نمایش نتایج 1 تا 8 از 8

نام تاپیک: راهکار صحیح برای اطمینان از امنیت بانک اطلاعاتی

  1. #1

    راهکار صحیح برای اطمینان از امنیت بانک اطلاعاتی

    با عرض سلام و آرزوی داشتن لحظاتی خوش ...

    بنده اکثر مباحث در مورد امنیت بانک اطلاعاتی SQL Server که در این انجمن مطرح شده است را مطالعه کردم؛ اما متأسفانه همچنان ابهاماتی در ذهنم وجود دارد. ممنون میشوم اگر پاسخ دهید.

    هدف کلی: قرار است نرم افزاری تحت شبکه طراحی و تولید شود به طوری که هنگام تحویل به مشتری مطمئن باشیم کسی نمی تواند به ساختار، جداول و محتوای بانک اطلاعاتی ضمیمه شده به برنامه دسترسی پیدا کند.
    آن گونه که در انجمن ها بحث شده، دسترسی به محتوای بانک اطلاعاتی می تواند از همان کامپیوتر باشد (به عنوان مثال کاربر مدیر با نصب SQL Server Management بانک اطلاعاتی را باز کند) یا اینکه دیتابیس را سرقت نماید و از روی یک کامپیوتر دیگر این دسترسی غیرمجاز را انجام دهد.

    با تلاش هایی که بنده انجام دادم، ظاهراً ایجاد این امنیت به سادگی مطرح کردن آن نیست. یعنی مانند Access نمی توانیم رمز عبور برای بانک اطلاعاتی قرار دهیم (صرف نظر از اینکه Access را به عنوان بانک اطلاعاتی قبول داشته باشیم یا خیر). احتمالاً تا اینجا با نظر من موافق هستید؛ اگر تناقضی وجود دارد مطرح بفرمایید.

    من در مورد Schema، Role و User در SQL Server مطالعاتی داشتم اما متأسفانه نتوانستم با آنها امنیت مورد نظر را تأمین کنم. همچنان با این مشکل مواجه هستم که هر کاربر حاضر در گروه مدیران ویندوز و یا SA می تواند به محتویات بانک اطلاعاتی من دسترسی داشته باشد.

    سؤال اول: آیا با غیرفعال کردن SA این امنیت تأمین می گردد؟

    سؤال دوم: آیا با ایجاد یک Named Instance اختصاصی این امنیت تأمین می گردد؟

    سؤال سوم: آیا رمزگذاری اطلاعات (مثل روش TDE) کمکی به این موضوع میکند؟ بهتر نیست که تلاش کاربر برای دسترسی غیرمجاز با یک رمز عبور قوی متوقف شود تا اینکه با اطلاعات رمزگذاری شده مواجه شود؟ گاهی اوقات امنیت ساختار بانک اطلاعاتی که برای آن زحمات زیادی کشیده شده از اطلاعات ذخیره شده در آن مهمتر است؛ بنابراین راه حل امنیتی جامعی باید وجود داشته باشد تا همه جوانب آن سنجیده شود.

    سؤال چهارم: آیا به طور کلی امنیتی که در ذهن من وجود دارد، در SQL Server 2012 قابل پیاده سازی است یا اینکه موضوع پیچیده تر از آن است که من تصور میکنم؟

    با تشکر

  2. #2

    نقل قول: راهکار صحیح برای اطمینان از امنیت بانک اطلاعاتی

    سلام.
    شما با استفاده از TDE میتونید امنیت رو در سطح کل دیتابیس برقرار کنید به این شکل که حتی اگر فایلها جابجا شوند یا Backup داشته باشند باید Master Key و Certificate و کلیدی که Certificate شما با اون رمزنگاری شده رو داشته باشند تا بتونند از دیتابیس استفاده کنند در غیر اینصورت استفاده از اون غیر ممکنه.
    برای اطلاعات تکمیلی پیشنهاد میکنم این کتاب رو مطالعه کنید.

  3. #3

    نقل قول: راهکار صحیح برای اطمینان از امنیت بانک اطلاعاتی

    با سلام خدمت همه دوستان


    امنيت در ديتابيس SQL شامل چندين حوزه كاري است

    حوزه امنيت شبكه
    حوزه امنيت در سيستم عامل
    حوزه امنيت در سرويس SQL
    حوزه امنيت در سطح سرور
    حوزه امنيت در سطح ديتابيس
    حوزه امنيت در ستون داده


    در هر حوزه يكسري اقدامات با توجه به رعايت اصول امنيت داده ها ( يكپارچگي ، صحت ، محرمانگي و ... ) و همچنين موارد گزارش شده به عنوان آسيب پذيري سرويس SQL بايد انجام شود


    TDE يكي از اين اقدامات و در سطح سرويس SQL است. اقدامات مشابه آن و در سطوح مختلف وجود دارد كه در اينجا مجال آن نيست.
    آخرین ویرایش به وسیله ALM123456 : پنج شنبه 28 آذر 1392 در 21:11 عصر دلیل: مطالبم كم بود و جاي توضيح بيشتر داشت

  4. #4

    نقل قول: راهکار صحیح برای اطمینان از امنیت بانک اطلاعاتی

    با تشکر فراوان از موضوع بسیار بسیار کاربردی آقای بهرام 1368 و عرض تاسف از اینکه هیچکس نه منظور ایشون رو فهمید و نه اطلاعات درستی داد !
    منهم دقیقا مشکل ایشون رو دارم ولی با حجم زیاد مطالب امینتی sql server مواجه هستم و هنوز نفهمیدم چطوری باید جلوی دیده شدن بانک اطلاعاتیمو توسط
    windows authentication در management studio بگیرم ! حالا sa پیشکش .

  5. #5

    نقل قول: راهکار صحیح برای اطمینان از امنیت بانک اطلاعاتی

    این روش هم بد نیست ! شما فقط یک لاگین خواهید داشت با username و password خودتون .
    windows authentication هم حذف هستش و در نتیجه کسی بدون پسورد نمیتونه بیاد داخل management studio
    مراجعه کنید به :
    https://barnamenevis.org/showthread.p...QL-Server-2008

  6. #6

    نقل قول: راهکار صحیح برای اطمینان از امنیت بانک اطلاعاتی

    نقل قول نوشته شده توسط بهرام 1368 مشاهده تاپیک
    با عرض سلام و آرزوی داشتن لحظاتی خوش ...

    بنده اکثر مباحث در مورد امنیت بانک اطلاعاتی SQL Server که در این انجمن مطرح شده است را مطالعه کردم؛ اما متأسفانه همچنان ابهاماتی در ذهنم وجود دارد. ممنون میشوم اگر پاسخ دهید.

    هدف کلی: قرار است نرم افزاری تحت شبکه طراحی و تولید شود به طوری که هنگام تحویل به مشتری مطمئن باشیم کسی نمی تواند به ساختار، جداول و محتوای بانک اطلاعاتی ضمیمه شده به برنامه دسترسی پیدا کند.
    آن گونه که در انجمن ها بحث شده، دسترسی به محتوای بانک اطلاعاتی می تواند از همان کامپیوتر باشد (به عنوان مثال کاربر مدیر با نصب SQL Server Management بانک اطلاعاتی را باز کند) یا اینکه دیتابیس را سرقت نماید و از روی یک کامپیوتر دیگر این دسترسی غیرمجاز را انجام دهد.

    با تلاش هایی که بنده انجام دادم، ظاهراً ایجاد این امنیت به سادگی مطرح کردن آن نیست. یعنی مانند Access نمی توانیم رمز عبور برای بانک اطلاعاتی قرار دهیم (صرف نظر از اینکه Access را به عنوان بانک اطلاعاتی قبول داشته باشیم یا خیر). احتمالاً تا اینجا با نظر من موافق هستید؛ اگر تناقضی وجود دارد مطرح بفرمایید.

    من در مورد Schema، Role و User در SQL Server مطالعاتی داشتم اما متأسفانه نتوانستم با آنها امنیت مورد نظر را تأمین کنم. همچنان با این مشکل مواجه هستم که هر کاربر حاضر در گروه مدیران ویندوز و یا SA می تواند به محتویات بانک اطلاعاتی من دسترسی داشته باشد.

    سؤال اول: آیا با غیرفعال کردن SA این امنیت تأمین می گردد؟

    سؤال دوم: آیا با ایجاد یک Named Instance اختصاصی این امنیت تأمین می گردد؟

    سؤال سوم: آیا رمزگذاری اطلاعات (مثل روش TDE) کمکی به این موضوع میکند؟ بهتر نیست که تلاش کاربر برای دسترسی غیرمجاز با یک رمز عبور قوی متوقف شود تا اینکه با اطلاعات رمزگذاری شده مواجه شود؟ گاهی اوقات امنیت ساختار بانک اطلاعاتی که برای آن زحمات زیادی کشیده شده از اطلاعات ذخیره شده در آن مهمتر است؛ بنابراین راه حل امنیتی جامعی باید وجود داشته باشد تا همه جوانب آن سنجیده شود.

    سؤال چهارم: آیا به طور کلی امنیتی که در ذهن من وجود دارد، در SQL Server 2012 قابل پیاده سازی است یا اینکه موضوع پیچیده تر از آن است که من تصور میکنم؟

    با تشکر

    سلام.روزتون بخیر.
    من هم این مشکل شما رو دارم می خواستم ببینم شما راه حلی براش پیدا کردین
    اینجا که من چیزی پیدا نکردم
    ممنون میشم زود جواب بدین

  7. #7

    نقل قول: راهکار صحیح برای اطمینان از امنیت بانک اطلاعاتی

    میتونید در مورد SQL Server Encryption منابع ازاد معرفی کنید


  8. #8

    نقل قول: راهکار صحیح برای اطمینان از امنیت بانک اطلاعاتی

    سلام
    ببينيد همانطور كه آقاي صادقيان گفتند تقريبا هيچ راهي به جز كد كردن اطلاعات (Encryption) نداريد. حتي راهي كه آقاي madmajid گفتند هم مردود است.
    فرض مي كنيم شما روي سرور يا دستگاه خودتان همه يوزرها (ويندوزي يا غيره) را حذف كنيد و فقط يكي با نام كاربري و رمز خاص بگذاريد.
    باز اگر كسي Man. studio نصب كند، و آن شخص بتواند از اين بانك شما Backup تهيه كند (به هر نحو ، با همان نام كاربريو رمز شما و يا با كپي فايل هاي بانك اطلاعاتي در زمانيكه سرويس sql خاموش است) مي تواند اين Backup يا فايل ها را به دستگاه ديگري منتقل كند و Restore كند و خودش هر نام كاربري كه دلش بخواهد روي آن بگذارد و داده هاي شما را بخواند.
    پس اگر شما امنيت Backup و يا فايل‌هاي بانك اطلاعاتي خود را نتواند بصورت ويندوزي و يا Sqlي برقرار كنيد، هيچ راهي به جز كد شدن اطلاعات از خوانده شدن آنها در سرور ديگر نمي تواند جلوگيري كند.
    موفق باشيد

تاپیک های مشابه

  1. پاسخ: 1
    آخرین پست: پنج شنبه 03 اسفند 1391, 00:41 صبح
  2. برای امنیت بانک اطلاعاتی
    نوشته شده توسط amirepsilon در بخش PHP
    پاسخ: 6
    آخرین پست: سه شنبه 17 آذر 1388, 18:23 عصر
  3. سوال: امنیت بانک اطلاعاتی در برنامه تحت شبکه
    نوشته شده توسط hana2064 در بخش SQL Server
    پاسخ: 6
    آخرین پست: یک شنبه 18 اسفند 1387, 13:08 عصر
  4. به نظر شما برای ساختن یک پروژه بانک اطلاعاتی از VCL استفاده کنم ؟
    نوشته شده توسط محسن شمس در بخش برنامه نویسی در Delphi Prism
    پاسخ: 1
    آخرین پست: دوشنبه 30 مرداد 1385, 09:19 صبح
  5. پاسخ: 4
    آخرین پست: چهارشنبه 14 بهمن 1383, 08:28 صبح

قوانین ایجاد تاپیک در تالار

  • شما نمی توانید تاپیک جدید ایجاد کنید
  • شما نمی توانید به تاپیک ها پاسخ دهید
  • شما نمی توانید ضمیمه ارسال کنید
  • شما نمی توانید پاسخ هایتان را ویرایش کنید
  •