
GUIDE
导读
什么是数据库访问控制?

主体:是客体的操作实施者,是提出请求或要求的实体,是动作的发起者。通常是某个用户,也可以是用户启动的进程、服务和设备等。
数据库访问控制遵循的标准和要求
数据库安全访问控制通过控制用户对数据库资源的访问和操作,实现安全性和可靠性、防止数据泄露、减少误操作等。遵循如下标准:
(1)GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》,等保二、三级安全通用要求中的访问控制。


实现数据库安全访问控制的常用方法
数据库安全访问控制有很多实现方法,常用的几种方法为:
1、用户管理(用户标识和鉴别):最外层安全保护措施,使用用户名、密码、角色等,在必要时进行认证和授权,常用方法包括静态口令、动态口令、生物特征、智能卡等。
2、权限控制(存取控制):限制用户对特定数据库对象(如表、存储过程等)的操作,只授权给有资格的用户访问数据库的权限,同时确保所有未被授权人员无法接近数据。主要包括用户权限定义和合法权限检查两部分。
3、审计与日志管理:对用户登录、操作、异常情况等进行管理和审计,找出非法存取数据的人、时间和内容等,对潜在的威胁采取措施加以防范。
4、数据加密:保证数据传输或存储过程中的安全性,主要包括存储加密和传输加密。
5、视图机制:对不同用户定义不同的视图,把数据对象限制在一定的范围内,即通过视图机制把要保密的数据对无权存取的用户隐藏起来,从而自动对数据提供一定程度的安全保护。
数据库安全访问控制于应用侧、运维侧、隐私保护的思考
通常,数据库防护体系建设采用层层设防思路。

一、数据库的访问控制需要考虑SQL访问是来自应用侧还是运维侧
(1)应用侧SQL访问并发连接高、语句重复、响应及时
(2)运维侧SQL访问并发连接低、语句多样、响应时间可能较长
数据库运维侧的SQL操作缺乏有效的管控,安全风险行为较多,既包括主观攻击行为(如:违规访问、恶意操作、数据窃取等),也包括非恶意行为(如:误操作、权限滥用等)。以前,通常使用堡垒机对运维人员进行管理,但访问控制上依然问题不断,如:无法及时中断批量导出操作、返回的敏感数据不能脱敏或遮蔽等。
由此,专门的数据库运维安全系统(数据库统一安全管控)成为必需品,它通过中断会话等动作实现访问控制动作。由于运维侧对并发连接和响应实时性要求不高,所以,数据库统一安全管控还可以加入审批流程和对敏感数据脱敏或遮盖显示等。
二、隐私保护的访问控制
《个人信息安全规范》要求实现个人信息访问控制措施和个人信息的展示限制。除访问控制以外,对于返回的敏感个人信息也要求做到“去标识化”或“匿名化”。
“去标识化”指的是“个人信息经过处理,使其在不借助额外信息的情况下无法识别特定自然人的过程”。匿名化指的是“个人信息经过处理无法识别特定自然人且不能复原的过程”。

如何建设安全稳健的运维侧数据库安全防护体系
随着信创数据库替换逐渐向核心系统延申,如何对不同架构、功能的国产数据库集群进行统一的管理,确保数据库安全等,都将是数据库访问控制面临的新挑战。可以预见,未来若干年内,国外数据库与信创数据库并存的情况将是常态,数据库进入多元混合时代。由于缺乏完善的数据库统一管理平台,多种数据库并存对运维造成了极大的压力。另外,传统方案对于以SQL语句为基础的数据库通信协议则有心无力,无法做到精确解析,自然也就无法提供防护能力。

数据库统一安全管控平台(图来源于华云数创科技)
数据库统一安全管控针对多元混合数据库的复杂环境,做到了在降低复杂度的同时,提升了用户运维团队的“在线智力总和”。它让用户的DBA们不用再操心在多元混合复杂环境、大量实例等情况下安全运维所需的资源,精简自己的流程,将关注重点放在数据、业务逻辑上;也使得研发将重点放在代码、业务上。它具有明显的特点。

除了可以依据用户现场业务需要接入更多种类的数据库外,还可根据业务需要对接诸如工单、办公、流程等应用系统。平台具有高度可扩展性,实现新数据库、新数据源和其他应用系统的快速接入、数据源特性支持全面、数据库元素高覆盖度、支持自定义等。
再次,节省人工成本,复杂和繁琐的工作交给平台
一方面,它是一体化(IDE)数据库运维工具,减少了对服务器和容器部署所耗费的操作成本。另一方面,其架构在相互依赖性上较少,DBA们可以用更少的开发逻辑和代码来定义开发、测试、部署、管控和运维。此外,它基本上是一种外部服务,基于B/S架构,通过浏览器的方式进行数据库的链接、管理及相关维护操作,无需紧密集成到应用程序的容器生态系统中。
“数据库统一安全管控平台”将大大提升运维能力,在多元混合数据库时代,支持Oracle、Db2、MySQL、MsSQL、SQLServer、达梦、Postgres、PostgreSQL、Redis、MongoDB、MyCat、TDEngine、人大金仓、clickhouse等主流数据库,统一管控,提升安全性和运维效率。
最后,缩短交付时间与周期,节省开发成本
随着业务迭代速度越来越快,越来越多的客户已不满足于仅仅缩短开发与测试的周期,还需要更短的交付周期:从新产品或新功能的概念化到定制完成到生产环境部署的整个时间。数据库统一安全管控平台提供了巨大的便利,并且其自动化一键安装模式,通过简单的配置完成开箱即用。
总之,数据库统一安全管控平台在多元混合数据库管控领域中尽显“速度与激情”,在降低人工成本、降低风险、提数据库安全性、降低运维难度、提升运维效率、提高扩展性、缩短交付时间上等,都拥有强大的优势。它适用的场景非常广泛,或将成为大多数数据库运维和安全管控交付链中的一部分,应用行业包括:能源电力、金融证券、网络通信、互联网、交通运输、医疗保险、文化教育、公共服务等。





