CW-Subnets     |     Executive Briefings     |     Blogs & Forum     |     CW-TV     |     Newsletter     |     RSS
Office & Collaboration
Rubrik nach Firma filtern

Multi-Level-Security: Mit DB2 einfacher als mit Oracle 10g

Drucken |  Empfehlen |  PDF |  Merken | 
von Heinz Axel Pürner, freier Autor und Datenbankspezialist in Dortmund
Die steigenden Anforderungen an Datensicherheit haben zu neuen Lösungen bei den Datenbankherstellern geführt. So hat IBM aktuell in DB2 9.1 ein "Label Based Access Control" eingeführt. Hier ein Vergleich, was DB2 und Oracle 10g in dieser Hinsicht leisten.

Strengere gesetzliche Regelungen und weitergehende, geschäftlich begründete Benutzeranforderungen an den Schutz von Informationen führen dazu, dass Daten über die bisherigen Absätze hinaus geschützt und ihre Nutzung nachgewiesen werden müssen. Dieses führt zu mehrstufigen Sicherheitsverfahren (Multi-Level-Security), die die Klassifikation von Objekten (Daten) und Subjekten (Benutzern) basierend auf einem System von hierarchischen Sicherheitsstufen und nicht hierarchischen Sicherheitskategorien erlauben. Dabei sollen unautorisierte Benutzer am Zugriff gehindert und an der Herabstufung der Sicherheitsklassifikation von Daten gehindert werden.

Der klassische Ansatz im Standard-SQL kennt nur die Vergabe von Berechtigungen auf Objektebene, nicht aber auf der Ebene von Zeilen oder Spalten und auch nicht in Abhängigkeit von den Dateninhalten. Zwar kann man mit Hilfe von Datensichten Zeilen und Spalten ausblenden, bei Zeilen auch in Abhängigkeit von Datenwerten, aber diesen Möglichkeiten sind starre Grenzen gesetzt. Außerdem steigt mit wachsenden Anforderungen an die Zugriffssteuerung die Komplexität der Objektstrukturen erheblich an.

Ein weit verbreiteter Ansatz zur Implementierung der Sicherheitskonzepte ist die Realisierung dieser Anforderungen im Anwendungs-Code: Hier können beliebige Anforderungen flexibel, aber mit entsprechendem Aufwand individuell umgesetzt werden. Wird aber die Anwendung umgangen oder wird über andere Werkzeuge auf die Daten zugegriffen, so sind die implementierten Berechtigungssteuerungen nicht wirksam. Beliebt ist es in diesem Zusammenhang auch, vom Anwendungs-Server mit internen Benutzer-IDs auf die Datenbank zuzugreifen. Diese Benutzer-IDs verfügen dann über den vollen Berechtigungsumfang für den Zugriff auf die Daten, unabhängig davon, welche Berechtigungen der reale Benutzer am Bildschirm eigentlich hätte. Werden diese Benutzer-IDs gehackt (missbräuchlich oder fahrlässig bekannt), so ist die Datenbank offen wie ein Scheunentor!

Der Lösungsansatz

Ein Weg, ein mehrstufiges Sicherheitssystem zu realisieren, ist die Nutzung von Kennsätzen (Labels). Die Kennsätze oder Labels beinhalten die Klassifikation der Daten entsprechend ihrer Sensitivität (Object Labels) oder die Berechtigungen des Benutzers (Subject Labels). Über diese Labels werden lesende und schreibende Zugriffe auf der Ebene von Zeilen und Spalten der Tabellen einer Datenbank gesteuert. Dazu werden die Labels der Daten und der Benutzer miteinander verglichen.

Ein Sicherheitsadministrator erstellt Sicherheitsrichtlinien (Policies) und definiert die Kennsätze für Objekte und Benutzer. Die führenden Hersteller von Datenbank-Management-Systemen Oracle und IBM bieten heute Kennsatz-gesteuerte Sicherheitslösungen als Bestandteil ihrer Datenbankprodukte an. Die Lösungen sind ohne eigenen Programmieraufwand durch den Anwender nutzbar.

Die Vorteile dieser Sicherheitsverfahren sind:

  • Zentrale Implementierung in der Datenbank statt in Anwendungsprogrammen oder in Fremdsoftware;

  • sie sind nicht zu umgehen;

  • es besteht kein Codieraufwand.


(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

OFFICE & COLLABORATION: CW-REDAKTEURE EMPFEHLEN
Google Docs & Co. im Test Google Docs & Co. im Test Mit Collaborative-Writing-Tools lassen sich Dokumente bequem im Team bearbeiten. Wir haben die besten für Sie getestet.
weiter
Die besten Instant-Messenger Die besten Instant-Messenger Für die schnelle Kommunikation im Team sind Instant Messenger unverzichtbar. Wir haben die besten für Sie gesammelt.
weiter
Die besten Mindmapping-Tools Die besten Mindmapping-Tools Mindmapping-Tools bringen Ordnung ins kreative Chaos. Wir haben die besten für Sie gesammelt.
weiter
Die besten Filesharing-Tools Die besten Filesharing-Tools Wer schnell größere Dateien verschicken will, kommt um Filesharing-Tools nicht herum. Wir haben die besten für Sie gesammelt.
weiter
Exchange-Alternativen Exchange-Alternativen Ein Vergleich von fünf Collaboration-Alternativen zu Microsofts Exchange und Outlook.
weiter
Google Docs & Co. im Test Die besten Instant-Messenger Die besten Mindmapping-Tools Die besten Filesharing-Tools Exchange-Alternativen
MEHR ZUM THEMA OFFICE & TOOLS
  • Whitepaper
  • Top geklickt
Jobs suchen
Aktuell finden Sie über 500 ausgeschriebene Stellen im CW-Stellenmarkt
Suchworte eingeben:
KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security
Server + Storage
Netzwerke + Wireless