a我考网

 找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

查看: 97|回复: 1

[综合] Oracle辅导:Oracle数据库安全性管理策略方法

[复制链接]
发表于 2012-8-4 13:54:49 | 显示全部楼层 |阅读模式
数据库平安性问题一向是环绕着数据库打点员的恶梦,数据库数据的丢失踪以及数据库被犯警用户的侵入使得数据库打点员身心倦怠不胜。环绕数据库的平安性问题提出了一些平安性策略,但愿对数据库打点员有所辅佐。对于数据库数据的平安问题,数据库打点员可以参考有关系统双机热备份功能以及数据库的备份和恢复的资料。组和平安性: 3 W# K) ]+ f$ [/ l* `2 \6 l
  在操作系统下成立用户组也是保证数据库平安性的一种有用体例。Oracle轨范为了平安性目的一般分为两类:一类所有的用户都可执行,另一类只DBA可执行。在Unix情形下组设置的设置装备摆设文件是/etc/group,关于这个文件若何设置装备摆设,请参阅Unix的有关手册。
/ p7 _: I* F7 ~. G; j5 W( {- Z  保证平安性的几种体例:/ ~' S1 V5 o7 m  t
  (1) 在安装OracleServer前,建树数据库打点员组(DBA)而且分配root和Oracle软件拥有者的用户ID给这个组。DBA能执行的轨范只有710权限。在安装过程中SQL*DBA系统权限呼吁被自动分配给DBA组。
1 l: m; [' l0 w9 q( j  (2) 许可一部门Unix用户有限制地访谒Oracle处事器系统,增添一个由授权用户组的Oracle组,确保给Oracle处事器适用例程Oracle组ID,公用的可执行轨范,好比SQL*Plus,SQL*Fo% x6 x5 h& P0 ]8 p- J, J
  rms等,应该可被这组执行,然后该这个适用例程的权限为710,它将许可同组的用户执行,而其他用户不能。
( [+ s. o& h! j3 u  (3) 改那些不会影响数据库平安性的轨范的权限为711。注:在我们的系统中为了安装和调试的便利,Oracle数据库中的两个具有DBA权限的用户Sys和System的缺省密码是manager。为了您数据库系统的平安,我们强烈建议您该失踪这两个用户的密码,具体操作如下:
3 |5 n6 N' P, X9 a3 l  在SQL*DBA下键入:
  h3 `+ y/ G( ?; r: [8 Z  alter user sys indentified by password;( l6 R% t, S% z$ ?0 u  q" p
  alter user system indentified by password;* w  `) Z7 L2 [! i3 I( _+ w
  其中password为您为用户设置的密码。" B: |3 H- K, s5 X( r9 U' a( e
  Oracle处事器适用例程的平安性:
, E" x# G. O8 j# D7 P  以下是呵护Oracle处事器不被犯警用户使用的几条建议:* J% |5 x% _) v7 P% t& P
  (1) 确保$ORACLE_HOME/bin目录下的所有轨范的拥有权归Oracle软件拥有者所有;" R1 E2 G/ P+ m# p& L. O/ x2 T/ U3 Q) ]
  (2) 给所有用户适用便程(sqiplus,sqiforms,exp,imp等)711权限,使处事器上所有的用户都可访谒Oracle处事器;
" G+ |; {4 B, m. u' J+ o( S( r8 b8 z8 s6 w  V; T/ t7 p. ?! f
  (3) 给所有的DBA适用例程(好比SQL*DBA)700权限。Oracle处事器和Unix组当访谒当地的处事器时,您可以经由过程在操作系统下把Oracle处事器的脚色映射到Unix的组的体例来使用Unix打点处事器的平安性,这种体例顺应于当地访谒。
回复

使用道具 举报

 楼主| 发表于 2012-8-4 13:54:50 | 显示全部楼层

Oracle辅导:Oracle数据库安全性管理策略方法

</p>  在Unix中指定Oracle处事器脚色的名目如下:
* F, m) ?" t% R4 y8 r" p) t" j  ora_sid_role[_dla]: Z: A4 |0 B* c2 Y+ X
  其中sid是您Oracle数据库的oracle_sid;
" m0 M# I$ Y+ l( s- t% h4 A  role 是Oracle处事器中脚色的名字;- S/ U, Y9 X, b3 ]
  d (可选)暗示这个脚色是缺省值;( c9 a' M, r% m0 Z3 N
  a (可选)暗示这个脚色带有WITH ADMIN选项,您只可以把这个脚色授予其他脚色,不能是其他用户。- k9 Q* W3 D9 C. m% p& u8 O$ s
  以下是在/etc/group文件中设置的例子:) O; q) Q/ q8 v9 `2 O
  ora_test_osoper_d:NONE:1:jim,narry,scott* X8 y" e2 T# I4 M. |, F1 V
  ora_test_osdba_a:NONE:3:pat
/ O% a$ [0 r( u4 K3 S2 y; l  ora_test_role1:NONE:4:bob,jane,tom,mary,jim
- |1 D2 a  c4 I# P, {  bin: NONE:5:root,oracle,dba
  z0 B& \0 x6 E* A, h" G  root:NONE:7:root
$ I+ k4 I5 K: A* _$ R! u, q  词组“ora_test_osoper_d”暗示组的名字;词组“NONE”暗示这个组的密码;数字1暗示这个组的ID;接下来的是这个组的成员。前两行是Oracle处事器脚色的例子,使用test作为sid,osoper和osdba作为Oracle处事器脚色的名字。osoper是分配给用户的缺省脚色,osdba带有WITHADMIN选项。为了使这些数据库脚色起浸染,您必需shutdown您的数据库系统,设置Oracle数据库参数文件initORACLE_SID.ora中os_roles参数为True,然后年夜头启动您的数据库。如不美观您想让这些脚色有 connectinternal权限,运行orapwd为这些脚色设置密码。当您考试考试connect internal时,您键入的密码暗示了脚色所对应的权限。
" Z% V8 a' g; b. E* i: H6 g2 v  SQL*DBA呼吁的平安性:
9 z/ Y7 h5 z6 z0 @' w0 J  如不美观您没有SQL*PLUS应用轨范,您也可以使用SQL*DBA作SQL查权限相关的呼吁只能分配给Oracle软件拥有者和DBA组的用户,因为这些呼吁被授予了非凡的系统权限。
" Q- G- ?" ]! h9 \7 t1 M  (1) startup
6 }; L' E6 _" C; M1 g9 P  (2) shutdown
* O4 j5 V  q7 f3 q  (3) connect internal
4 @. A3 g. W+ i; ^. K  数据库文件的平安性:7 ?  L' D4 C9 }: a" z! q8 M& z, H; Y6 J
  Oracle软件的拥有者应该这些数据库文件($ORACLE_HOME/dbs/*.dbf)设置这些文件的使用权限为0600:文件的拥有者可读可写,同组的和其他组的用户没有写的权限。Oracle软件的拥有者应该拥有包含数据库文件的目录,为了增添平安性,建议收回同组和其他组用户对这些文件的可读权限。7 h. S: J- c4 u0 V
  收集平安性:9 T* w+ h; o; N! b) {
  当措置收集平安性时,以下是额外要考虑的几个问题。2 S5 X/ H3 t1 _$ }- S
  (1)在收集上使用密码在网上的苑芷鹈户可以经由过程加密或不加密体例键入密码,当您用不加密体例键入密码时,您的密码很有可能被犯警用 户截获,导致破损了系统的平安性。: e  D& n8 b6 f1 e" ^
  (2)收集上的DBA权限节制您可以经由过程下列两种体例对收集上的DBA权限进行节制:% V& b- D8 L5 Q. {; a8 j. B
  A 设置成拒绝远程DBA访谒;2 m! l1 p& C# C( p; f  H5 ]9 K
  B 经由过程orapwd给DBA设置非凡的密码。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Woexam.Com ( 湘ICP备18023104号 )

GMT+8, 2024-5-17 22:05 , Processed in 0.243306 second(s), 23 queries .

Powered by Discuz! X3.4 Licensed

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表