7.6. Külső biztonság

Az adatbázis-adminisztrátornak biztosítania kell, hogy az adatbázis-kezelő rendszer által használt erőforrások védve legyenek, akkor is, ha ezek az adatbázis-kezelő rendszer felügyeletén kívül vannak. Ha az adatbázis erőforrásai nem csak az adatbázis-kezelő rendszerbeli parancsok és SQL utasítások használatával érhetők el, akkor a biztonsági mechanizmusokat nem lehet csak az adatbázis-kezelő rendszerbeli felhasználói hitelesítésre bízni. Kerüljük azt a szituációt, hogy az adatbázis felhasználói a futtató operációs rendszerhez kapjanak operációs-rendszer szintű jogokat.

Ha külső biztonsági mechanizmust használunk az adatbázishoz kapcsolódó erőforrások védelmére, akkor az adatbázis-adminisztrátornak elsődlegesen az adatbázis-kezelő rendszer által használt állományokra kell figyelni. Operációs rendszer vagy állományrendszer szinten a következő állományokat kell védeni:

Ha a cég adatbázis-kezelő rendszereihez tartozó állományoknak nincs megfelelő védelme, akkor a leleményes betörők kitalálhatják az állományok felépítését és jogosulatlanul elérhetik az adatokat.

Fontoljuk meg az adattitkosító szoftver használatát az adatbázis-állományokra. Az adattitkosítás egy olyan biztonsági technika, amely kódolja az olvasható adatokat az állományban.

7.6.1. Feladatütemezés és biztonság

A legtöbb cég ütemezi a feladatokat, azaz megadja, hogy az adott feladatok mikor fussanak. Ha ezeknek a feladatoknak az adatbázisban lévő adatokkal kell dolgozniuk, akkor az adatbázis-adminisztrátornak a feladatütemezőhöz kell a megfelelő jogosultságokat rendelni. Előfordulhat, hogy az ütemezést egy másik cég terméke hajtja végre. Az adatbázis-adminisztrátornak meg kell találnia a legjobb megoldást arra, hogy az ütemező szoftverhez a megfelelő adatbázisbeli jogosultságokat rendelje.

Ne adjunk az ütemezőnek rendszer-adminisztrátori vagy adatbázis-adminisztrátori csoportfeljogosítást. Az minden lehetséges, adatbázis-kezelő rendszerhez kapcsolódó feladat elvégzését engedélyezné, amely esetleg biztonsági problémákhoz vezet. Helyette adjunk egyedi jogosultságokat a különböző feladatokhoz az ütemező szoftver és az adatbázis-kezelő rendszer eszközeinek használatával. Sok feladatütemezőt be lehet úgy állítani, hogy a különböző feladatokat különböző felhasználók nevében lássa el. A különböző felhasználókhoz lehet rendelni a feladatnak megfelelő jogosultságokat az ütemezett műveletek elvégzésére.

Egy másik általános biztonsági hiba, amikor a jelszavakat az adatbázis segédprogramokba és szkriptekbe ágyazzák. Ha a jelszó le van írva a kódban, bárki elolvashatja és a rendszeren kívül használhatja. Ez nem védi az adatainkat.

7.6.2. Az adatbázis-adminisztrátor operációs-rendszer szintű jogai

Az adatbázis-adminisztrátornak a cég adatainak és adatbázisainak a kezelésével és adminisztrálásával járó feladatok elvégzésére magas szintű operációs rendszerbeli feljogosításra van szüksége. Telepítés esetén ez rendszergazdai jogosultságot jelenthet, azaz például UNIX-on az adatbázis-adminisztrátornak root jelszóra lehet szüksége. Ha az adatbázis-adminisztrátor nem kaphat ilyen magas feljogosítást az operációs rendszerhez, akkor a rendszer-adminisztrátorhoz kell fordulnia, hogy a feladatait elvégezze. Megoldás lehet, hogyha az adatbázis-adminisztrátor és a rendszer-adminisztrátor együtt egy hatékony operációs-rendszer biztonságot dolgoz ki, amely lehetővé teszi az adatbázis-adminisztrátornak a feladatait elvégezni, de védi a platform biztonságát és integritását.