IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Oracle Discussion :

[Sécurité] Cahier des charges root vs sysdba


Sujet :

Oracle

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Rédacteur/Modérateur

    Avatar de Fabien Celaia
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Octobre 2002
    Messages
    4 228
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 55
    Localisation : Suisse

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Service public

    Informations forums :
    Inscription : Octobre 2002
    Messages : 4 228
    Billets dans le blog
    25
    Par défaut [Sécurité] Cahier des charges root vs sysdba
    Comment empêcher un root Unix/Administrateur Win d'accéder à une instance Oracle s'il peut directement se connecter sur la console ?
    Sr DBA Oracle / MS-SQL / MySQL / Postgresql / SAP-Sybase / Informix / DB2

    N'oublie pas de consulter mes articles, mon blog, les cours et les FAQ SGBD

    Attention : pas de réponse technique par MP : pensez aux autres, passez par les forums !

  2. #2
    Membre Expert
    Avatar de LeoAnderson
    Profil pro
    Inscrit en
    Septembre 2004
    Messages
    2 938
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2004
    Messages : 2 938
    Par défaut
    tu peux pas.

    toute les modifications que tu peux faire (c.a.d. obliger de saisir le mot de passe) se faisant dans des fichiers du système d'exploitation, et l'administrateur root pouvant modifier les-dits fichiers....

  3. #3
    Rédacteur/Modérateur

    Avatar de Fabien Celaia
    Homme Profil pro
    Administrateur de base de données
    Inscrit en
    Octobre 2002
    Messages
    4 228
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 55
    Localisation : Suisse

    Informations professionnelles :
    Activité : Administrateur de base de données
    Secteur : Service public

    Informations forums :
    Inscription : Octobre 2002
    Messages : 4 228
    Billets dans le blog
    25
    Par défaut
    +1 pour Sybase et MS-SQL alors
    -1 pour DB2 au en fait encore moins !

    Tu parles du orapwd... mais même avec un fichier de mot de passe, il pourra toujours entrer en / as sysdba, non ?

    Il reste donc les solutions boût de bois (trigger sur connexion + traçage...)
    Sr DBA Oracle / MS-SQL / MySQL / Postgresql / SAP-Sybase / Informix / DB2

    N'oublie pas de consulter mes articles, mon blog, les cours et les FAQ SGBD

    Attention : pas de réponse technique par MP : pensez aux autres, passez par les forums !

  4. #4
    Expert éminent
    Avatar de orafrance
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    15 967
    Détails du profil
    Informations personnelles :
    Âge : 48
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 15 967
    Par défaut
    même pas puisque SYS ne déclenche pas les triggers ON-LOGON

    comme root peut prendre n'importe quel identité (via su - ou même en s'incluant dans le groupe dba) tu n'as aucune solution

  5. #5
    Membre Expert
    Avatar de LeoAnderson
    Profil pro
    Inscrit en
    Septembre 2004
    Messages
    2 938
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2004
    Messages : 2 938
    Par défaut
    Il ne s'agit pas d'une problématique de sécurisation de la base mais de la machine.

    En effet, le problème vient du fait que root peut prendre n'importe quelle idendité et modifier n'importe quel fichier

    Il est envisageable d'enlever root du groupe wheel pour l'obliger à saisir les mots de passe lors des changements d'utilisateur, mais rien n'empêchera root de s'y réintégrer.
    Simplement, des fichiers seront alors modifiés, donc l'opération est traçable, donc, c'est plus compliqué...

  6. #6
    Membre Expert
    Inscrit en
    Avril 2006
    Messages
    1 024
    Détails du profil
    Informations forums :
    Inscription : Avril 2006
    Messages : 1 024
    Par défaut
    De toutes façons, root a par définition la main sur tous les fichiers de la machine, y compris les DBF, donc rien n'empechera jamais quelqu'un qui s'y connais d'aller fouiner dedans. Il me semble que la bonne politique d'administration est de ne pas travailler avec root meme pour les exploitants unix.

    PS: Le fait que root puisse aller récupérer une base a déja sauvé la carrière de très nombreux DBA !

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Cout d'un cahier des charges
    Par vince-60 dans le forum Windows
    Réponses: 9
    Dernier message: 14/11/2022, 20h45
  2. Modèle de cahier des charges, et processus projets ?
    Par elitost dans le forum Gestion de projet
    Réponses: 14
    Dernier message: 28/02/2014, 01h01
  3. Cahier des charges création d'un site Web
    Par Naktan dans le forum Général Conception Web
    Réponses: 5
    Dernier message: 24/01/2006, 18h04
  4. Cahier des charges - Couts de developpement
    Par chriScript dans le forum Général Conception Web
    Réponses: 5
    Dernier message: 07/01/2006, 18h17
  5. [Objet]Modèle de cahier des charges
    Par roninou dans le forum Qualité
    Réponses: 6
    Dernier message: 06/07/2005, 14h07

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo