home *** CD-ROM | disk | FTP | other *** search
/ Internet Info 1994 March / Internet Info CD-ROM (Walnut Creek) (March 1994).iso / security / doc / clippings / 920806-01 < prev    next >
Encoding:
Text File  |  1992-12-20  |  17.1 KB  |  504 lines

  1. Newsgroups: comp.databases,comp.security.misc,alt.security
  2. From: jonhaug@ifi.uio.no (Jon Haugsand)
  3. Subject: My RFI about secure database systems.
  4. Message-ID: <1992Aug6.113858.1542@ifi.uio.no>
  5. Organization: Dept. of Informatics, University of Oslo, Norway
  6. Date: Thu, 6 Aug 1992 11:38:58 GMT
  7.  
  8.  
  9. A month ago I sent the following article:
  10.  
  11. |> Dear Netters,
  12. |> 
  13. |> 
  14. |> I am writing a report on security in data base systems, both
  15. |> theoretical aspects and real systems. I am looking for references to
  16. |> information about this topic.
  17. |> 
  18. |> In particular, I need information about secure data base products from
  19. |> vendors like Oracle, Sybase, Ingres and Informix. This information
  20. |> should include:
  21. |> 
  22. |>    Functional features (deviations from standard product)
  23. |>    Security features (Orange book, TDI)
  24. |>    Other features (performance and correctness degradation)
  25. |>    Design and implementation (TCB subsets, polyinstantiation)
  26. |>    Technical aspects (HW-platform, operating system, network)
  27. |>    Delivery (release date, NCSC-evaluations, follow up)
  28. |> 
  29. |> Design and implementation are most important.
  30. |> 
  31. |> If you know of any references to such information (net archives,
  32. |> articles, proceedings, books, reports, telephone numbers, people,
  33. |> etc.) please e-mail me, and I promise to summerize to the net. I will
  34. |> also include my own findings.
  35. |> 
  36. |> Thank you in advance.
  37. |> 
  38. |> PS. I *know* i can write or call the vendor in question, something I
  39. |> will do. However, then I have to dig through some layers of sales and
  40. |> marketing persons, whom I do not trust.
  41. |> 
  42.  
  43. ..., and I got a few responses, which follows below. The only
  44. reference I have that is not included in the answers is the following:
  45.  
  46. C.E.Landwehr, "Database Security, Status and Prospects II", Results of
  47. the IFIP WG 11.3 Workshop on Database Security, Kingston, Ontario,
  48. Canada, 5-7 October, 1988, Elsevier Science Publ, ISBN 0-444-87483-6.
  49.  
  50. There is one from 1987 also, and perhaps there are from 1989, 1990,
  51. 1991 too? I don't know?
  52.  
  53.  
  54. Regards,
  55. ---
  56. Jon Haugsand
  57.   Dept. of Informatics, Univ. of Oslo, Norway
  58.   jonhaug@ifi.uio.no
  59.  
  60. **************************************************************************
  61.  
  62.  
  63.  
  64. From: pholman@ingres.com (Paul Holman)
  65.  
  66. Dear John,
  67.     I am the project manager for Secure INGRES, for which we are
  68. currently moving through ITSEC certification here in the UK (we have
  69. currently depolyed an E3/F-B1 product on SEVMS platforms, although we
  70. have a number of other projects on UNIX systems).
  71.     I could send you the 'claims' document for this product if you
  72. like - until we obtain full evaluation status (hopefully be the end of
  73. this year), we do not intend to push the marketing side...
  74.  
  75. Paul
  76.  
  77. _______________________________________________________________________
  78. Ingres Ltd.    S p e c i a l   E n g i n e e r i n g           EuroTech
  79. pholman@ingres.com ------------------------------                London
  80.  
  81.  
  82.  
  83. **************************************************************************
  84.  
  85. [The following is in Norwegian.  -Jon]
  86.  
  87. From: steinar@balder.no (Steinar Overbeck Cook)
  88.  
  89. Ikke s{rlig flatterende selvf|lgelig. Jeg h}per inderlig ikke at du har
  90. den oppfatningen om oss :-)
  91.  
  92. Sikre databaser er noks} sjeldne forel|big. Vi kan imidlertid sende deg
  93. informasjon om INFORMIX-OnLine/Secure hvis du vil. Den er ferdig i 
  94. "Design phase" og skal n} til teknisk vurdering hos NCSC.
  95.  
  96. Send en mail til meg eller tove@balder.no, s} kan vi sende deg en s.k.
  97. "Technical Brief".
  98.  
  99. --
  100. Steinar Overbeck Cook, Balder Programvare AS, Box 1344, 1401 SKI, NORWAY
  101. Phone : +47 9 87 05 50                                Fax   : +47 9 87 71 16
  102. E-mail : ...!mcsun!nuug!balder!steinar     or           steinar@balder.no
  103. <The opinions expressed, if any, DO represent those of Balder Programvare AS>
  104.  
  105. **************************************************************************
  106.  
  107. From: faigin@aero.org
  108.  
  109. You might try exploring the recent proceedings of the various security
  110. conferences, in particular:
  111.  
  112.   o The National Computer Security Conference
  113.     (available from the National Computer Security Center, 
  114.     +1 410 766 8729
  115.  
  116.   o The IEEE Symposium on Security and Privacy
  117.   o The Annual Computer Security Applications Conference
  118.     (both available from IEEE press)
  119.  
  120. You might also look at past issues of SIGSAC Review (ACM) and SIGMOD.
  121.  
  122. For products in evaluation, you might check the potential products list. I
  123. don't think any DB products have reached the formal stage.
  124.  
  125. Lastly, try contact some of the folks in the field; particularly Ravi Sandhu
  126. (sandhu@gmuvax2.gmu.edu) or Teresa Lunt (lunt@csl.sri.com).
  127.  
  128. Daniel Faigin
  129. Chair, ACM/SIGSAC (Security, Audit, and Control)
  130.  
  131. **************************************************************************
  132.  
  133. From: epstein@trwacs.fp.trw.com (Jeremy Epstein)
  134.  
  135. Tim Ehrsam is one of the techical support people for Oracle's B1 DBMS
  136. product.  You can reach him as tehrsam@oracle.com (he's in the Bethesda
  137. Maryland office).  If he can't answer your questions, he'll put you in
  138. touch with the people who can.
  139.  
  140. If you want to go straight to the top, Linda Vetter (at Oracle headquarters
  141. in California) is the person responsible for Oracle secure products.
  142.  
  143. Don't have information about any of the others handy...but if you
  144. don't make any progresss, let me know and I'll try to track some stuff
  145. down.  If you have a recent copy of the Potential Evaluated Products
  146. List (PEPL) from the U.S. National Computer Security Center, that lists
  147. a point of contact for each product.
  148.  
  149. **************************************************************************
  150.  
  151. From: M J Tranter <mette@castle.edinburgh.ac.uk>
  152.  
  153. Hi there, I think I may eventually have some information that may interest
  154. you on oracle 6.2. I am using it as part of a joint project between the
  155. Geog Dept and the EPCC. The problem is at the moment I am having
  156. difficulty getting my hands on any of the sort of information you want.
  157. I can give you the tel number of the Edinburgh part of Oracle and a name
  158. to ask for. They were quite helpful when I phoned and they did send me
  159. some information...
  160.  
  161.     tel: ALAN BROWN   031 2284583
  162.  
  163. I would also be interested in any information you can pick up about
  164. Oracle 6.2 as it is proving quite a difficult task :-)
  165.  
  166.  
  167. Mette 
  168.  
  169. **************************************************************************
  170.  
  171. From: "Richard Allen, Oracle Secure Systems" <RALLEN@us.oracle.com>
  172.                          
  173.  
  174. Jon,
  175.  
  176. I saw your posting on the internet. Let me know if there is any info that I can
  177. give you.
  178.  
  179. Regards,
  180. Richard
  181.  
  182. Richard Allen                            500 Oracle Parkway, Box 659414,
  183. Product Manager, Oracle Secure Systems   Redwood Shores, CA 94065, USA
  184. Phone   415-506-6372   Fax 415-506-7200  Internet rallen@us.oracle.com
  185.  
  186.           ******  WANT INFO ON SECURITY? - EMAIL INFOSEC  ***********
  187.  
  188. **************************************************************************
  189.  
  190. From: ramm@informix.com (Rammohan Varadarajan)
  191.  
  192. Hi Jon,
  193.  
  194. You have reached a trustworthy R&D manager at Informix. I am
  195. responsible for OnLine/Secure, the B1 (E3 ITSEC) DBMS from Informix.
  196.  
  197. If you need some quick technical overview, you can find my paper in the
  198. proceedings of the NCSC conference in Washington D.C, October, 1991.
  199. There is also a fairly informative technical overview marketing paper
  200. that I can send you. 
  201. I also need to know if you are prepared to sign non-disclose agreements,
  202. etc. before we can ship manuals or design documentation. 
  203.  
  204. If there is anything more that I can help with, please do not hesitate
  205. to contact me.
  206.  
  207. The contact in Sweden is
  208. Magnus Svensson
  209. Informix Scandinavia
  210. ph: (46)-8-792-6480
  211.  
  212. **************************************************************************
  213.  
  214. From: Marco Buseman <mbuseman@nl.oracle.com>
  215.  
  216. You can contact Stan Wisseman
  217.  
  218. Mail:    Stan Wisseman
  219.     ORACLE Corporation
  220.     500 ORACLE Parkway
  221.     MD 4OP-14
  222.     Redwood Shores, CA 94065
  223.  
  224. E-Mail:    swissema@us.oracle.com
  225.  
  226.  
  227. Marco.
  228.  
  229. -- 
  230.  
  231. Marco Buseman                     Rijnzathe 6
  232. _______________________________________        3454 PV De Meern
  233. UNIX Product Line Developer            Netherlands
  234. ORACLE Secure Systems Europe             Phone: +31-3406-94211
  235.                         Fax:   +31-3406-65609
  236. Engineering Division,  ORACLE Europe        Email: mbuseman@nl.oracle.com
  237.  
  238. **************************************************************************
  239.  
  240. From: billd@informix.com (William Daul)
  241.  
  242. > Dear Netters,
  243. > I am writing a report on security in data base systems, both
  244. > theoretical aspects and real systems. I am looking for references to
  245. > information about this topic.
  246. > In particular, I need information about secure data base products from
  247. > vendors like Oracle, Sybase, Ingres and Informix. This information
  248. > should include:
  249.  
  250. Informix OnLine/Secure is built on Informix OnLine 4.1 
  251.  
  252. >    Functional features (deviations from standard product)
  253.  
  254. In addition to all the features available with OnLine, OnLine/Secure
  255. includes the following:
  256.      o  Bundlespace Label information is not stored in the tablespaces
  257.         with the data, but is stored in the bundlespace for performance
  258.         reasons
  259.      o  Invisible locks eliminate possible covert channels
  260.      o  C2 and/or B1 level configurations (B1/EA and B1/EP)
  261.      o  LEVELS parameter in tbconfig (used to calculate maximum of open
  262.         tables LEVELS * TBLSPACES)
  263.      o  Extent sizing occurs at intervals of 8 instead of 64 (in addition
  264.         the first extent should be small)
  265.      o  Works with OS for Identification and Authentication, and Auditing
  266.  
  267. >    Security features (Orange book, TDI)
  268.  
  269.      o  Databases area evaluated against the Lavender Book which is the
  270.         Trusted Database Interpretation (TDI) of the Orange Book.
  271.      o  Users can read down, nut only write at their current session level
  272.      o  Auditing of specific users and/or activities to include all
  273.         elements required by the Lavender Book.
  274.      o  Discretionary Access Control (DAC) and Mandatory Access Control (MAC)
  275.  
  276. >    Other features (performance and correctness degradation)
  277.  
  278.      o  Currently the information from development is a degradation of 
  279.         about 10% to 15%.  This is "out of the box" with minimal auditing
  280.         and minimal labels
  281.  
  282. >    Design and implementation (TCB subsets, polyinstantiation)
  283.      o  We allow for polyinstantiation
  284.         Example:  
  285.  
  286.         label  customer_num   lname....
  287.         sens   101            Jones...
  288.         sens   102            Smith...
  289.         sens   103            Miller...
  290.         uncl   101            Jones...
  291.         uncl   102            Peters...
  292.        
  293.         Without allowing for polyinstantiation, it is possible to open
  294.         a covert channel.  
  295.  
  296. >    Technical aspects (HW-platform, operating system, network)
  297.  
  298. OnLine/Secure 4.1 is currently running on the Harris Night Hawk under AT&T
  299. System V MLS (Multilevel Secure).
  300.  
  301. We are targeted for the SUN CMW (Compartmented Mode Workstation) by the
  302. end of this year.  This will be OnLine/Secure 5.0.
  303.  
  304. We are also targeted for HP 9000 under Secureware OS.
  305.  
  306. >    Delivery (release date, NCSC-evaluations, follow up)
  307.  
  308. We are hoping to have NCSC evaluation completed by early 1993.  Since the
  309. evaluations are not under our control, this date is tentative.
  310.  
  311. (Oracle is RIGHT behind us with their Trusted Oracle version 1.0.  They
  312.  are currently about 2 or 3 months behind us in the evaluatin stage.)
  313.  
  314. > Design and implementation are most important.
  315.  
  316. We have a full set of documentation that will fill in some of the blanks,
  317. as I have only "whetted your whistle".  The documentation includes:
  318.  
  319. Manuals - 000-7161 INFORMIX OnLine/Secure Administrator's Guide
  320.           000-7159 INFORMIX OnLine/Secure Trusted Facility Manual
  321.           000-7160 INFORMIX OnLine/Secure Security Features User's Guide
  322.  
  323. Documentation - Modified 2167A documentation set
  324.           Policy Model, System Design Specification, etc.
  325.  
  326. White Paper - (dataed July 1990) The Informix Secure DBMS: Technical
  327.           Overview and Statement of Direction
  328.  
  329. Technical Brief - INFORMIX-OnLine/Secure Version 4.1 For the UNIX
  330.           Operating System
  331.  
  332. > If you know of any references to such information (net archives,
  333. > articles, proceedings, books, reports, telephone numbers, people,
  334. > etc.) please e-mail me, and I promise to summerize to the net. I will
  335. > also include my own findings.
  336.  
  337. There is an internal course being held in Menlo Park the Week of July 13.
  338. For more information on the course, please notify Karen Rathjens in the 
  339. Menlo Office.
  340.  
  341. > Thank you in advance.
  342.  
  343. Hope this helps a little.  If I can be of further assistance, please
  344. let me know.  
  345.  
  346. > PS. I *know* i can write or call the vendor in question, something I
  347. > will do. However, then I have to dig through some layers of sales and
  348. > marketing persons, whom I do not trust.
  349. > ---
  350. > Jon Haugsand
  351. >   Dept. of Informatics, Univ. of Oslo, Norway
  352. >   jonhaug@ifi.uio.no
  353.  
  354. JanetB (jbrill@panda)
  355.  
  356.  
  357.  
  358. -- 
  359. %%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%
  360. )  William Daul                    Advanced Support                  (
  361. (  INFORMIX SOFTWARE INC.          Project Administrator             )
  362. )  4100 Bohannon Dr.               (415) 926-6488 - wk               (
  363. (  Menlo Park, CA. 94025                                             )
  364. )  Email:  billd@informix.com  or  uunet!infmx!billd                 (
  365. %%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%%
  366.  
  367. **************************************************************************
  368.  
  369. From: Teresa Lunt <lunt@csl.sri.com>
  370.  
  371. Springer Verlag has just published a book edited by me
  372. called "Research Directions in Database Security."
  373. It has a chapter on the Sybase Secure Server.
  374. You can purchase the book from Springer Verlag or
  375. by ordering it from a bookstore.
  376.  
  377.  
  378. THanks,
  379. Teresa
  380.  
  381. **************************************************************************
  382. From: "swissema" <SWISSEMA@us.oracle.com>
  383.  
  384. Jon,
  385.  
  386. If you provide your address, I'll send you information on Trusted ORACLE7.
  387.  
  388. Regards,
  389.  
  390. Stan
  391.  
  392. Oracle Secure Systems                        500 Oracle Parkway, Box 659414
  393. 415-506-2621                                 Redwood Shores, CA 94065, USA 
  394. Fax 415-506-7200                             swissema@us.oracle.com
  395.                          WISSEMAN@dockmaster.ncsc.mil
  396.  
  397. **************************************************************************
  398.  
  399. From: guenther@ifs.univie.ac.at (Guenther Pernul)
  400.  
  401. Dear Jon Hausgsand:
  402.     I got your posting from a friend. You want to get pointed to literature
  403. to database security. I have written a bibliography on that topic in which
  404. you might be interested. It appeared in 
  405. ACM SIGMOD Record, Vol. 21, No. 1, March 1992. I have included below a
  406. email version which I have posted to a newsgroup some months ago. I you 
  407. have any further questions, do not hesitate to contact me. With regards,
  408. guenther.
  409.  
  410.  
  411. ----------------------
  412.  
  413.  
  414. A lot of discussion about literature on Computer Security
  415. has been taken place recently in this news group. We have
  416. compiled a bibliography on the security aspect in databases.
  417. As we believe this might be of interest for this news group
  418. we are posting it even if the file is quite long. If you
  419. are aware of literature that is not included please let us
  420. know. A modified version of this file including an
  421. introduction to each subject appeared in ACM SIGMOD Record,
  422. Vol 21, No 1, March 1992.
  423.  
  424.  
  425.              A Bibliography on Database Security
  426.                                
  427.                       G. Pernul, G. Luef
  428.           Institute of Statistics & Computer Science
  429.                      University of Vienna
  430.                                
  431.                         Liebigg. 4/3-4
  432.                    A-1010  Vienna, Austria
  433.                                
  434.                   guenther@ifs.univie.ac.at
  435.  
  436.  
  437. [Bibliography deleted. (It's huge!) Available from me on request. -Jon]
  438.  
  439. **************************************************************************
  440.  
  441. From: "Secure Systems SBU" <INFOSEC@us.oracle.com>
  442.  
  443. I can provide Jon with appropriate information if I can get his postal address.
  444.  
  445. Regards,
  446. Sean Doyle
  447. Secure Systems
  448. Oracle Corporation
  449.  
  450.      ***************************************************************
  451.      *  Use INFOSEC for Fast Answers to ORACLE Security Questions! *
  452.      ***************************************************************
  453.  
  454.  
  455. **************************************************************************
  456.  
  457. From: HQPYR1:SNIEUWEN.NL1.oramail@nl.oracle.com
  458.  
  459.  
  460. Jon Haug,
  461.  
  462. We do this kind of research professionally, and the secret is to
  463. not ever talk to sales types.  In order of increasing preference,
  464. you wish to talk to:
  465.  
  466. Marketing Communications/Public Relations/Consultant Relations:
  467.     There are often the gate for the other elements of the
  468.     company.  Butter these guys up, indicating that your report
  469.     can potentially help or hurt their sales (without overtly
  470.     saying so). 
  471.  
  472. Product Marketing: quite variable in their capabilities
  473.  
  474. Product Management: often, they are the very best
  475.  
  476. Engineering architect and designer: if they can talk
  477.  
  478. Let me know what companies/products you're interested in, and
  479. I'll see if I can help, if you'll share your study with me.
  480.  
  481. Regards,
  482.  
  483. Lee
  484. -- 
  485.   /-------------------------------------------------------\
  486.  /Lee D. Rothstein                             603-424-2900\
  487. / New Science Associates, Inc.            Fax: 603-424-8549 \
  488. \ 7 Merrymeeting Drive       Email: ldr@merrymeeting.mv.com /
  489.  \Merrimack, NH 03054-2934        IEEE Computer Society, NH/
  490.   \-------------------------------------------------------/
  491.  
  492. **************************************************************************
  493.  
  494.