computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Office & Tools

Multi-Level-Security: Mit DB2 einfacher als mit Oracle 10g



Implementierungsbeispiel

Statt theoretischer Erläuterungen über die Unterschiede zwischen den Implementierungen in DB2 for LUW und Oracle soll ein einfaches Beispiel die Funktionsweise von Kennsatz-gesteuerter Sicherheit sowie die Vor- und Nachteile der jeweiligen Implementierungen deutlich machen. Grundlage des Beispiels sind zwei Tabellen, eine zu schützende Mitabeitertabelle und eine zugehörige Abteilungstabelle.

Die Mitarbeitertabelle hat folgende Struktur:

Code
1 CREATE TABLE "MITARBEITER"
2 ("PNR" integer NOT NULL primary key,
3 "NAME" char(24) NOT NULL,
4 "VORNAME" char(24) NOT NULL,
5 "TITEL" char(16),
6 "GEBDAT" DATE NOT NULL,
7 "BERUFSBEZ" char(24),
8 "TELEFON" integer NOT NULL,
9 "ABTEILUNG" smallint,
10 "EINSTDAT" DATE NOT NULL,
11 "TARIFGRUPPE" char(4),
12 "GRUNDGEHALT" dec(10, 2),
13 "ZULAGE" dec(10, 2) DEFAULT 0,
14 "L_BONUS" dec(10, 2) DEFAULT 0,
15 "STRASSE" char(24) NOT NULL,
16 "PLZ" char(8) NOT NULL,
17 "WOHNORT" char(24) NOT NULL,
18 FOREIGN KEY("ABTEILUNG") REFERENCES "ABTEILUNG"("AID")); 

Die Abteilungstabelle:

Code
1 CREATE TABLE "ABTEILUNG"
2 ("AID" smallint NOT NULL primary key,
3 "ABTBEZ" char(16) NOT NULL,
4 "MANAGER" integer,
5 "STANDORT" char(16) );

Die Mitarbeitertabelle enthält neben den Stammdaten wie Adresse oder Geburtsdatum auch die Tarif- und Gehaltsdaten. Sie darf nur von den Mitarbeitern der Personalabteilung HR gepflegt werden. Dabei haben aber normale Sachbearbeiter keinen Zugriff auf die Daten der leitenden Angestellten. Auch die außertariflich bezahlten Angestellten werden nur von ausgewählten Sachbearbeitern bearbeitet. Üblicherweise ist der Zugriff der anderen Sachbearbeiter auch auf die Ihnen zugeordneten Abteilungen beschränkt. Das heißt, der Sachbearbeiter HR_SB3 darf beispielsweise nur die Tarifangestellten der Abteilungen ITD und ITZ bearbeiten. Zusätzlich zu den Mitarbeitern der Personalabteilung dürfen auch die Abteilungs- und Bereichsleiter die Daten ihrer Mitarbeiter inklusive Gehaltsdaten lesen. Die Geschäftsführung hat lesenden Zugriff auf alle Mitarbeiterdaten.

Stellvertretend für die Personalmitarbeiter und Manager des Unternehmens werden folgende Benutzer angenommen:

  • GF1 - Geschäftsführer

  • FE_MAN - Leiter Abteilung Forschung/Entwicklung

  • IT_MAN - Leiter IT-Bereich

  • HR_GL - Gruppenleiter Pesonalabteilung

  • HR_SB2 - Personalsachbearbeiter Tarif

  • HR_SB1- Personalsachbearbeiter AT

Die normalen Berechtigungen im DB2 können zwar den lesenden oder ändernden Zugriff auf Tabellen steuern, nicht aber in Abhängigkeit von Spalteninhalten:

Code
1 GRANT SELECT ON TABLE HR.ABTEILUNG TO USER GF1;
2 GRANT SELECT ON TABLE HR.MITARBEITER TO USER GF1;
3 GRANT SELECT ON TABLE HR.ABTEILUNG TO USER FE_MAN;
4 GRANT SELECT ON TABLE HR.MITARBEITER TO USER FE_MAN;
5 GRANT SELECT ON TABLE HR.ABTEILUNG TO USER IT_MAN;
6 GRANT SELECT ON TABLE HR.MITARBEITER TO USER IT_MAN;
7 GRANT SELECT,INSERT,UPDATE,DELETE ON TABLE HR.ABTEILUNG TO USER HR_SB2;
8 GRANT SELECT,INSERT,UPDATE,DELETE ON TABLE HR.MITARBEITER TO USER HR_SB2;
9 GRANT SELECT,INSERT,UPDATE,DELETE ON TABLE HR.ABTEILUNG TO USER HR_SB1;
10 GRANT SELECT,INSERT,UPDATE,DELETE ON TABLE HR.MITARBEITER TO USER HR_SB1;
11 GRANT SELECT,INSERT,UPDATE,DELETE ON TABLE HR.ABTEILUNG TO USER HR_GL;
12 GRANT SELECT,INSERT,UPDATE,DELETE ON TABLE HR.MITARBEITER TO USER HR_GL;

Mit LBAC oder OLS kann der Zugriff auf Daten auch inhaltlich gesteuert werden, allerdings abhängig von einer speziellen Spalte (Security Label), die mit entsprechenden Werten gefüllt werden muss. Zur Steuerung über Kennsätze muss zunächst eine Sicherheitsrichtlinie definiert werden, die in diesem Beispiel zwei Komponenten besitzt. Eine Komponente bildet die tarifliche Eingruppierung ab, die andere die Aufbauorganisation des Unternehmens für die Abteilungszugehörigkeit.

Für die Sicherheitsstufen nach Tarifzugehörigkeit entscheiden wir uns für eine einfache Hierarchie (in DB2 "array", in Oracle "level"), was den Vorteil hat, dass der Benutzer mit höherem Berechtigungsumfang auch die niedrigeren Stufen sehen kann. Zum Beispiel sieht ein Sachbearbeiter mit Stufe "AT" auch die Tarifangestellten. Zur Abbildung der Aufbau-Organisation unseres Beispielunternehmens reicht die einfache Hierarchie nicht, sondern nur die komplexe Hierarchiebildung einer Baumstruktur (in DB2 "tree", in Oracle "group").



Seite: 1 2 3 4 5 6 7 8 9 10 11  weiter


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

INHALT DIESES ARTIKELS
Die Top 100 der ITK-Branche
Top 100 - die erfolgreichsten ITK-Unternehmen in Deutschland
Im milliardengroßen Handy-Markt noch ein kleiner Fisch, belebt das Apple iPhone den Smartphone-Sektor und sorgt für Innovationsdruck unter den etablierten Playern.

Alleskönner mit Schwächen
OFFICE & TOOLS: CW-REDAKTEURE EMPFEHLEN
CS4: Adobes größter Coup CS4: Adobes größter Coup Adobe Systems kündigt heute seine neue Creative Suite 4 (CS4) an. Diese nutzt erstmals Hardwarebeschleunigung für Bildschirmausgabe und Effekte. weiter
Persönliches Windows-Startmenü Persönliches Windows-Startmenü Anwender erzeugen mit "ASuite" eine Alternative zum "Start"-Menü, die sie per USB-Stick auf andere Rechner mitnehmen können. weiter
Acht nützliche Online-Bürohelfer Acht nützliche Online-Bürohelfer Online-Tools entwickeln sich zu praktischen Helfern bei der Lösung alltäglicher Probleme. Die besten finden Sie hier. weiter
Die besten Plugins für Firefox Die besten Plugins für Firefox Zu den besonderen Stärken des freien Web-Browsers gehört sein Erweiterbarkeit durch zahllose Zusatzmodule. weiter
Mails automatisch beantworten lassen Mails automatisch beantworten lassen E-Mail-Response-Management-Systeme (ERMS) können Mails automatisch kategorisieren, weiterleiten und beantworten. weiter
CS4: Adobes größter Coup Persönliches Windows-Startmenü Acht nützliche Online-Bürohelfer Die besten Plugins für Firefox Mails automatisch beantworten lassen
  • Top geklickt
  • Top verlinkt
  • CW Wiki
Aktuelle Umfrage

Wie verändert sich Ihr IT-Budget 2009 gegenüber 2008?

  • Whitepaper
FEATURED LINKS

KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security