Sunday - July 20, 2008

Home | Site Map | Channels | Profile | Press Room | Services | Contact 

currently 7 user(s) online

search 

   Latest News

»

sony-ak.com Luncurkan Kamus Teknologi Informasi (May 27, 2006)

»

sony-ak.com Luncurkan IT Event Calendar (May 20, 2006)

»

Web Chat Berbasis AJAX dari sony-ak.com (May 09, 2006)

»

sony-ak.com Advertising Program (May 01, 2006)

»

Sony AK di Tabloid PCplus (April 18, 2006)

news archives » 


   Random Article

»

Perbedaan antara EDI (Electronic Data Interchange) dan POS (Point-of-Sale) (2662)

»

Tips Delphi: Menghitung Jumlah Kata pada String (2807)

»

Konfigurasi Jaringan Mandrake 10 dan Windows XP untuk File Sharing (7249)

»

Mengetahui Daftar Seluruh MAC Address Pada Suatu Subnet (3995)

»

Strategi Jitu Membangun Website yang Sukses (4240)

   Newsletter

Join our newsletter, you will get alert about content updates

powered by Yahoo! Groups















Nedstat Basic - Free web site statistics

 
 
Security dalam Reporting Service SQL Server 2000

Author: Kasim Wirama
Published: August 15, 2005
Visits: 2221 - Category: SQL Server
 
     
 

Rekan-rekan sekalian, dalam pembahasan teknis artikel kali ini, saya akan mengetengahkan sajian yang membahas security dalam reporting services yang dapat ditemui pada sistem SQL Server 2000.

Beberapa saran yang bisa diberikan untuk menambahkan level security didalam reporting services beberapa diantaranya adalah:

  1. Disable integrated security di dalam Report Server. Meski report di eksekusi dalam context user yang menjalankan report tersebut, namun hanya beberapa komponen yang berjalan sesuai dengan context user tersebut, sehingga disable integrated security guna menghindari kemungkinan report yang baru akan mengalami masalah ketika dijalankan yang pada gilirannya akan membreak domain privilege user yang menjalankan report tersebut.
  2. Install sertifikat SSL kedalam IIS yang menjalankan web site Report Server, guna meningkatkan level keamanan report yang dikirim/diterima dari/ke report server.
  3. Gunakan satu domain user account untuk mengakses database report server. Database ReportServer dan ReportServerTempDB berisi user dbo dan account lain dengan privelege sysadmin. Bila ada account ASPNET atau NTAUTHORITY\Network Service, maka akan berimpact kemungkinan user yang mempunyai privelege mendeploy aplikasi ASP.NET ke IIS server yang terdapat reporting services untuk dapat mengakses semua data dengan memanfaatkan credential yang diembed dalam datasource report. Untuk memperbaiki keadaan tersebut, jalankan rsconfig.exe lewat DOS prompt.
  4. Encrypt parameter sebelum passing dari web browser ke report server. Ada dua mekanisme passing parameter yaitu lewat URL parameter string dan lewat HTML web form. Mekanisme kedua lebih aman ketimbang pertama, mekanisme kedua menggunakan method “POST” dan lewat HTTP GET URL report server akan menparsing parameter yang diterima. User dapat menangkap nilai yang digenerate lewat HTTP GET URL sehingga nilai parameter tetap terlihat, sehingga sebaiknya lakukan enkripsi parameter.
  5. Hindari penggunaan prompted credential yang pop-up ketika mengakses report. Setelah user memasukkan credential lewat pop up credential, informasi credential tersebut dapat dibaca lewat HTTP GET request dan disimpan di dalam web browser dengan URL yang mengandung informasi credential yang dienkripsi. Kerawanan ini bisa dimanfaatkan oleh user lain yang memanfaatkan local cache untuk menyalahgunakan credential dari user lain. Perbaikan security hole ini akan dimasukkan ke dalam reporting services service pack 2.
  6. Gunakan prinsip least privilege account yang akan mengakses data source lewat report server. Selain untuk menghindari penyalahgunaan privelege, dan jangan memasukkan informasi credential milik administrator ke dalam datasource report.

Demikian seputar informasi mengenai security reporting services. Semoga berguna bagi Anda semuanya. Untuk membaca tulisan menarik lainnya silakan menuju ke situs Sony AK Knowledge Center dengan alamat di www.sony-ak.com.

Kasim Wirama adalah pemegang sertifikasi MCSD.NET dan MCDBA. Tulisan ini bersumber dari blog beliau yang ada pada alamat http://blogs.netindonesia.net/kasim.wirama/

Terimakasih.




 Recommended articles
 

»

Integrasi SQL Server 2000 dan Active Directory Service (ADS) (4709)

»

Teknologi Monitor: Dulu, Kini dan Masa Depan - Bagian 1 (7737)

»

Komunitas Mailing List yang Baik di Indonesia - Jilid 2 (2594)

»

Apa Itu SME (Small to Medium Enterprise)? (1713)

»

Apa itu Protocol? (5760)

 Send your comments or suggestions
Full Name :
E-mail :
Comments :
 
 

  Privacy | Site Map | Advertise

  Copyright © 2003 - 2006 Sony AK Knowledge Center - all rights reserved

  info@sony-ak.com