伺服器配置:啟用共同準則合規

適用於:SQL Server

通用準則認證(CCC)是一項國際性計畫,用以確認 IT 產品符合既定的安全要求。

使用 common criteria compliance enabled 伺服器設定選項協助 SQL Server 達成共同準則的安全要求。 此配置選項有助於您遵守共同準則評估保證等級2(EAL2)或4+(EAL4+)。

共同準則要求

common criteria compliance enabled 組態設定與下列元素一致,以符合資訊技術安全性評估的通用準則。

殘留資訊保護

殘餘資訊保護要求在記憶體重新分配到新資源前,先以已知的位元模式覆蓋記憶體配置。 符合殘留資訊保護標準有助於提升安全性;然而,覆寫記憶體配置可能會降低效能。 啟用該 common criteria compliance enabled 選項後,覆蓋就會發生。

檢視登入統計資料的功能

common criteria compliance enabled 選項啟用後,登入審核功能才會被啟用。

每次使用者成功登入 SQL Server 時,以每個工作階段為單位提供的登入時間:

  • 關於最後一次成功登入時間的資訊
  • 最後一次失敗的登入時間
  • 從上次成功登入到目前登入的嘗試次數

若要檢視這些登入統計資料,請查詢 sys.dm_exec_sessions。

GRANT欄位不應該覆蓋表格DENY

啟用 common criteria compliance enabled 設定選項後,資料表層級 DENY 會優先於欄位層級 GRANT。 若未啟用此設定選項,欄位層 GRANT 級將優先於資料表層級 DENY。

通用準則認證

如需取得通用準則認證的最新資訊,請下載並檢視 SQL Server 通用準則資料表。 資料表會連結至最新的腳本,以進行配置。 腳本必須符合通用準則評估保證層級 2 (EAL2) 和 4+ (EAL4+)。

腳本會建立觸發器。 必須有這些觸發器才能配置符合通用準則的實例。 Windows 和 Linux 有特定的腳本。 資料工作表也會指示如何在執行腳本之前先驗證腳本。

符合通用準則評估保證層級 EAL2 和 EAL4+。

  1. 啟用 show advanced options。
  2. 啟用合規性 sp_configure,如範例所示。
  3. 安裝常用的準則觸發器。

備註

通用準則合規僅針對 SQL Server 企業版進行評估與認證。

此 common criteria compliance enabled 設定是進階選項。 若要檢視設定,請啟用 顯示進階選項。

啟用 common criteria compliance enabled 設定選項後,你可能會注意到 SQL Server 效能下降。 更多資訊請參閱 啟用通用準則合規時的 SQL Server 效能下降。

範例

以下範例使得通用準則的合規性得以實現。

EXECUTE sp_configure 'show advanced options', 1;
RECONFIGURE;
GO

EXECUTE sp_configure 'common criteria compliance enabled', 1;
RECONFIGURE WITH OVERRIDE;
GO

修改組態之後,請重新啟動 SQL Server 服務,讓變更生效。