Oracle centralizuje i łata

Subskrybuj RSS A A A
29 kwietnia 2008
Józef Muszyński, Wiesław Pawłowicz

Firma zapowiada centralizację procesów związanych z bezpieczeństwem w ramach architektury SOS. Publikuje też kolejny ważny zestaw poprawek.

Firma zapowiada centralizację procesów związanych z bezpieczeństwem w ramach architektury SOS. Publikuje też kolejny ważny zestaw poprawek.

Oracle zaprezentował nową koncepcję systemu do zapewniania bezpieczeństwa użytkownikom jego aplikacji określaną jako SOS (Service Oriented Security), a niezależnie, w kilka dni później udostępnił kolejny, kwartalny zestaw 41 poprawek eliminujących luki związane z bezpieczeństwem głównych aplikacji tej firmy.

Bezpieczny SOS

Aplikacje, do których Oracle opublikował poprawkiKliknij, aby powiększyćAplikacje, do których Oracle opublikował poprawkiOracle zapowiada wyłączenie funkcji bezpieczeństwa zintegrowanych z jego aplikacjami i włączenie ich do struktury Service Oriented Security. Jest to zestaw usług opartych na standardowych funkcjach i protokołach, które będą mogły obsługiwać wszystkie aplikacje tej firmy. Ma to zapewnić uproszczenie i scentralizowanie krytycznych procesów ochronnych, takich jak uwierzytelnianie, autoryzacja, zarządzanie użytkownikami, zarządzanie rolami, zarządzanie tożsamością i zarządzanie uprawnieniami, a także audyty i kontrole.

Architektura SOS ma się składać z czterech podstawowych, standardowych procesów w systemach IT: projektowanie, wdrażanie, administrowanie i zarządzanie. Jak twierdzą przedstawiciele firmy, kluczowe elementy SOS już zostały opracowane. W procesie projektowania aplikacji ma być wykorzystywany IGF (Identity Governance Framework) opracowany przy współpracy różnych firm i organizacji Liberty Alliance. Ma to być standard open source ułatwiający programistom tworzenie aplikacji usługowych, które mogą wykorzystywać dane identyfikacyjne przechowywane w zgodnym z nim systemie IT.

Oracle Role Manager jest pierwszą wersją oprogramowania, które zostało przejęte wraz z Bridgestream jesienią 2007 r. Pakiet ten ma umożliwić definiowanie, wdrażanie i zarządzanie relacjami organizacyjnymi, rolami i powiązanymi z nimi uprawnieniami w ramach struktury bezpieczeństwa zdefiniowanej w przedsiębiorstwie oraz z uwzględnieniem zgodności z obowiązującymi przepisami. Jest to oprogramowanie oparte na architekturze usługowej, które umożliwia centralne definiowanie i zarządzanie repozytorium zawierającym informacje o rolach i relacjach biznesowych użytkowników, i które może zostać wykorzystane przez aplikacje biznesowe do kontrolowania i zarządzania dostępem do danych.

Zarządzanie w ramach architektury SOS ma być obsługiwane przez Oracle Fine Grained Authorization (aktualnie w wersji beta, wersja publiczna jeszcze w tym roku). Oprogramowanie to ma umożliwiać zarządzanie prawami dostępu w środowiskach heterogenicznych aplikacji biznesowych. Z kolei Oracle Application Access Controls Governer 8.0 to oparty na architekturze usługowej pakiet do monitorowania, analizy i wymuszania zasad dostępu do aplikacji biznesowych.

Wiosenny wysyp poprawek

Wśród 41 poprawek łatających luki w bezpieczeństwie baz danych Oracle i innych aplikacji, aż 15 ma zapobiec istniejącym dotąd możliwościom uzyskania zdalnego dostępu do danych, bez konieczności autoryzacji. Kolejne 17 jest przeznaczonych dla baz danych, a dwie z nich umożliwiają uzyskanie zdalnego, nieuprawnionego dostępu. Oznacza to, że użytkownicy baz Oracle, którzy nie zainstalują tych poprawek ryzykują, że zapisane w nich informacje mogą być względnie łatwym łupem hakerów. Pozostałe to łaty dla Oracle Application Server, Collaboration Suite, E-Business Suite oraz aplikacji Oracle PeopleSoft i Siebel.

Można zauważyć, że kwietniowy zestaw poprawek jest większy w porównaniu do styczniowego, który zawierał 26 łat, ale też mniejszy od opublikowanego w październiku 2007 r. - 51. Wszystko wskazuje więc na to, że kolejne luki będą wykrywane i łatane w podobnym tempie. Biorąc pod uwagę liczbę modułów i objętość kodu opracowanego przez Oracle wydaje się, że liczbą luk będą rządzić prawa statystyki.

Oceń artykuł

średnio: 0 liczba ocen: 0

Komentarze (0)

Najnowsze

MAC, czyli ministerstwo reformowania rządzenia

Premier wspiera lojalnie w kryzysie najbliższego współpracownika, Michała Boniego, przyjmując na siebie atak oburzonych internautów podczas debaty o ACTA.

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Rekomendacje

Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88