用REVOKE语句收回,4.2.4 授权与回收,例7:把用户U4修改学生学号的权
9、限收回,Revoke Update(学号) On Table Student From U4,二、收回权限,4.2.4 授权与回收,例8:,DBA:Grant Insert On Table Student To U5 With Grant Option,U5:Grant Insert On Table Student To U6 With Grant Option,U6:Grant Insert On Table Student To U7,DBA:Revoke Insert On Table Student From U5 Cascade,二、收回权限,4.2.4 授权与回收,例9:,DB
10、A:Grant Insert On Table Student To U5, U6 With Grant Option,U5:Grant Insert On Table Student To U7,U6:Grant Insert On Table Student To U7,DBA:Revoke Insert On Table Student From U5 Cascade,二、收回权限,4.2.4 授权与回收,例10:,DBA:Grant Insert On Table Student To U5, U6,U7 With Grant Option,U5:Grant Insert On Tab
11、le Student To U6,U6:Grant Insert On Table Student To U7,DBA:Revoke Insert On Table Student From U5 Cascade,二、收回权限,U7:Grant Insert On Table Student To U5,小结: SQL灵活的授权机制,DBA拥有对数据库中所有对象的所有权限,并可以根据实际需要将不同的权限授予不同的用户 用户对自己建立的基本表和视图拥有全部的操作权限,并且可以用GRANT语句把其中某些权限授予其他用户 被授权的用户如果有“继续授权”的许可,还可以把获得的权限再授予其他用户 所有授
12、予出去的权力在必要时又都可以用REVOKE语句收回,4.2.5 数据库角色,数据库角色:被命名的一组与数据库操作相关的权限 角色: 权限的集合 可以为一组具有相同权限的用户创建一个角色 目的:使用角色来管理数据库权限,简化授权的过程,4.2.5 数据库角色,Create Role 刚创建的角色是空的,没有内容 可以用GRANT为角色授权,一、角色的创建,二、角色的授权,Grant On 对象名 To , DBA和用户可以利用GRANT语句将权限授予某一个或几个角色,三、将一个角色的权限授予其它角色或用户,Grant , To , With Admin Option 该语句把角色授予某用户,或授
13、予另一个角色 一个角色所拥有的权限=授予它的全部角色所包含的权限的总和 授予者:角色的创建者或拥有在这个角色上的ADMIN OPTION 指定了WITH ADMIN OPTION则获得某种权限的角色或用户还可以把这种权限授予其他角色,4.2.5 数据库角色,四、角色权限的回收,Revoke , On From , ,用户可以回收角色的权限,从而修改角色拥有的权限 REVOKE执行者是 角色的创建者 拥有在这个(些)角色上的 ADMIN OPTION,4.2.5 数据库角色,Create Role R1,一、角色的创建,二、角色的授权,Grant Select,Update,Insert On Table Student To R1,三、将该角色授予Wang和Zhang,Grant R1 To Wang, Zhang,四、角色权限的回收,Revoke R1 From Wang,例11:通过角色实现将一组权限授予一个用户,4.2.6 强制存取控制(MAC)方法,甲授权给乙数据存取权限,乙可能将数据备份,并传播副本。主要原因是数据本身并无安全性标记。,MAC:,在数据中做安全
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年甘肃省庆阳市正宁县湫头镇选聘村党组织副书记、村文书笔试参考题库及答案详解
- 2026广西南宁市良庆区良晖幼儿园招聘教职工考试备考题库及答案详解
- 隆昌市界市镇人民政府公益岗位招聘笔试备考题库及答案详解
- 2026年政和县网格员招聘笔试备考题库及答案解析
- 2026南方医科大学南方医院赣州医院(赣州市人民医院)招募高校毕业生见习11人(第二批)笔试模拟试题及答案详解
- 2026年蚌埠市市直机关公开遴选公务员48名笔试备考试题及答案详解
- 2026北京大学材料科学与工程学院招聘劳动合同制人员1人笔试备考题库及答案详解
- 2026年昆明市官渡区卫生健康系统招聘编外人员(57人)考试备考试题及答案详解
- 2025-2026年黑龙江省教资科目二备考练习题
- 2026年武山县网格员招聘考试参考题库及答案解析
- 中国ABS塑料行业深度调研及投资前景预测研究报告
- 2026及未来5年中国工业脱水机行业发展研究报告
- 建筑施工消防应急演练方案
- 2026年成都市中考物理试卷(含答案)
- 2026上半年湖北省武汉市东湖高新区工程系列专业技术职务水平能力测试(环境保护)自测试题及答案解析
- 2026年慢阻肺基层健康管理培训考核试题及答案
- 2026年ICA对外汉语教师资格证考试笔试试题及答案
- 2026年版关于用好乡镇(街道)履行职责事项清单的具体措施课件
- 消防安全四懂四会知识培训
- 幼儿园德育工作指南(2025版)
- 2025年成都市第八人民医院招聘真题
评论
0/150
提交评论