-
Data: 2011-06-28 14:20:48
Temat: Re: Aplikacje bazodanowe - bezpieczeństwo
Od: Michal Kleczek <k...@g...com> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Stachu 'Dozzie' K. wrote:
> On 2011-06-28, Michal Kleczek <k...@g...com> wrote:
>>> 1) aplikacja w postaci grubego klienta - łączy się z bazą danych,
>>> wykonuje operacje, posiada wszelkie funkcjonalności.
>>>
>>> ZALETY:
>>> - mniej roboty, jeden program
>>>
>>> WADY:
>>> - słaby stopień bezpieczeństwa bo np. mamy 100 użytkowników i każdy
>>> program zna parametry dostępowe do bazy danych i można stosunkowo łatwo
>>> je podpatrzeć.
>>
>> A to niby dlaczego?
>> Od dawna juz wiekszosc DBMS obsluguje autentykacje i autoryzacje oraz
>> oferuje narzedzia do zarzadzania kontami uzytkownikow oraz uprawnieniami.
>> Niektore posiadaja nawet mozliwosc integracji z zewnetrznymi systemami
>> typu LDAP/Kerberos oferujac single sign-on. Czemu z nich nie skorzystac?
>
> Bo nie służą do kontroli dostępu na poziomie aplikacji używającej
> danych.
Dlaczego?
Wielokrotnie uzywalem narzedzi w rodzaju np. SQL Navigator lub Crystal
Reports do dostepu do danych w srodowiskach gdzie nie do wszystkich danych w
bazie danych moglem miec dostep. Mialem swoje konto w DBMS z przypisanymi
uprawnieniami i tyle.
Powiedzialbym wrecz, ze system w ktorym rezygnuje sie z wbudowanych w DBMS
mechanizmow zabezpieczen na rzecz tych wbudowanych w aplikacje jest z punktu
widzenia bezpieczenstwa gorszy.
> Służą do tego, żeby w sieci, gdzie serwerów bazodanowych jest
> dużo, administratorzy i analitycy mogli połączyć się z bazami pod swoją
> opieką, ale już nie z cudzymi.
>
Uwaga o single sign-on byla troche "na boku" - aczkolwiek wcale nie uwazam,
zeby single sign-on byl uzyteczny tylko dla administratorow.
Wrecz przeciwnie - single sign-on jest wygodne dla wszystkich uzytkownikow
bazy danych (potencjalnie podnosi tez bezpieczenstwo systemu, bo uzytkownicy
nie musza uzywac zoltych karteczek przyklejanych na monitorach zeby
zapamietac hasla do wszystkich swoich kont ;) ).
--
Michal
Następne wpisy z tego wątku
- 28.06.11 14:42 Stachu 'Dozzie' K.
- 28.06.11 15:00 Michal Kleczek
- 28.06.11 15:43 Lukasz
- 28.06.11 16:21 Michal Kleczek
- 28.06.11 20:25 Zbigniew Malec
- 28.06.11 20:55 Andrzej Jarzabek
- 28.06.11 21:16 Marek Borowski
- 28.06.11 21:17 Lukasz
- 28.06.11 22:10 Przemek O.
- 28.06.11 23:11 Lukasz
- 29.06.11 06:09 Mariusz Kruk
- 29.06.11 06:19 Jacek
- 29.06.11 06:35 Mariusz Kruk
- 29.06.11 07:11 Andrzej Jarzabek
- 29.06.11 07:48 Przemek O.
Najnowsze wątki z tej grupy
- 7. Raport Totaliztyczny: Sprawa Qt Group wer. 424
- TCL - problem z escape ostatniego \ w nawiasach {}
- Nauka i Praca Programisty C++ w III Rzeczy (pospolitej)
- testy-wyd-sort - Podsumowanie
- Tworzenie Programów Nieuprzywilejowanych Opartych Na Wtyczkach
- Do czego nadaje się QDockWidget z bibl. Qt?
- Bibl. Qt jest sztucznie ograniczona - jest nieprzydatna do celów komercyjnych
- Co sciaga kretynow
- AEiC 2024 - Ada-Europe conference - Deadlines Approaching
- Jakie są dobre zasady programowania programów opartych na wtyczkach?
- sprawdzanie słów kluczowych dot. zła
- Re: W czym sie teraz pisze programy??
- Re: (PDF) Surgical Pathology of Non-neoplastic Gastrointestinal Diseases by Lizhi Zhang
- CfC 28th Ada-Europe Int. Conf. Reliable Software Technologies
- Młodzi programiści i tajna policja
Najnowsze wątki
- 2024-12-15 (ino)wrocław
- 2024-12-15 Obcinaczki z łapaczem
- 2024-12-14 światła znów wlączyli
- 2024-12-14 nie lekceważ termostatu
- 2024-12-14 numer 112
- 2024-12-14 Pendrive, ale dysk
- 2024-12-12 Autocom CAN CDP+ wysokie kody błędów
- 2024-12-13 termostat do lodowki
- 2024-12-13 Gdańsk => Inżynier bezpieczeństwa aplikacji <=
- 2024-12-13 Warszawa => Head of International Freight Forwarding Department <=
- 2024-12-13 Poznań => Employer Branding Specialist <=
- 2024-12-13 Kraków => Business Development Manager - Dział Sieci i Bezpieczeńst
- 2024-12-13 Kraków => Business Development Manager - Network and Network Security
- 2024-12-13 Katowice => Regionalny Kierownik Sprzedaży (OZE) <=
- 2024-12-13 Gdańsk => Programista Full Stack .Net <=