Кіріспе

Деректер қорының қауіпсіздігі – дерекқорларды құпиялылығы, тұтастығы және қолжетімділігіне қауіп төндіретін факторлардан қорғау үшін ақпараттық қауіпсіздіктің кең ауқымды бақылауларын қолдануды қамтиды. Ол техникалық, процедуралық немесе әкімшілік және физикалық сияқты бақылаулардың түрлі категорияларын қамтиды. Деректер базасы жүйелеріне қауіпсіздік тәуекелдері мыналарды қамтиды: дерекқордың уәкілетті пайдаланушылары, дерекқор әкімшілері немесе желі/жүйелер менеджерлері, сондай-ақ рұқсатсыз пайдаланушылар немесе хакерлердің рұқсатсыз әрекеттері немесе теріс пайдалануы (мысалы, дерекқорлардағы құпия деректерге, метадеректерге немесе функцияларға орынсыз қол жеткізу, немесе дерекқор бағдарламаларына, құрылымдарына немесе қауіпсіздік конфигурацияларына орынсыз өзгерістер енгізу); жеке немесе меншік деректердің рұқсатсыз қол жеткізілуі, ағып кетуі немесе жариялануы, деректерді немесе бағдарламаларды жою немесе зақымдануы, дерекқорға рұқсатсыз қол жеткізуді тоқтату немесе оған қол жеткізуден бас тарту, басқа жүйелерге шабуыл жасау және қызметтердің күтпеген тоқтауы; дерекқор пайдаланушыларының дерекқорларды мақсатқа сай пайдалану мүмкіндігінен айыратын жүктемелер, өнімділік шектеулері және сыйымдылық мәселелері; компьютерлік бөлмеде өрт немесе су басу, найзағай, сұйықтық төгілу, статикалық разряд, электрондық бұзылулар/жабдықтардың істен шығуы және ескіру салдарынан деректер базасы серверлеріне физикалық зиян келтіру; деректер базаларындағы және олармен байланысты бағдарламалар мен жүйелердегі жобалық қателер мен бағдарламалық қателер, түрлі қауіпсіздік осалдықтарын тудыру (мысалы, рұқсатсыз өкілеттіктерді алу, деректерді жоғалту/бұзу, өнімділіктің төмендеуі және т.б.); жарамсыз деректерді немесе командаларды енгізуден, деректер базасы немесе жүйелік әкімшілік процестеріндегі қателерден, саботаж/қылмыстық зияннан және т.б. туындаған деректердің бұзылуы және/немесе жоғалуы. Росс Дж. Андерсон жиі айтқандай, үлкен деректер базаларының табиғаты бойынша қауіпсіздікті бұзу арқылы қорлықтан азат болуы мүмкін емес; егер үлкен жүйе оңай қол жеткізу үшін жасалса, ол қауіпсіз болмайды; егер су өткізбейтін болса, оны пайдалану мүмкін емес. Бұл кейде Андерсон ережесі деп аталады. Деректер қорына көптеген қабаттар мен ақпараттық қауіпсіздік бақылау түрлері сәйкес келеді, соның ішінде: қол жеткізуді бақылау, аудит, аутентификация, шифрлау, тұтастық бақылаулары, сақтық көшірмелер, қолданба қауіпсіздігі. Деректер қоры желілік қауіпсіздік шаралары арқылы, мысалы, өрт қабырғалары және желілік кіргізуді анықтау жүйелері арқылы хакерлерден қорғауға қол жеткізген. Желілік қауіпсіздік бақылаулары осы ретте құнды болып қала берсе де, желілер кеңінен қолжетімді бола бастағандықтан, әсіресе Интернеттен қол жеткізуге байланысты, дерекқор жүйелерін, олардың құрамындағы бағдарламаларды/функцияларды және деректерді қорғау маңыздырақ болып отыр. Сонымен қатар, жүйелік, бағдарламалық, функционалдық және деректерге қол жеткізуді басқару, сондай-ақ пайдаланушыны анықтау, аутентификациялау және құқықтарды басқару функциялары уәкілетті пайдаланушылар мен әкімшілердің қызметін шектеу және кейбір жағдайларда тіркеу үшін әрқашан маңызды болды. Басқаша айтқанда, бұл деректер базасының қауіпсіздігіне толықтыратын тәсілдер, сырттан да, іштен де жұмыс істейді. Көптеген ұйымдар өздерінің базалық деректер жүйелері үшін негізгі қауіпсіздік стандарттарын және жобаларын әзірлейді, олар негізгі қауіпсіздік бақылау шараларын егжей-тегжейлі көрсетеді. Бұл корпоративтік ақпараттық қауіпсіздік саясаты мен қолданыстағы заңдар мен ережелерде (мысалы, құпиялылық, қаржылық басқару және есеп беру жүйелері туралы) белгіленген жалпы ақпараттық қауіпсіздік талаптары мен міндеттемелерін, сонымен қатар жалпы қабылданған деректер қорының қауіпсіздігі бойынша жақсы тәжірибелерді (мысалы, негізгі жүйелерді тиісті түрде қатаңдау) және тиісті деректер базасы жүйесі мен бағдарламалық қамтамасыз ету өнімдерін жеткізушілердің қауіпсіздік жөніндегі ұсынымдарын бейнелеуі мүмкін. Нақты деректер базасы жүйелері үшін жасалған қауіпсіздік жобалары әдетте қосымша қауіпсіздік әкімшілік және басқару функцияларын (мысалы, пайдаланушының қол жеткізу құқықтарын басқару және есеп беру, журналды басқару және талдау, деректер базасын көшіру/синхронизациялау және сақтық көшірмелер) және деректер базасы бағдарламалары мен функцияларындағы бизнеске бағытталған ақпараттық қауіпсіздік бақылауларын (мысалы, деректерді енгізуді тексеру және аудит іздері) көрсетеді. Сонымен қатар, түрлі қауіпсіздікке қатысты әрекеттер (қолмен басқару) әдетте деректер базасын жобалау, дамыту, конфигурациялау, пайдалану, басқару және күтуге қатысты процедураларға, нұсқауларға және т.б. енгізіледі.

Арнайы артықшылықтар

Деректер қоры ортасында деректер қорының қауіпсіздігімен байланысты екі түрлі артықшылық маңызды: жүйелік артықшылықтар және нысандық артықшылықтар.

Жүйелік артықшылықтар

Жүйелік артықшылықтар жергілікті пайдаланушыға дерекқорында әкімшілік амалдарды орындауға рұқсат береді.

Нысанның артықшылықтары

Нысандық артыққыштар басқа пайдаланушының рұқсатымен дерекқорындағы нысандармен белгілі бір операцияларды орындауға мүмкіндік береді. Мысалдар: қолдану, таңдау, қосу, жаңарту және сілтеме жасау.

Ең төменгі артықшылықты орындаушы

Ішкі бақылауға жататын деректер қоры (яғни, мемлекеттік есеп беру, жылдық есептер сияқты қоғамға ұсынылатын есептер үшін қолданылатын деректер) міндеттерді бөлу принципіне бағынады, яғни әзірлеу және өндіріс арасында міндеттерді бөлу қажет. Әрбір тапсырма (кодты зерделеу/жаңа көзбен қарау арқылы) нақты кодты жазбаған үшінші тұлғамен тексерілуі керек. Деректер қорын жасаушы, өндірісте жұмыстың құжаттамасын/кодын тәуелсіз саралаусыз ешқандай операция жасай алмайды. Әдетте, әзірлеушінің міндеті кодты ДБЖ-ға (DBA) беру болып табылады; алайда, экономикалық төмендеуден туындаған қысқартуларға байланысты ДБЖ-ның қолжетімді болуы қиынға соғуы мүмкін. Егер ДБЖ қатыспаса, кемінде, әріптесі кодты тексеруі маңызды. Бұл әзірлеушінің міндетінің нақты бөлінуін қамтамасыз етеді. Ішкі бақылаудың тағы бір принципі – өндірісте ең аз құқықтарды беру қағидасын сақтау. Әзірлеушілерге жұмыстарын орындау үшін көбірек қолжетімділік беру үшін, жоғары құқықтарды қажет ететін ерекше жағдайларда (мысалы, уақытша EXECUTE AS немесе sudo қолдану) рөл алмастыруды пайдалану әлдеқайда қауіпсіз. Көптеген әзірлеушілер мұны кодтауға ұмтылғандағы "қосымша жүк" деп есептеуі мүмкін. Алайда, ДБЖ ұйымның деректерді сақтаушысы ретінде жауапкершілікке жататын барлық нәрсені орындауы керек екенін және ережелер мен заңнамаға сәйкес болуы керек екенін есте сақтаңыз.

Тәуекелдерді басқару және сәйкестікті бағалау

Деректер қорының қауіпсіздігін бағалаудың бір әдісі – әлсіздіктерді бағалау немесе деректер қорына ену сынақтарын жүргізу болып табылады. Тестілеушілер қауіпсіздік шараларын жеңуге немесе айналып өтуге, деректер қорына бұзылып кіруге, жүйеге зиян келтіруге және т.б. пайдаланылатын қауіпсіздік кемшіліктерін табуға тырысады. Мысалы, деректер қорының әкімшілері немесе ақпараттық қауіпсіздік әкімшілері автоматтандырылған осалдықтарды сканерлеуді қолдана отырып, жоғарыда аталған деңгейлердегі басқару элементтерінің дұрыс конфигурацияланбауын (көбінесе «дрейф» деп аталады) және деректер қоры бағдарламалық жасақтамасындағы белгілі осалдықтарды анықтай алады. Мұндай сканерлеу нәтижелері деректер қорын нығайту (қауіпсіздікті жақсарту) және анықталған нақты осалдықтарды жою үшін пайдаланылады, бірақ басқа осалдықтар көбінесе танылмай және түзілмей қалады. Қауіпсіздік маңызды деректер базасы ортасында стандарттарға сәйкестікті үнемі бақылау қауіпсіздікті жақсартады. Қауіпсіздікке сәйкестікті қамтамасыз ету үшін, басқа процедуралармен қатар, түзетулерді басқару және деректер базасындағы объектілерге берілген рұқсаттарды (әсіресе, жалпыға қолжетімді) қарау және басқару қажет. Деректер қорының объектілеріне кестелер немесе кесте сілтемесінде тізілген басқа да объектілер кіруі мүмкін. Бұл процесте объектілерге SQL тіліндегі командаларға берілген рұқсаттар қарастырылады. Сәйкестік мониторингі осалдықтарды бағалауға ұқсас, бірақ осалдықтарды бағалау нәтижелері әдетте үздіксіз мониторинг бағдарламасына негіз болатын қауіпсіздік стандарттарын анықтайды. Қысқасы, осалдықтарды бағалау – тәуекелді анықтау үшін алдын ала жүргізілетін процедура, ал сәйкестік бағдарламасы – тәуекелді үнемі бағалау процесі. Сәйкестік бағдарламасы қолданбалы бағдарламалық қамтамасыз ету деңгейіндегі кез келген тәуелділікті ескеруі тиіс, өйткені деректер базасы деңгейіндегі өзгерістер қолданбалы бағдарламалық қамтамасыз етуге немесе қолданбалы серверге әсер етуі мүмкін.

Абстракция

Қолданба деңгейіндегі аутентификация және авторизация механизмдері деректер базасы деңгейінен абстракция жасаудың тиімді тәсілі болуы мүмкін. Абстракцияның басты артықшылығы – бірнеше деректер базасы мен платформада бір рет тіркелу мүмкіндігі. Бір рет тіркелу жүйесі деректер базасы пайдаланушысының кілттері мен парольдерін сақтайды және пайдаланушы атынан деректер базасына аутентификациялайды. Абстракция – күрделі түсініктерді қарапайымдау идеясы.

Деректер базасының белсенділігін бақылау (DAM)

Күрделірек қауіпсіздік қабатының тағы бір түрі – дерекқор қызметін нақты уақыт режимінде бақылау, яғни желідегі протокол трафигін (SQL) талдау, әр сервердегі дерекқор қызметін бағдарламалық агенттер арқылы қадағалау, немесе екеуін бірге пайдалану. Дерекқор серверінде орындалатын, әдетте дерекқор әкімшісінің қызметін де қамтитын іс-әрекеттерді тіркеу үшін агенттерді немесе жүйелік журналдауды қолдану қажет. Агенттер дерекқор әкімшісіне қолжетімді болатын жүйелік аудиттік журналдарды өшіруге немесе өзгертуге болмайтын тәсілмен осы ақпаратты тіркеуге мүмкіндік береді. Белгілі қауіпті әрекеттерді немесе саясат бұзушылықтарды анықтау үшін талдау жүргізілуі мүмкін, сондай-ақ аномальды қызметті анықтау үшін, ол кірген шабуылдың белгісі болуы мүмкін, уақыт өте келе қалыпты үлгілер құру үшін базалық деңгейлерді анықтауға болады. Бұл жүйелер кірген шабуылды анықтау механизмдерімен қатар толыққанды дерекқор аудитін қамтамасыз ете алады, ал кейбір жүйелер күдікті мінез-құлық танытқан пайдаланушы сессияларын тоқтату және/немесе пайдаланушыларды оқшаулау арқылы да қорғаныс ұсына алады. Кейбір жүйелер міндеттерді бөлуді (SOD) қолдауға арналған, бұл аудиторлардың әдеттегі талабы болып табылады. SOD талабы бойынша дерекқор әкімшілері, әдетте DAM аясында бақыланатындар, DAM функционалдығын өшіруге немесе өзгертуге құқықсыз болуы керек. Осы үшін DAM аудитінің жазбалары дерекқорды басқару тобы басқармайтын жеке жүйеде қауіпсіз сақталуы тиіс.

Аудиторлық іс

Бақылау немесе аудит үшін сыртқы құралдарды пайдаланудан өзге, көптеген деректер базасы платформаларының өзінде деректер базасын аудиттеу мүмкіндіктері бар. Осы деректер базасының аудиттік жазбалары жүйелі түрде алынып, тағайындалған қауіпсіздік жүйесіне жіберіледі, онда деректер базасының әкімшілеріне кіруге рұқсат етілмейді немесе тиіс емес. Бұл, деректер базасының аудиттік жазбаларын куәландырылған әкімшілер өзгерте алмағанын көрсететін міндеттерді бөлудің белгілі бір деңгейін қамтамасыз етеді және оны өндіріске оқу құқығы бар, қауіпсіздікке бағытталған тәжірибелі DBA тобы жүргізуі керек. Өзіндік аудитті қосу сервердің өнімділігіне әсер етеді. Көбінесе деректер базаларының өзіндік аудиттік жазбалары міндеттерді бөлуді күшейту үшін жеткілікті бақылауларды ұсынбайды; сондықтан, желілік және/немесе ядролық модуль деңгейіндегі хост негізіндегі бақылау мүмкіндіктері сот-сараптамасы және дәлелдерді сақтау үшін сенімділіктің жоғары деңгейін қамтамасыз етеді.

Процесс және рәсімдер

Жақсы деректер қорының қауіпсіздік бағдарламасына пайдаланушы тіркелгілеріне берілген құқықтарды және дереу процестер қолданатын тіркелгілерді жүйелі түрде тексеру кіреді. Жеке тіркелгілер үшін екі факторлы аутентификация жүйесі қауіпсіздікті арттырады, бірақ күрделілікті және шығындарды күшейтеді. Автоматтандырылған процестерде қолданылатын тіркелгілерге парольді сақтау бойынша тиісті бақылаулар қажет, мысалы, жеткілікті шифрлау және кіруді бақылау арқылы бұзылу қаупін азайтуға болады. Сауатты деректер қорының қауіпсіздік бағдарламасымен қатар, тиісті апатты жағдайларды қалпына келтіру бағдарламасы қауіпсіздік оқиғасы кезінде немесе негізгі деректер базасы ортасының тоқтауына себеп болатын кез келген жағдай кезінде қызмет үздірілмейтінін қамтамасыз ете алады. Мысалы, негізгі деректер базасын әртүрлі географиялық аймақтарда орналасқан сайттарға репликациялау. Оқиға болғаннан кейін деректер қорының криминалистикалық сараптамасын бұзушылықтың көлемін анықтау және жүйелер мен процестерге қажетті өзгерістерді белгілеу үшін пайдалануға болады.