https://www.zonajobs.com.mx/postulante/empleos.do?jobId=806259&
lunes, 4 de noviembre de 2013
investigacion 23
Los 5 problemas de base de datos mas comunes pueden
ser que haya una –corrupción en la base de datos- o que una base de datos sea -modificada
sin autorización- o que una tabla tenga – fallas y perder datos de la base de
datos- que una persona haga mal uso de la base de datos y -provoque la destrucción
de los datos- o que una persona se adueñe de tus conocimientos –robándote la
lectura de la base de datos-…
Para mejorar esos problemas o encontrar una
seguridad mejor:
Podemos hacer un sistema de base de datos donde les demos autorización a ciertas cosas
no a toda la base completa y así poder tener un mejor control de cual persona
utiliza cada parte de la base y si es modificada saber quien lo izo y poder
tener la solución mas pronto .
En muchas de la empresas las personas que tienen
acceso a las computadoras son muy descuidadas y ponen sus contraseñas enfrente
de personas muy inteligentes y esas personas se lo aprenden y es cuando
empiezan a entrar al bases de datos y hacer mal uso para eso podemos evitarlo
poniendo en cada computadora un detector de huella y solo la persona que este
autorizada pueda acceder y modificar este es mi punto de vista ya que yo llegue
aprenderme las claves y modificar el inventario de la maquiladora federal mogul
investigacion #23
La
seguridad de las bases de datos
La gran mayoría de los datos sensibles del mundo están almacenados en
sistemas gestores de bases de datos comerciales tales como Oracle, Microsoft
SQL Server entre otros, y atacar una bases de datos es uno de los objetivos
favoritos para los criminales.
Esto puede explicar por qué los ataques externos, tales como inyección de SQL, subieron 345% en 2009, “Esta tendencia es prueba adicional de que los agresores tienen éxito en hospedar páginas Web maliciosas, y de que las vulnerabilidades y explotación en relación a los navegadores Web están conformando un beneficio importante para ellos”[*]
Para empeorar las cosas, según un estudio publicado en febrero de 2009 The Independent Oracle Users Group (IOUG), casi la mitad de todos los usuarios de Oracle tienen al menos dos parches sin aplicar en sus manejadores de bases de datos [1].
Mientras que la atención generalmente se ha centrado en asegurar los perímetros de las redes por medio de, firewalls, IDS / IPS y antivirus, cada vez más las organizaciones se están enfocando en la seguridad de las bases de datos con datos críticos, protegiéndolos de intrusiones y cambios no autorizados.
En las siguientes secciones daremos las siete recomendaciones para proteger una base de datos en instalaciones tradicio
Esto puede explicar por qué los ataques externos, tales como inyección de SQL, subieron 345% en 2009, “Esta tendencia es prueba adicional de que los agresores tienen éxito en hospedar páginas Web maliciosas, y de que las vulnerabilidades y explotación en relación a los navegadores Web están conformando un beneficio importante para ellos”[*]
Para empeorar las cosas, según un estudio publicado en febrero de 2009 The Independent Oracle Users Group (IOUG), casi la mitad de todos los usuarios de Oracle tienen al menos dos parches sin aplicar en sus manejadores de bases de datos [1].
Mientras que la atención generalmente se ha centrado en asegurar los perímetros de las redes por medio de, firewalls, IDS / IPS y antivirus, cada vez más las organizaciones se están enfocando en la seguridad de las bases de datos con datos críticos, protegiéndolos de intrusiones y cambios no autorizados.
En las siguientes secciones daremos las siete recomendaciones para proteger una base de datos en instalaciones tradicio
Endurecimiento
Como resultado de una evaluación de la vulnerabilidad a menudo se dan una serie de recomendaciones específicas. Este es el primer paso en el endurecimiento de la base de datos. Otros elementos de endurecimiento implican la eliminación de todas las funciones y opciones que se no utilicen. Aplique una política estricta sobre que se puede y que no se puede hacer, pero asegúrese de desactivar lo que no necesita.ales.
Como resultado de una evaluación de la vulnerabilidad a menudo se dan una serie de recomendaciones específicas. Este es el primer paso en el endurecimiento de la base de datos. Otros elementos de endurecimiento implican la eliminación de todas las funciones y opciones que se no utilicen. Aplique una política estricta sobre que se puede y que no se puede hacer, pero asegúrese de desactivar lo que no necesita.ales.
Monitoreo
Monitoreo en tiempo real de la actividad de base de datos es clave para limitar su exposición, aplique o adquiera agentes inteligentes [5] de monitoreo, detección de intrusiones y uso indebido.
Por ejemplo, alertas sobre patrones inusuales de acceso, que podrían indicar la presencia de un ataque de inyección SQL, cambios no autorizados a los datos, cambios en privilegios de las cuentas, y los cambios de configuración que se ejecutan a mediante de comandos de SQL.
Recuerde que el monitoreo usuarios privilegiados, es requisito para la gobernabilidad de datos y cumplimiento de regulaciones como SOX y regulaciones de privacidad. También, ayuda a detectar intrusiones, ya que muchos de los ataques más comunes se hacen con privilegios de usuario de alto nivel.
El monitoreo dinámico es también un elemento esencial de la evaluación de vulnerabilidad, le permite ir más allá de evaluaciones estáticas o forenses. Un ejemplo clásico lo vemos cuando múltiples usuarios comparten credenciales con privilegios o un número excesivo de inicios de sesión de base de datos.
Monitoreo en tiempo real de la actividad de base de datos es clave para limitar su exposición, aplique o adquiera agentes inteligentes [5] de monitoreo, detección de intrusiones y uso indebido.
Por ejemplo, alertas sobre patrones inusuales de acceso, que podrían indicar la presencia de un ataque de inyección SQL, cambios no autorizados a los datos, cambios en privilegios de las cuentas, y los cambios de configuración que se ejecutan a mediante de comandos de SQL.
Recuerde que el monitoreo usuarios privilegiados, es requisito para la gobernabilidad de datos y cumplimiento de regulaciones como SOX y regulaciones de privacidad. También, ayuda a detectar intrusiones, ya que muchos de los ataques más comunes se hacen con privilegios de usuario de alto nivel.
El monitoreo dinámico es también un elemento esencial de la evaluación de vulnerabilidad, le permite ir más allá de evaluaciones estáticas o forenses. Un ejemplo clásico lo vemos cuando múltiples usuarios comparten credenciales con privilegios o un número excesivo de inicios de sesión de base de datos.
Problemas de seguridad
Existen dos tipos de mecanismos de seguridad contra el acceso no autorizado: en Discrecionales, se usan para otorgar privilegios a los usuarios. Obligatorios, sirven para imponer seguridad de múltiples niveles clasificando los datos los usuarios en varias clases de seguridad e implementando después la política de seguridad apropiada de la organización. Además se pueden crear cuentas de acceso a la base de datos para los distintos usuarios, las cuales se podrían agrupar en roles. En una base de datos estadística no se deber permitir tener acceso a información confidencial detallada sobre individuos específicos. En ocasiones es posible deducir ciertos hechos relativos a los individuos a partir de consultas, lo que tampoco debe permitirse. en Otra técnica de seguridad es el cifrado de datos.
Existen dos tipos de mecanismos de seguridad contra el acceso no autorizado: en Discrecionales, se usan para otorgar privilegios a los usuarios. Obligatorios, sirven para imponer seguridad de múltiples niveles clasificando los datos los usuarios en varias clases de seguridad e implementando después la política de seguridad apropiada de la organización. Además se pueden crear cuentas de acceso a la base de datos para los distintos usuarios, las cuales se podrían agrupar en roles. En una base de datos estadística no se deber permitir tener acceso a información confidencial detallada sobre individuos específicos. En ocasiones es posible deducir ciertos hechos relativos a los individuos a partir de consultas, lo que tampoco debe permitirse. en Otra técnica de seguridad es el cifrado de datos.
martes, 29 de octubre de 2013
viernes, 25 de octubre de 2013
preguntas
- contestar lo siguiente y publique en su blog
Viernes 25 de Octubre
- ¿Qué es una transacción?
es capaz de mantener la integridad de los datos, haciendo que estas
transacciones no puedan finalizar en un estado intermedio. Cuando por alguna
causa el sistema debe cancelar la transacción, empieza a deshacer las órdenes
ejecutadas hasta dejar la base de datos en su estado inicial (llamado punto de
integridad), como si la orden de la transacción nunca se hubiese realizado
- ¿Qué significa ACID? y
defina cada una de las palabras que forman las siglas
En bases de datos se denomina ACID a un
conjunto de características necesarias para que una serie de instrucciones
puedan ser consideradas como una transacción. Así pues, si un sistema de gestión de bases de datos es ACID
compliant quiere decir que el mismo cuenta con las funcionalidades
necesarias para que sus transacciones tengan las características ACID.
En concreto ACID es un acrónimo de Atomicity, Consistency, Isolation and Durability: Atomicidad, Consistencia, Aislamiento y Durabilidad en español.
- ¿Qué significa Tx?
- ¿Para que nos sirve el Rollback?
es una operación que devuelve a la base de datos a algún estado previo
En SQL,
ROLLBACK es un
comando que causa que todos los cambios de datos desde la última sentencia BEGIN WORK, o START
TRANSACTION sean descartados por el sistema de gestión de base
de datos relacional (RDBMS), para que el estado de los datos sea "rolled
back"(devuelto) a la forma en que estaba antes de que aquellos cambios
tuvieran lugar- defina Integridad de datos
se refiere a la corrección y complementación de los datos en una base de datos. Cuando los
contenidos se modifican con sentencias INSERT, DELETE o UPDATE,
la integridad de los datos almacenados puede perderse de muchas maneras
diferentes. Pueden añadirse datos no válidos a la base de datos, tales como un
pedido que especifica un producto no existente.
- defina concurrencia
El control de accesos
concurrentes y específicamente de transacciones concurrentes es manejado por un
módulo del dbms llamado "scheduler".
- Defina Grado de consistencia
-
8.Mencione aspectos
relacionados al procesamiento de transacciones
Los sistemas distribuidos son muy confiables debido a la posibilidad de
brindar redundancia y autonomía de recursos en diferentes nodos, esto
posibilita detectar y localizar fallas, sin embargo tenemos varios aspectos que
representan problemas para la integridad de los recursos y que a su vez motivan
el uso de transacciones
<Dificultad para mantener consistencia en los datos
<Una misma vía de comunicación no siempre puede ser utilizada para
suministrar interacción entre dos procesos
<Requerimientos de procesamientos en paralelo
<Manejo interactivo de uno o mas usuarios
- defina los estados de una transacción
Activa (estado inicial): la transacción permanece en
este estado durante su ejecución.
Parcialmente Comprometida: la
transacción pasa a este estado cuando acaba de realizar la última instrucción.
Fallida: la transacción pasa a este estado tras descubrir que no puede continuar
la ejecución normal.
Abortada: la transacción pasa a este estado después de haber restablecido la base
de datos a su estado anterior.
Comprometida: la transacción pasa a este estado tras completarse con éxito
10.
El
estándar ANSI/ISO SQL define cuatro niveles de aislamiento transaccional en
función de tres eventos que son permitidos o no dependiendo del nivel de
aislamiento. Estos eventos son
·
Controla si se
realizan bloqueos cuando se leen los datos y qué tipos de bloqueos se
solicitan.
·
Duración de
los bloqueos de lectura.
·
Si una
operación de lectura que hace referencia a filas modificadas por otra
transacción:
o Se bloquea hasta que se libera el bloqueo exclusivo de la fila.
o Recupera la versión confirmada de la fila que existía en el momento en
el que empezó la instrucción o la transacción.
o Lee la modificación de los datos no confirmados.
jueves, 24 de octubre de 2013
actividad 20
DBMS
Es un sistema robusto que es capaz de emplear algoritmos de almacenamiento y recuperación de información para poder implementar un modelo de datos de manera física garantizando que todas las transacciones que se realizan con respecto a dichos datos sean "ácidas" (Atomicity, Consistency, Isolation, Duration).
Una base de datos en ejecución consta de 3 cosas:
Memoria
Program Global Area (PGA): información del estado de cursores/apuntadores
User Global Area(UGA): información de sesión, espacio de stack
Procesos
Tablas de administración del dbms
Es un sistema robusto que es capaz de emplear algoritmos de almacenamiento y recuperación de información para poder implementar un modelo de datos de manera física garantizando que todas las transacciones que se realizan con respecto a dichos datos sean "ácidas" (Atomicity, Consistency, Isolation, Duration).
Las partes utilizadas para ejemplificar la arquitectura se refieren a Oracle
Una base de datos en ejecución consta de 3 cosas:
- Archivos
- Control (ctl): almacenan información acerca de la estructura de archivos de la base.
- Rollback (rbs): cuando se modifica el valor de alguna tupla en una transacción, los valores nuevos y anteriores se almacenan en un archivo, de modo que si ocurre algún error, se puede regresar (rollback) a un estado anterior.
- Redo (rdo): bitácora de toda transacción, en muchos dbms incluye todo tipo de consulta incluyendo aquellas que no modifican los datos.
- Datos (dbf): el tipo más común, almacena la información que es accesada en la base de datos.
- Indices (dbf) (dbi): archivos hermanos de los datos para acceso rápido.
- Temp (tmp): localidades en disco dedicadas a operaciones de ordenamiento o alguna actividad particular que requiera espacio temporal adicional.
- Shared Global Area (SGA): es el área más grande de memoria y quizás el más
importante
- Shared Pool: es una caché que mejora el rendimiento ya que almacena parte del diccionario de datos y el parsing de algunas consultas en SQL
- Redo Log Buffer: contiene un registro de todas las transacciones dentro de la base, las cuales se almacenan en el respectivo archivo de Redo y en caso de siniestro se vuelven a ejecutar aquellos cambios que aún no se hayan reflejado en el archivo de datos (commit).
- Large Pool: espacio adicional, generalmente usado en casos de multithreading y esclavos de I/O.
- Java Pool: usado principalmente para almacenar objetos Java
- Threading
- System Monitor: despierta periódicamente y realiza algunas actividades entre las que se encuentran la recuperación de errores, recuperación de espacio libre en tablespaces y en segmentos temporales.
- Process Monitor: limpia aquellos procesos que el usuario termina de manera anormal, verificando consistencias, liberación de recursos, bloqueos.
- Database Writer: escribe bloques de datos modificados del buffer al disco, aquellas transacciones que llegan a un estado de commit.
- Log Writer: escribe todo lo que se encuentra en el redo log buffer hacia el redo file
- Checkpoint: sincroniza todo lo que se tenga en memoria, con sus correspondientes archivos en disco
Tablas de administración del dbms
|
viernes, 18 de octubre de 2013
Suscribirse a:
Entradas (Atom)