Управление доступом к данным
Содержание
Схемы управления доступом
Дискреционная схема
Определение: |
Дискреционная (или избирательная) схема — политика, в рамках которой поддерживаются списки, содержащие информацию о том, кто и к чему имеет доступ. |
В данной схеме используются следующие понятия:
- Объекты и набор прав для них, не связанных между собой (например, данные и права на добавление, удаление, чтение, обновление и тп);
- Пользователи, обладающие какими-то правами на какие-то объекты;
- Группы пользователей и права, присваиваемые всем членам этих групп в дополнение к их собственным;
Мандатная схема
Определение: |
Мандатная схема — политика, в рамках который к данным и тем, кто имеет к ним доступ, присылаются классификационные уровни. |
Уровни доступа располагаются по возрастанию: от общедоступного
до самого защищенного . Такие уровни присваиваются как пользователям, так и объектам.С учетом уровней, возможность выполнения операций определяется по следующим правилам:
- Чтение: ;
- Изменение: . Разрешение изменения менее защищенных данных может повлечь случайное рассекречивание информации, если, например, изменения на уровне делаются на основе информации с ;
- Добавление: ;
Пользователи и группы
Определение: |
Группа (в рамках стандарта) — набор пользователей; иерархии групп не предполагается. |
В рамках стандарта существуют пользователи и группы, но не существует стандартных способов управления ими.
Управление пользователями
Наиболее общепринятый синтаксис (не SQL):
create user имя [password 'пароль'] alter user имя [password 'пароль'] drop user имя
Управление группами
Наиболее общепринятый синтаксис (не SQL):
create group имя alter group имя {add|drop} user пользователь drop group имя
Data Control Language
Добавление прав
grant {select|insert|update|delete|create |execute|trigger|usage|…|all priviledges} on {table|database|view|procedure|function|…} имя to {пользователь|group группа|public} [with grant option] -- возможность наделять этим правом других пользователей и групп
Примеры
-- Выдача всех прав на таблицу студентов группе деканов -- с возможностью наделения этим правом grant all priviledges on Students to group Deans with grant option;
-- Выдача публичного права на выборку из таблицы студентов grant select on Students to public;
Удаление прав
revoke [grant option for] -- забрать не само право, а возможность его делегирования {select|insert|update|delete|create |execute|trigger|usage|…|all priviledges} on {table|database|view|procedure|function|…} имя from {пользователь|group группа|public} [cascade|restrict] -- если тот, у кого право забирается, наделил им кого-то еще, -- cascade также забирает право у всей цепочки получивших, -- restrict выдаст ошибку, если право было делегировано -- аналогично, как и про само право, так и про возможность его делегации
Примеры
-- Удалить у группы деканов право вставки в таблицу студентов -- с отзывом этого права у всех, кто получил его по цепочке от деканов revoke insert on Students from group Deans cascade;
-- Удалить публичное право обновления таблицы студентов revoke update on Students from public;
Владелец объекта
Определение: |
Владелец объекта (базы, таблицы, схемы) — пользователь, создавший объект.
|
Передача права владения объектом:
alter {table|schema|database|…} owner to пользователь
Представления и права
Использование представлений дает возможность выдавать права не на всю таблицу целиком, а только на ее часть, позволяя производить более тонкую настройку доступа.
Фильтрованная таблица
Создается представление только для части кортежей, для которой определяются права. Данное представление может быть изменяемым.
Пример
-- Создать представление, состоящее только из студентов факультета ИТиП create view FITPStudents as select * from Students where GId in (select GId from Group where FId = 'ИТиП')
-- Выдать все права на это представление декану ИТиПа grant all priviledges on FITPStudents to FITPDean;
Спроецированная таблица
Создается представление только для части атрибутов, для которой определяются права. Данное представление может быть изменяемым.
Пример
-- Создать представление, состоящее только из табельных номеров, имен и фамилий студентов create view PublicStudents as select SId, FirstName, LastName -- без данных группы, паспорта и тд from Students
-- Выдать публичное право выборки для созданного представления grant select on PublicStudents to public;
Агрегированная таблица
Создается представление, содержащее агрегированные данные вместо базовых, для которых определяются права. Данное представление, как правило, не является изменяемым.
Если, при этом, пользователь имеет право на изменение хотя бы части агрегируемых данных, он может проводить дифференцированные атаки, которые позволят определить частично или полностью исходные данные.
Пример
-- Создать представление, позволяющее смотреть только на средние баллы студентов, -- а не на конкретные значения по предметам create view StudentPoints as select SId, avg(points) from Students natural join Marks
-- Выдать публичное право выборки на созданное представление grant select on StudentPoints to public;
См. также
Литература
- https://www.kgeorgiy.info/courses/dbms/
- Введение в системы баз данных, 8-е издание.: Пер. с англ. — М.: Издательский
дом "Вильяме", 2005. — 1328 с.
- Gulutzan P., Pelzer T.(1999) SQL-99 complete, really. Gilroy,CA:CMP Books