-
Data: 2011-06-28 14:42:36
Temat: Re: Aplikacje bazodanowe - bezpieczeństwo
Od: "Stachu 'Dozzie' K." <d...@g...eat.some.screws.spammer.invalid> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]On 2011-06-28, Michal Kleczek <k...@g...com> wrote:
[...]
>>> Od dawna juz wiekszosc DBMS obsluguje autentykacje i autoryzacje oraz
>>> oferuje narzedzia do zarzadzania kontami uzytkownikow oraz uprawnieniami.
>>> Niektore posiadaja nawet mozliwosc integracji z zewnetrznymi systemami
>>> typu LDAP/Kerberos oferujac single sign-on. Czemu z nich nie skorzystac?
>>
>> Bo nie służą do kontroli dostępu na poziomie aplikacji używającej
>> danych.
>
> Dlaczego?
Bo granulacja kontroli dostępu w DBMS często nie przystaje do granulacji
potrzebnej do implementacji kontroli dostępu. Jak chcesz zorganizować
prawo do odczytu danych (np. faktur czy zamówień) związanych z jednym
tylko klientem dla opiekuna tego klienta?
> Wielokrotnie uzywalem narzedzi w rodzaju np. SQL Navigator lub Crystal
> Reports do dostepu do danych w srodowiskach gdzie nie do wszystkich danych w
> bazie danych moglem miec dostep. Mialem swoje konto w DBMS z przypisanymi
> uprawnieniami i tyle.
Nie rozumiem. Miałeś nie mieć dostępu w aplikacji FooBarBaz do pewnych
danych, ale uzyskiwałeś go bo łączyłeś się z bazą ręcznie zamiast używać
FooBarBaz?
> Powiedzialbym wrecz, ze system w ktorym rezygnuje sie z wbudowanych w DBMS
> mechanizmow zabezpieczen na rzecz tych wbudowanych w aplikacje jest z punktu
> widzenia bezpieczenstwa gorszy.
Chyba że jest lepszy, bo uprawnienia lepiej odzwierciedlają do czego
ktoś ma dostać prawa.
>> Służą do tego, żeby w sieci, gdzie serwerów bazodanowych jest
>> dużo, administratorzy i analitycy mogli połączyć się z bazami pod swoją
>> opieką, ale już nie z cudzymi.
>>
>
> Uwaga o single sign-on byla troche "na boku" - aczkolwiek wcale nie uwazam,
> zeby single sign-on byl uzyteczny tylko dla administratorow.
A ja się odniosłem do centralizacji zarządzania uwierzytelnianiem.
Uprawnienia w bazie danych nie służą do kontroli dostępu w aplikacji, bo
nie mają odpowiedniej granulacji i zarządzanie nimi jest trudne dla
osoby nietechnicznej.
--
Secunia non olet.
Stanislaw Klekot
Następne wpisy z tego wątku
- 28.06.11 15:00 Michal Kleczek
- 28.06.11 15:43 Lukasz
- 28.06.11 16:21 Michal Kleczek
- 28.06.11 20:25 Zbigniew Malec
- 28.06.11 20:55 Andrzej Jarzabek
- 28.06.11 21:16 Marek Borowski
- 28.06.11 21:17 Lukasz
- 28.06.11 22:10 Przemek O.
- 28.06.11 23:11 Lukasz
- 29.06.11 06:09 Mariusz Kruk
- 29.06.11 06:19 Jacek
- 29.06.11 06:35 Mariusz Kruk
- 29.06.11 07:11 Andrzej Jarzabek
- 29.06.11 07:48 Przemek O.
- 29.06.11 07:49 Michal Kleczek
Najnowsze wątki z tej grupy
- Na grupie comp.os.linux.advocacy CrudeSausage twierdzi, że Micro$lop używa SI do szyfrowania formatu dok. XML
- Błąd w Sofcie Powodem Wymiany 3 Duńskich Fregat Typu Iver Huitfeldt
- Grok zaczął nadużywać wulgaryzmów i wprost obrażać niektóre znane osoby
- Can you activate BMW 48V 10Ah Li-Ion battery, connecting to CAN-USB laptop interface ?
- We Wrocławiu ruszyła Odra 5, pierwszy w Polsce komputer kwantowy z nadprzewodzącymi kubitami
- Ada-Europe - AEiC 2025 early registration deadline imminent
- John Carmack twierdzi, że gdyby gry były optymalizowane, to wystarczyły by stare kompy
- Ada-Europe Int.Conf. Reliable Software Technologies, AEiC 2025
- Linuks od wer. 6.15 przestanie wspierać procesory 486 i będzie wymagać min. Pentium
- ,,Polski przemysł jest w stanie agonalnym" - podkreślił dobitnie, wskazując na brak zamówień.
- Rewolucja w debugowaniu!!! SI analizuje zrzuty pamięci systemu M$ Windows!!!
- Brednie w wiki - hasło Dehomag
- Perfidne ataki krakerów z KRLD na skrypciarzy JS i Pajton
- Instytut IDEAS może zacząć działać: "Ma to być unikalny w europejskiej skali ośrodek badań nad sztuczną inteligencją."
- Instytut IDEAS może zacząć działać: "Ma to być unikalny w europejskiej skali ośrodek badań nad sztuczną inteligencją."
Najnowsze wątki
- 2025-08-06 Gdynia => Konsultant wdrożeniowy (systemy controlingowe) <=
- 2025-08-06 Białystok => Inżynier oprogramowania .Net <=
- 2025-08-06 "[...] sejmowe wystąpienie posłanki Klaudii Jachiry, która zakończyła je słowami ,,Sława Ukrainie"."
- 2025-08-05 "Chiny przekraczają w wydobyciu 4 mld ton węgla, Indie i USA ponad 1 mld, a Rosja 500 mln ton [...]"
- 2025-08-05 Panuje się 181 159,42 zł./mies. na posła w 2026r.
- 2025-08-05 "Chiny przekraczają w wydobyciu 4 mld ton węgla, Indie i USA ponad 1 mld, a Rosja 500 mln ton [...]"
- 2025-08-05 Czy cos fi przechodzi przez trafo separujące?
- 2025-08-05 kajaki i promile
- 2025-08-05 Re: Tesla jest bezpieczna, wczoraj spaliła się doszczętnie na Ursynowie i nikomu się nic nie stało
- 2025-08-05 Gdynia => Przedstawiciel handlowy / KAM (branża TSL) <=
- 2025-08-05 Re: Atak na lekarza w Oławie. Policja zatrzymała sprawcę na lotnisku Polska Agencja Prasowa 4 sierpnia 2025, 12:16 FACEBOOK X E-MAIL KOPIUJ LINK W szpitalu w Oławie 37-letni pacjent zaatakował lekarza, po tym, jak ten odmówił mu wypisania długoterminowego
- 2025-08-05 B2B i książka przychodów i rozchodów
- 2025-08-04 Re: Atak na lekarza w Oławie. Policja zatrzymała sprawcę na lotnisku Polska Agencja Prasowa 4 sierpnia 2025, 12:16 FACEBOOK X E-MAIL KOPIUJ LINK W szpitalu w Oławie 37-letni pacjent zaatakował lekarza, po tym, jak ten odmówił mu wypisania długoterminowego
- 2025-08-04 Na grupie comp.os.linux.advocacy CrudeSausage twierdzi, że Micro$lop używa SI do szyfrowania formatu dok. XML
- 2025-08-04 Na grupie comp.os.linux.advocacy CrudeSausage twierdzi, że Micro$lop używa SI do szyfrowania formatu dok. XML