プログラミング
 Computer >> コンピューター >  >> プログラミング >> プログラミング

情報セキュリティにおけるデータベースセキュリティの基本原則を徹底解説

データベースセキュリティとは、データベースやデータベース管理システム(DBMS)を、不正利用や悪意あるサイバー攻撃・脅威から保護するために講じられる一連の対策の総称です。本記事では、データベースセキュリティを支える主要な原則について、わかりやすく解説します。

セキュリティモデル

セキュリティモデルは、セキュリティ上の問題を一般的な視点から検討するための外部フレームワークを提供するものです。実装や運用といったデータベースに関する具体的な検討事項の基盤となり、セキュリティ設計全体の一貫性を保つ役割を果たします。

アクセス制御

アクセス制御の目的は、常に明確であるべきです。アクセス制御は、分析コスト、モデル構築コスト、運用コストの面で負担が大きいため、既知の状況や既知の標準に基づき、既知の目的を達成するために適用することが重要です。目的が曖昧なまま導入すると、コストだけがかかり、効果的なセキュリティを実現できません。

認証

認証では、クライアントがサーバーの身元を確認すると同時に、サーバーもクライアントの身元を確認する必要があります。これは、共有シークレット(パスワードとユーザーIDの組み合わせ、あるいは共有される個人情報や生体情報)を用いて実現されます。また、事前に認証を確立した上位権限のシステムによって認証が保証される場合もあります。

データが分散しているクライアントサーバーシステムでは、ピアシステムによる認証で十分なケースもあります。ただし、認証そのものは特定のタスクに対する権限を付与するものではありません。認証が保証するのは、DBMSがユーザーの主張する身元を信頼できること、そしてユーザーがDBMSを事前に定められた正当なシステムとして信頼できることだけです。

認可

認可とは、認証されたユーザーに対して、特定のトランザクションを実行する権限を与えることを指します。これにより、ユーザーはデータベースの状態を変更する書き込みトランザクションや、データベースから情報を取得する読み取りトランザクションを実行できるようになります。認可の結果はトランザクション単位で管理される必要があり、「認可(対象項目、認可ID、操作)」という形式のベクトル、すなわちシステム内の既知の領域に格納された一連のデータ値として表現されます。

論理レベルでは、システム構造に認可サーバーが必要となり、認可サーバーは監査サーバーと連携して動作する必要があります。ここで注意すべき問題が2つあります。1つはサーバー間のセキュリティ、もう1つは認可がシステムからシステムへ伝達される際の「増幅」の問題です。増幅とは、トランザクションに関与するDBMSサーバーの数が増えるほど、セキュリティ上のリスクが拡大することを意味します。

アクセス思想と管理

任意制御(ディスクリショナリーコントロール)とは、特定の資産に対して明確な権限を設定し、認可されたユーザーが特定の方法でそれらを利用できるようにする方式です。セキュリティDBMSは、リレーション、データ、ビューといったオブジェクトと、ユーザーごとの操作を対応付けたアクセスマトリクスを作成する必要があります。各エントリには、作成、読み取り、挿入、更新の各権限が区別して記録されます。

認可の内容はオブジェクトごとに異なるため、このマトリクスは非常に複雑になります。さらに、その実装にはスパースマトリクス(疎行列)に関連する物理実装が必要となることが多く、マトリクスの規模も大きくなりがちです。そのため、マトリクス全体をコンピュータの主メモリに保存することは現実的ではなく、効率的な管理手法が求められます。

  1. 情報セキュリティにおけるハッシュとは?仕組みと活用方法を解説

    ハッシュ化(ハッシング)とは、与えられたキーをコードに変換する処理のことです。ハッシュ関数を用いることで、データを新たに生成されたハッシュコードへと置き換えることができます。より具体的に言えば、ハッシュ化とは、文字列や入力キー(情報を保存するために作成される変数)を作成し、それをハッシュ値として定義する手法です。ハッシュ値は一般的にアルゴリズムによって決定され、元のデータよりもはるかに短い文字列となります。ハッシュテーブルの役割ハッシュテーブルは、すべての値のペアが保存され、インデックスを通じて簡単にアクセスできるリストを生成します。その結果、データベーステーブル内のキー値へ効率的にアクセスす

  2. 情報セキュリティにおける公開鍵暗号システムの基本原理を解説

    公開鍵暗号システムとは公開鍵暗号(Public Key Cryptography)は、情報の機密性を確保するための不可欠な手段となっています。特に、秘密裏に通信を行いたい利用者同士が暗号鍵を交換する「鍵配布」の仕組みにおいて、その重要性が際立っています。また、デジタル署名の機能も備えており、ユーザーが鍵に署名することで本人性を検証できる点も大きな特徴です。この公開鍵暗号の考え方は、共通鍵暗号(対称鍵暗号)に関わる2つの難しい課題を解決しようとする試みから生まれました。第一の課題は鍵配布の問題です。共通鍵暗号における鍵配布では、以下のような要件が必要でした。通信を行う両者が、あらかじめ何らかの方