Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Ответы ИБ БД.docx
Скачиваний:
35
Добавлен:
22.12.2018
Размер:
46 Кб
Скачать
☆

5. В чем заключается сущность понятия безопасности баз данных. Перечислите основные модели доступа к базам данных и поясните их.

>>>

Сущность проблемы обеспечения информационной безопасности систем БД состоит в разработке методов и средств, обеспечивающих выполнение 3-х взаимосвязанных свойств системы:

- конфиденциальности, т.е. обеспечение доступа только к тем данным, к которым пользователь имеет явные и неявные разрешения на доступ;

- целостность, т.е. обеспечение защиты от преднамеренного или непреднамеренного изменения БД или процессов ее обработки;

- доступность, т.е. обеспечение возможности авторизированным в системе пользователям доступа к информации (БД) в соответствии с принятой технологией.

>>>

Основные модели доступа к базам данных

- Файл-серверные. В файл-серверных СУБД файлы данных располагаются централизованно на файл-сервере. СУБД располагается на каждом клиентском компьютере (рабочей станции). Доступ СУБД к данным осуществляется через локальную сеть.

- Клиент-серверные. Клиент-серверная СУБД располагается на сервере вместе с БД и осуществляет доступ к БД непосредственно, в монопольном режиме. Все клиентские запросы на обработку данных обрабатываются клиент-серверной СУБД централизованно.

- Встраиваемые. Встраиваемая СУБД — библиотека, которая позволяет унифицированным образом хранить большие объёмы данных на локальной машине. Доступ к данным может происходить через SQL либо через особые функции СУБД

6. На какие общие характеристики можно разделить качество систем баз данных. Какими характеристиками отражается функциональная пригодность баз данных, коротко дайте им определение.

>>>

Важнейшими характеристиками качества СУБД является требования функциональной прогодности для процессоы формирования и изменения информационного наполнения БД администраторами, а также доступа к данным и представление результатов пользователям БД.

>>>

Требования к качеству:

- надежность и защищенность применения;

- удобство пользователю системы;

- эффективность использования ресурсов.

>>>

Характеристики качества:

- функциональные (Определяется на основании требований реальным значениям необходимых показателей и критериев. Мерой качества может выступать степень соответствия доступной пользователям информации целям создания, назначению и функциям системы БД);

- конструктивные (Показатели качества в стандарте ISO: объем БД, оперативность, глубина ретроспективы, динамичность).

>>>

функциональная пригодность БД:

- полнота накопленных описаний объектов (определяется относительным числом объектов, документов, имеющихся в БД к общему числу объектов по данной тематике, или по отношению к числу объектов в аналогичных БД того же значения);

- идентичность данных (относительное число описаний оюъектов, не содержащих дефекты и ошибки, к общему числу документов об объектах в системе БД);

- актуальность данных (относительное число устаревших данных об объетах в БД к общему числу накопленных и обрабатываемых объектов).

7. Перечислите атаки воздействия на информацию, специфические для баз данных. Какие методы подбора паролей вы знаете, охарактеризуйте их.

>>>

Атаки воздействия на информацию:

- сканирование файловой системы;

- подбор пароля;

- кража ключевой информациии;

- сбор мусора;

- превышение полномочий;

- программные закладки;

- "жадный" програмист.

>>>

Методы подбора паролей:

- тотальный перебор;

- подюор пароля, с использованием знаний о пользователе (имя, ФИО, дата рождения...);

- попатка применить пароли стандартных учетных записей, которые устанавливаются по умолчанию;

- обход ограничительного доступа с помощью троянских коней;

- перехват сообщейний, которыми обмениваются удаленные пользователи и удаленная система;

- дешифровка паролей;

- атака по словарю (При атаке по словарю в утилитах используется внешний словарь и для каждого из слов словаря последовательно вычисляются хэши, которые затем сравниваются с хэшем пароля. Преимуществом данного метода является его высокая скорость, а недостатком — большая вероятность отсутствия пароля в словаре);

- атака методом последовательного перебора (При атаке методом последовательного перебора сгенерированные пробные пароли представляют собой случайные комбинации символов. При данном типе атаки можно задать набор символов, из которых будут составляться пробные пароли, а также задать минимальную и максимальную длину пароля. Методом последовательного перебора подобрать пароль можно всегда — это лишь вопрос времени, которое может исчисляться годами и даже столетиями. Поэтому эффективность такого метода весьма и весьма низкая.);

- атака по маске (представляет собой модифицированную атаку методом последовательного перебора и используется в том случае, если о пароле имеется определенная предварительная информация. Например, если известны некоторые символы пароля, то можно дополнительно указывать, какие символы должны присутствовать в пароле (и их местоположение), то есть настраивать маску пароля).