热门标签 | HotTags
当前位置:  开发笔记 > 数据库 > 正文

Oracle细粒度审计(FGA)之DBMS_FGA包的实验案例一则

Oracle细粒度审计(FGA)之DBMS_FGA包的实验案例一则从Oracle9i开始,就可以使用DBMS_FGA可以对指定的表的select语句进行审计但是在9i中只能对select语句进行审计,在10g中可以实现对DML的审计功能下...SyntaxHighlighter.

Oracle细粒度审计(FGA)之DBMS_FGA包的实验案例一则
 
从Oracle9i开始,就可以使用DBMS_FGA可以对指定的表的select语句进行审计
       但是在9i中只能对select语句进行审计,在10g中可以实现对DML的审计功能
       下面用DBMS_FGA来展示select语句的审计功能
   www.2cto.com  
          ① 假定我们存在表t,包含记录为
[sql] 
sys@ORCL> select * from hr.t;  
  
        ID NAME  
---------- --------------------  
         1 a  
         2 b  
         3 c  
         4 d  
         5 e  
 
          ② 分析该表,让其使用CBO优化模式
[sql] 
sys@ORCL> analyze table hr.t compute statistics;  
  
Table analyzed.  
 
          ③ 检查以前的审计策略与审计日志
[sql] 
sys@ORCL> select OBJECT_SCHEMA,OBJECT_NAME,POLICY_NAME from dba_audit_policies;  
  
no rows selected  
  
sys@ORCL> select OBJECT_SCHEMA,OBJECT_NAME,POLICY_NAME,SQL_TEXT from dba_fga_audit_trail;  
  
no rows selected  
 
        dba_audit_policies:用来存放审计策略
        dba_fga_audit_trail:用来存放审计日志,即执行了那些SQL语句
        通过以上的查询,我们也可以看到,以前没有审计策略,也没有审计日志
   www.2cto.com  
          ④ 现在,我们在hr.t表增加一个审计策略
[sql] 
sys@ORCL> begin  
  2       dbms_fga.add_policy(object_schema=>'HR',  
  3                           object_name=>'T',  
  4                           policy_name=>'chk_t',  
  5                           audit_cOndition=>'id=2',  
  6                           audit_column=>'NAME',  
  7                           enable=>TRUE,  
  8                           statement_types=>'SELECT,INSERT,UPDATE,DELETE'  
  9                           );  
 10       end;  
 11  /  
  
PL/SQL procedure successfully completed.  
 
          ⑤ 我们再查询dba_audit_policies,就可以发现这条审计策略了
[sql] 
sys@ORCL> select OBJECT_SCHEMA,OBJECT_NAME,POLICY_NAME,ENABLED from dba_audit_policies;  
  
OBJECT_SCHEMA                  OBJECT_NAME                    POLICY_NAME                    ENA  
------------------------------ ------------------------------ ------------------------------ ---  
HR                             T                              CHK_T                          YES  
 
          ⑥ 那么就让我们看看该审计策略怎么生效,假定我们执行如下的一些语句
[sql] 
u1@ORCL> select count(*) from hr.t where id=1;  
  
  COUNT(*)  
----------  
         1  
  
  可以看到,该查询返回的结果集中显然没有id=2的行,所以,该查询不能被审计  
u1@ORCL> select count(*) from hr.t where id=2;  
  
  COUNT(*)  
----------  
         1  
  
  有人说这个语句包含了id=2,该被审计了吧,然,我们的审计条件中还有一个是审计列必须要有name  
  count(*)没有包含name,所以该语句还是没有被审计  
u1@ORCL> select count(*) from hr.t where name='b';  
  
  COUNT(*)  
----------  
         1  
  
  这个语句被审计了,因为已经包含了列name在where中,而name=b正好是id=2的行,所以id=2是被隐式包含的  
u1@ORCL> select * from hr.t where id=2;  
  
        ID NAME  
---------- --------------------  
         2 b  
  
  该语句肯定被审计,所有列肯定包含审计列name,谓语条件正好是id=2  
u1@ORCL> select id from hr.t where id=3;  
  
        ID  
----------  
         3  
  
  这个语句肯定就不被审计了,典型的什么都不满足  
u1@ORCL> select name from hr.t where name='b';  
  
NAME  
--------------------  
b  
  
  这个语句也被审计,为什么呢?这个语句包含审计列,而且隐式包含了id=2(因为id=2与name=b是同一行)  
u1@ORCL> select name from hr.t where name='d';  
  
NAME  
--------------------  
d  
  
  这个语句没有被审计,因为虽然满足了审计列的条件,但是没有显式或隐式包含id=2  
  但是如果在您的环境中,这个语句如果被审计了,就请您确信是否分析过表,该查询是否是使用的CBO优化计划  
 
        综合以上结果,以上被审计的语句应当是3个:
[sql] 
sys@ORCL> select OBJECT_SCHEMA,OBJECT_NAME,POLICY_NAME,SQL_TEXT from dba_fga_audit_trail;  
  
OBJEC OBJEC POLIC SQL_TEXT  
----- ----- ----- ---------------------------------------------  
HR    T     CHK_T select count(*) from hr.t where name='b'  
HR    T     CHK_T select * from hr.t where id=2  
HR    T     CHK_T select name from hr.t where name='b'  
 
        对于越来越多的审计记录,我们必须手工维护,删除没有参考价值的记录,我们可以运行如下查询来删除审计记录(需要delete any table的权限或在sys下执行):
[sql] 
delete from sys.fga_log$  
or  
delete from Dba_Fga_Audit_Trail  
 
        到这里,大家总该明白了怎么样审计表的Select语句,同普通审计与DML触发器一样,对过多的表进行审计,将会严重影响性能。
        但是,在特定的情况下,如果想跟踪一个表的Select语句已便于优化,也还是可以的
 
          ⑦ 相关注意事项
          
             没有提交也被审计
             sys不被审计,我第一次实验时用sys便错了.
 

推荐阅读
  • 本文探讨了使用C#在SQL Server和Access数据库中批量插入多条数据的性能差异。通过具体代码示例,详细分析了两种数据库的执行效率,并提供了优化建议。 ... [详细]
  • 方法:1 配置数据库basediros.path.abspath(os.path.dirname(__file__))  #获取当前文件的绝对路径appFlask(__name__ ... [详细]
  • 本文详细探讨了 org.apache.hadoop.ha.HAServiceTarget 类中的 checkFencingConfigured 方法,包括其功能、应用场景及代码示例。通过实际代码片段,帮助开发者更好地理解和使用该方法。 ... [详细]
  • 福克斯新闻数据库配置失误导致1300万条敏感记录泄露
    由于数据库配置错误,福克斯新闻暴露了一个58GB的未受保护数据库,其中包含约1300万条网络内容管理记录。任何互联网用户都可以访问这些数据,引发了严重的安全风险。 ... [详细]
  • JavaScript 中创建对象的多种方法
    本文详细介绍了 JavaScript 中创建对象的几种常见方式,包括对象字面量、构造函数和 Object.create 方法,并提供了示例代码和属性描述符的解释。 ... [详细]
  • 本文详细介绍了优化DB2数据库性能的多种方法,涵盖统计信息更新、缓冲池调整、日志缓冲区配置、应用程序堆大小设置、排序堆参数调整、代理程序管理、锁机制优化、活动应用程序限制、页清除程序配置、I/O服务器数量设定以及编入组提交数调整等方面。通过这些技术手段,可以显著提升数据库的运行效率和响应速度。 ... [详细]
  • 本文介绍如何使用SAS根据输入数据集自动生成并执行SQL查询,其中CASE语句依据另一个数据集中的观测值动态调整。 ... [详细]
  • 本文深入探讨了SQL数据库中常见的面试问题,包括如何获取自增字段的当前值、防止SQL注入的方法、游标的作用与使用、索引的形式及其优缺点,以及事务和存储过程的概念。通过详细的解答和示例,帮助读者更好地理解和应对这些技术问题。 ... [详细]
  • Oracle中NULL、空字符串和空格的处理与区别
    本文探讨了在Oracle数据库中使用NULL、空字符串('')和空格('_')时可能遇到的问题及解决方案。重点解释了它们之间的区别,以及在查询和函数中的行为。 ... [详细]
  • Oracle 数据导出为 SQL 脚本的详细步骤
    本文介绍如何使用 PL/SQL Developer 工具将 Oracle 数据库中的数据导出为 SQL 脚本,包括详细的步骤和注意事项。 ... [详细]
  • 简化报表生成:EasyReport工具的全面解析
    本文详细介绍了EasyReport,一个易于使用的开源Web报表工具。该工具支持Hadoop、HBase及多种关系型数据库,能够将SQL查询结果转换为HTML表格,并提供Excel导出、图表显示和表头冻结等功能。 ... [详细]
  • 1.介绍有时候我们需要一些模拟数据来进行测试,今天简单记录下如何用存储过程生成一些随机数据。2.建表我们新建一张学生表和教师表如下:CREATETABLEstudent(idINT ... [详细]
  • 1.执行sqlsever存储过程,消息:SQLServer阻止了对组件“AdHocDistributedQueries”的STATEMENT“OpenRowsetOpenDatas ... [详细]
  • 在Fedora 31上部署PostgreSQL 12
    本文详细介绍如何在Fedora 31操作系统上安装和配置PostgreSQL 12数据库。包括环境准备、安装步骤、配置优化以及安全设置,确保数据库能够稳定运行并提供高效的性能。 ... [详细]
  • 本文介绍了解决在Windows操作系统或SQL Server Management Studio (SSMS) 中遇到的“microsoft.ACE.oledb.12.0”提供程序未注册问题的方法,特别针对Access Database Engine组件的安装。 ... [详细]
author-avatar
夹uh山下
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有