Page 27 - การบริหารความมั่นคงปลอดภัยสารสนเทศ
P. 27
ความมั่นคงป ลอดภัยของระบบฐ านข้อมูล 8-17
เรอ่ื งที่ 8.2.1
วีธีการค วบคมุ ก ารเขา้ ถ ึงระบบฐานขอ้ มูล
ในช ว่ งแ รก ๆ การร กั ษาค วามม ัน่ คงป ลอดภยั ข องร ะบบฐ านข อ้ มลู ม ุง่ เนน้ ก ารร กั ษาค วามล บั การร กั ษาบ รู ณภาพ
ของข้อมูลที่ถูกจัดเก็บ และรักษาความพร้อมใช้ของระบบฐานข้อมูลซึ่งจัดเก็บข้อมูลนั้นเป็นหลักโดยกำ�หนดเป็น
นโยบายการรักษาค วามม ั่นคงป ลอดภัยข องฐานข ้อมูลซ ึ่งประกอบด ้วยน โยบายย่อย ๆ 2 ส่วนคือ
• ผู้ใช้งานและกระบวนการใช้งานฐ านข้อมูล
• ข้อมูลท ี่จัดเก็บในฐ านข้อมูล
นโยบายที่เกี่ยวข้องกับผู้ใช้งานและกระบวนการใช้งานฐานข้อมูลจะถูกกำ�หนดขึ้นเพื่อควบคุมผู้ใช้งาน
ในการเข้าใช้งานระบบฐานข้อมูล เกี่ยวข้องกับสิทธิ์ และการควบคุมการเข้าถึงข้อมูลซึ่งจัดเก็บไว้ในฐานข้อมูล
นอกจากนี้นโยบายดังกล่าวจะกำ�หนดกระบวนการที่จำ�เป็นในการเข้าถึงระบบฐานข้อมูล เช่น วิธีการพิสูจน์ตัวตน
การพิสูจน์สิทธิ์ ใครเป็นผู้ม ีส ิทธิ์เปลี่ยนแปลงแก้ไขข้อมูลภ ายในฐานข ้อมูล เป็นต้น
นโยบายท ี่เกี่ยวข้องกับข ้อมูลที่จัดเก็บในระบบฐ านข้อมูล เช่น ฐานข้อมูล ตาราง แถว คอลัมน์ หรือข ้อมูลท ี่
ถูกจัดเก็บไว้ การจัดการหน่วยความจำ�ของระบบฐานข้อมูล นโยบายที่เกี่ยวข้องกับข้อมูลจะเกี่ยวข้องกับการบริหาร
จัดการค วามม ั่นคงป ลอดภัยข องข ้อมูล หรือก ระแสข ้อมูลท ี่ไหลผ ่านส ่วนต ่าง ๆ ของร ะบบส ารสนเทศ เช่น การถ อนเงิน
จากตู้เอทีเอ็ม ทำ�ให้เกิดกระแสข้อมูลจากผู้เบิกเงินไปสู่บัญชีที่กำ�ลังทำ�รายการนั้นอยู่ กล่าวได้ว่านโนบายในส่วนนี้
จะก ำ�หนดเป้าหมายของสารสนเทศที่ต้องการให้ม ีความม ั่นคงปลอดภัย คือเมื่อผู้ใช้ง านถ อนเงินจากต ู้เอทีเอ็มจ ะต ้อง
มีนโยบายที่ป้องกันข้อมูลห รือส ารสนเทศของผ ู้ใช้ง าน ณ ขณะน ั้นไปจนกระทั่งถ ึงการรักษาความม ั่นคงปลอดภัยข อง
ข้อมูลบัญชีท ี่ถ ูกจัดเก็บในร ะบบฐานข ้อมูล
การค วบคุมก ารเข้าถ ึง เป็นก ลไกที่ทำ�ให้ม ั่นใจได้ว ่าข้อมูล และฐานข้อมูลจะมีค วามม ั่นคงปลอดภัยตามที่ได้
กำ�หนดไว้ในนโยบายการรักษาค วามมั่นคงป ลอดภัยของร ะบบฐานข้อมูลน ั้น ๆ ทั้งนี้หลักการพื้นฐานของการค วบคุม
การเข้าถึงม ีดังต่อไปนี้
• การค วบคุมก ารเข้าถ ึงจ ะจ ำ�กัดค วามส ามารถในก ารเข้าถ ึงข องผ ูใ้ชง้ านต ่อท รัพยากรแ ละข ้อมูลต ่าง ๆ ทีอ่ ยู่
ในร ะบบฐานข้อมูล
• การค วบคุมการเข้าถ ึงม ีว ัตถุประสงค์หลักในการสร้างความม ั่นคงป ลอดภัยให้ก ับระบบฐ านข้อมูล
• กลไกก ารท ำ�งานจ ะต ้องเกิดจ ากผ ู้ใช้ง านร ้องขอท ี่จ ะด ำ�เนินก ารอ ย่างใด อย่างห นึ่งเช่น การอ ่าน เขียน หรือ
การแ ก้ไข ทรัพยากรในร ะบบฐานข้อมูล
การค วบคุมการเข้าถ ึงแบ่งเป็น 3 ลักษณะคือ
• การควบคุมก ารเข้าถ ึงภาคบ ังคับ (Mandatory Access Control: MAC)
• การควบคุมการเข้าถึงโดยผ ู้ใช้ (Discreationary Access Control: DAC)
• การค วบคุมการเข้าถึงตามบทบาท (Role-based Access Control: RBAC)