Arkusz kalkulacyjny a dostęp do danych firmowych

Subskrybuj RSS A A A
22 października 2010 8:30
Piotr Kowalski

Nie opowiadam się za całkowitą rezygnacją z arkuszy kalkulacyjnych w firmach, ale za używaniem ich zgodnie z przeznaczeniem.

Oceń artykuł

średnio: 3 liczba ocen: 1
1  2  dalej »

Komentarze (2)

~Piotr Kowalski

23-10-2010 13:18

O dostępie do obiektów baz SQL Servera (w tym tabel) decydują uprawnienia nadane w samym SQL Serverze. Często dla grupy użytkowników danej aplikacji nadaje się (na poziomie SQL Servera) szersze uprawnienia (np. odczytu całych tabel bez zawężania do kolumn lub wręcz uprawnienia RW do całej bazy) – bo jest tak wygodniej konstruować oprogramowanie. Następnie sama aplikacja, poprzez logowanie do niej, decyduje co dany użytkownik może, a czego nie (w zależności od jego roli w tym biznesie) widzieć i wykonać w środowisku tej aplikacji. Jeśli stosowane są mechanizmy autoryzacji Windowsowej dostępu do SQL Servera, to logując się do stacji roboczej, użytkownik oprócz samej aplikacji może (jeżeli nie jest to jakoś obwarowane) uruchomić inny program kliencki (np. arkusz kalkulacyjny) i podpiąć źródło danych z SQL Servera, omijając w ten sposób pośrednictwo dedykowanego programu użytkowego. Zobaczy wtedy (i będzie mógł robić) to wszystko, czego aplikacja strzeże poprzez wewnętrzne uprawnienia z tytułu logowania się do niej. Zakres widzialności jest wtedy taki, na jaki pozwalają uprawnienia tego użytkownika systemu Windows w bazie SQL, a nie w dedykowanym programie (innymi słowy: może zobaczyć i zrobić więcej niż upoważnia go do tego jego rola, np. obejrzeć kwoty zarobków, chociaż oficjalnie i poprzez uprawnia w aplikacji ma dostęp tylko do danych osobowych). Sporo jest zastosowań, gdzie istnieją tego typu reguły dostępu, obarczone takim właśnie stylem projektowania aplikacji bazodanowych. Inna kwestia, to jak się przed tym chronić i zapobiegać (właśnie zapobiegać zamiast po fakcie namierzać kto, co i kiedy narozrabiał).

~inMado

22-10-2010 12:30

Dostęp do danych jest pochodną funkcji biznesowych pełnionych przez danego użytkownika i zazwyczaj nawet jeżeli nie jest stosowany Excel czy Calc do ich edycji, to w takiej czy innej formie aplikacje biznesowe pozwalają na eksport czy wyświetlanie danych, a tym samym umożliwiają ich wyciek (choćby jako zrzut ekranu). Natomiast inną kwestią jest możliwość stwierdzenia kto, skąd i kiedy miał do tych danych dostęp. W tym celu stosuje się rozwiązania typu single sign-on, zarządzanie tożsamością z separacją uprawnień (separation of duties), a wreszcie zarządzanie bezpieczeństwem informacji i zdarzeniami w sieci (SIEM i Log Management). Tylko, że niestety najczęściej znajomość kwestii bezpieczeństwa u tzw. informatyków sprowadza się do kwestii firewalla i antywirusa, a nie do kontroli dostępu, weryfikacji uprawnień oraz analizy zdarzeń.

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88