国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

數(shù)據(jù)庫安全測評常見問題的分析與對策

運維 數(shù)據(jù)庫運維
本文主要對數(shù)據(jù)庫安全檢測的工作重點和常見問題進行分析,安華金和提出高效、正確測評的工作方法和應對措施,為安服人員按等保要求進行數(shù)據(jù)庫安全測評提供幫助。

近年來與數(shù)據(jù)庫相關的信息安全事件頻發(fā),政府組織、商業(yè)和金融機構(gòu)在數(shù)據(jù)庫中存儲重要的人事信息、交易記錄、市場決策信息、商業(yè)合同等大量的敏感數(shù)據(jù),數(shù)據(jù)安全成為社會的關注焦點,數(shù)據(jù)庫安全問題不容忽視。

安全測評機構(gòu)、安服團隊、集團安全部門在信息安全等級保護要求的指導下,使用專業(yè)的儀器設備與人工檢測相結(jié)合的方式,檢測數(shù)據(jù)庫的安全問題,并向被測單位提出有針對性的整改措施,用來扭轉(zhuǎn)數(shù)據(jù)庫安全問題頻發(fā)的嚴峻局面,保護和促進信息化的健康發(fā)展。

目前數(shù)據(jù)庫安全檢測的主要類型有Oracle、MySQL、SQL Server、DB2、達夢、人大金倉等,每個類型數(shù)據(jù)庫還可能由于版本不同,數(shù)據(jù)庫缺省賬戶、安全配置參數(shù)等也不同,如:Oracle各版本的缺省賬戶共有700多個,達夢6和達夢7從連接的端口號到安全配置項都有不同。單純靠人工很難在短時間內(nèi)全面、有效、準確的發(fā)現(xiàn)數(shù)據(jù)庫的安全問題,借助數(shù)據(jù)庫漏掃工具可以提高安全檢查效率。

檢測重點及常見問題

做數(shù)據(jù)庫安全檢測,一般需要在應用系統(tǒng)不繁忙的時候使用數(shù)據(jù)庫漏掃工具進行自動化的數(shù)據(jù)庫弱點評估,按等保要求主要檢測如下幾點:

1) 檢查用戶口令復雜度,找出弱口令和配置安全策略;

2) 數(shù)據(jù)庫賬戶權(quán)限設置不當;

3) 數(shù)據(jù)庫中多余的運維賬戶或過期賬戶未被及時清除;

4) 數(shù)據(jù)庫安全審計功能處于關閉狀態(tài);

5) 數(shù)據(jù)庫補丁未升級和高、中等級漏洞,如:SQL注入和緩沖區(qū)溢出漏洞,帶有攻擊性,要引起重視。

安華金和經(jīng)與多家單位安服人員合作與溝通,總結(jié)在做數(shù)據(jù)庫安全檢測時,經(jīng)常會遇到的以下幾類問題:

1) 數(shù)據(jù)庫漏掃工具根本不支持國產(chǎn)數(shù)據(jù)庫的檢測,無法快速實現(xiàn)國產(chǎn)數(shù)據(jù)庫安全評估;

2) 被測單位不允許檢測設備接入到運行的網(wǎng)絡環(huán)境中,或者必須通過堡壘機(linux操作系統(tǒng))才能檢測數(shù)據(jù)庫;

3) 被測單位往往以數(shù)據(jù)庫管理員不在或者不清楚數(shù)據(jù)庫賬戶為由,不提供檢測工具授權(quán)掃描需要的管理員賬戶和密碼;

4) 通常檢測工作需要在應用系統(tǒng)不繁忙的時間進行,如凌晨12點以后;

5) 通過數(shù)據(jù)庫漏掃工具檢測出來的結(jié)果過多,無法從檢測報表中找出等保對應的檢測項或高中漏洞項;

6) 檢測報表格式無法達到客戶或檢測單位的要求,實現(xiàn)定制化報表,滿足個性化需求。

問題分析及解決對策

對應上述檢測重點來看:

一、 檢查用戶口令復雜度,找出弱口令和配置安全策略;

首先要求對數(shù)據(jù)庫弱口令的檢測要有充足的弱口令字典和口令算法破解程序,通過能夠通過授權(quán)和非授權(quán)的弱口令掃描方式,實現(xiàn)弱口令的自動化發(fā)現(xiàn),同時提供與口令和缺省賬戶相關的安全配置項檢查和修復建議,如:連續(xù)登錄的失敗次數(shù)、登錄失敗后鎖定時間、密碼賬戶的有效期等。

二、數(shù)據(jù)庫賬戶權(quán)限設置不當;數(shù)據(jù)庫中多余的運維賬戶或過期賬戶未被及時清除;

上述這兩點要通過檢測工具和人工確認共同完成,首先要通過數(shù)據(jù)庫漏掃工具快速發(fā)現(xiàn)當前數(shù)據(jù)庫類型都有哪些賬戶和他們的權(quán)限,但是,這些賬戶只有通過與系統(tǒng)管理員核實,才有可能確定是否屬于廢棄的運維賬戶忘記回收了,賬戶的權(quán)限過大,過期賬戶是否鎖定或刪除,正確處理這些賬戶才能防止被黑客惡意提權(quán),利用這些賬戶篡改和查詢敏感信息。

    三、數(shù)據(jù)庫安全審計功能處于關閉狀態(tài);

這點和某數(shù)據(jù)庫廠商核實過,從數(shù)據(jù)庫運行性能考慮不推薦開啟審計功能,但是數(shù)據(jù)庫的操作必須要有獨立的審計日志,在出現(xiàn)非法篡改和數(shù)據(jù)泄漏的時候,能夠追責和定責,而且這些審計數(shù)據(jù)要符合數(shù)據(jù)的獨立性、完整性和安全性,因此,安華金和建議采用成熟的數(shù)據(jù)庫審計設備來實現(xiàn)數(shù)據(jù)庫操作記錄。

四、數(shù)據(jù)庫補丁未升級和高、中等級漏洞,如:SQL注入和緩沖區(qū)溢出漏洞,帶有攻擊性,要引起重視。

數(shù)據(jù)庫補丁未升級和安全漏洞問題,如果檢測出來單純靠升級數(shù)據(jù)庫補丁的方式來解決,有可能在升級補丁后影響前臺應用,建議采用數(shù)據(jù)庫防火墻的虛擬補丁實現(xiàn)網(wǎng)絡層的數(shù)據(jù)庫漏洞防護。

對于安服人員在實際檢測過程中遇到的問題,安華金和數(shù)據(jù)庫安全專家提供如下解決對策:

1) 在選擇數(shù)據(jù)庫漏掃工具的時候,優(yōu)先考慮能支持國產(chǎn)數(shù)據(jù)庫類型檢測的檢查工具;

2) 可以采用檢測工具自帶的離線掃描工具來實現(xiàn),將離線掃描工具發(fā)給被測單位,被測單位在自己網(wǎng)絡內(nèi)的可信計算機運行,采集到檢測結(jié)果文件后,發(fā)回給檢測單位生成相應的報告;

3) 在沒有數(shù)據(jù)庫賬戶的情況下,就要求數(shù)據(jù)庫漏掃工具通過非授權(quán)掃描的功能實現(xiàn)數(shù)據(jù)庫安全檢查,非授權(quán)掃描通過對數(shù)據(jù)庫版本和缺省數(shù)據(jù)庫賬戶的探測,同時結(jié)合CVE、CNNVD報的數(shù)據(jù)庫高危漏洞,實現(xiàn)非授權(quán)掃描報表;

4) 在數(shù)據(jù)庫漏掃工具中,加入定時掃描的功能,可以在正常工作時間設定需要掃描的時間,到時就可以自動實現(xiàn)掃描,這樣,安服人員就不用常加班了,安服的小伙伴們肯定非常喜歡這個功能;

5) 數(shù)據(jù)庫漏掃工具支持等保、分保和行業(yè)檢查策略定制功能,可以按檢測要求事先指定好檢查策略集合,然后進行掃描,就可以實現(xiàn)按需要的策略實現(xiàn)檢測的功能;

6) 數(shù)據(jù)庫漏掃工具能輸出xml格式的檢查結(jié)果,這樣的數(shù)據(jù)就可以按客戶方提供的xml樣式表顯示定制的結(jié)果報表,如果客戶能采用編程的方式提取xml數(shù)據(jù),那將來顯示的xml報表就更“貼心”了。

數(shù)據(jù)庫安全檢測是一項復雜、科學嚴謹?shù)墓ぷ鳎瑱z測人員首先要選擇檢測結(jié)果準確、檢測過程方便、適應各種安服條件的自動化數(shù)據(jù)庫漏掃工具,還需要結(jié)合測評工作經(jīng)驗和等、分保、行業(yè)信息安全政策要求,充分與被測方進行溝通后,才能得出數(shù)據(jù)庫安全測評結(jié)果,并提出有效的整改意見。安華金和結(jié)合自身數(shù)據(jù)庫安服和數(shù)據(jù)庫漏掃工具研發(fā)經(jīng)驗,對安服過程中的問題提出對策,也希望更多的安服小伙伴將自己在工作中的困惑和需求反饋給我們,這片文章希望起到“拋磚引玉”的效果對數(shù)據(jù)庫安全測評工作有實際幫助。

 

 

 

關于安華金和 

安華金和是我國專業(yè)數(shù)據(jù)庫安全產(chǎn)品和服務提供商,由長期致力于數(shù)據(jù)庫內(nèi)核研發(fā)和信息安全領域的專業(yè)資深人員共同創(chuàng)造,是國內(nèi)唯一提供全面的數(shù)據(jù)庫安全產(chǎn)品、服務和解決方案服務商,覆蓋數(shù)據(jù)庫安全防護的事前檢查、事中控制和事后審核,幫助用戶全面實現(xiàn)數(shù)據(jù)庫安全防護和安全合規(guī)。 

安華金和數(shù)據(jù)庫安全產(chǎn)品已經(jīng)廣泛地應用于政府、軍隊、軍工、運營商、金融、企業(yè)信息防護等領域,建立了一定的聲譽,成為眾多企業(yè)在該領域?qū)で蟀踩a(chǎn)品和服務的首選。

 

責任編輯:王林 來源: 51CTO
相關推薦

2011-04-07 16:43:23

MySQL數(shù)據(jù)庫

2009-06-18 10:24:00

CDMA網(wǎng)絡優(yōu)化

2010-08-06 15:21:08

DB2數(shù)據(jù)庫代理

2011-05-26 14:49:50

ORACLE數(shù)據(jù)庫

2010-06-12 15:36:01

2018-11-14 14:18:26

APP網(wǎng)絡分析

2018-01-31 17:50:33

數(shù)據(jù)庫MySQL優(yōu)化

2017-04-13 12:59:43

數(shù)據(jù)分析

2012-12-18 13:56:55

2009-01-18 13:21:27

DB2數(shù)據(jù)庫常見問題

2011-07-26 16:05:19

Oracle數(shù)據(jù)庫服務器

2018-08-02 10:40:31

數(shù)據(jù)庫服務器標準

2014-10-21 10:30:33

2011-03-29 13:23:54

CACTI

2017-03-14 13:39:08

2010-08-27 10:29:17

DB2數(shù)據(jù)庫開發(fā)

2009-07-07 10:13:57

Servlet學習

2025-02-27 08:50:00

RocketMQ開發(fā)代碼

2009-09-23 17:52:16

Hibernate概念Hibernate常見

2017-12-04 10:56:47

MySQL問題分析解決對策
點贊
收藏

51CTO技術棧公眾號

日韩视频一二区| 国产精品极品国产中出| 国产日韩精品视频一区| 亚洲精品乱码久久久久久蜜桃91| 欧美精品中文字幕亚洲专区| 久久久999国产精品| mm视频在线视频| 91 com成人网| av在线女优影院| 欧洲亚洲国产日韩| 国产中文字幕在线播放| 精品国产乱码久久久久久天美| 91免费日韩| 亚洲最大成人综合| 午夜电影福利| 亚洲精品美腿丝袜| 午夜爽爽爽男女免费观看影院| 久久九九久久九九| av网站在线不卡| 综合电影一区二区三区 | 欧美视频在线播放| 国产中文在线| 欧美蜜桃一区二区三区| 日本www在线观看视频| 欧美日韩中文字幕精品| 91xxx在线观看| 3d成人h动漫网站入口| 九七久久人人| 亚洲国产成人久久综合一区| 麻豆mv在线观看| 中文字幕在线日韩 | 尤物九九久久国产精品的分类| 一区二区三区短视频| 国产视频精品xxxx| 精品亚洲美女网站| 久久精品一本久久99精品| 国产aⅴ精品一区二区四区| 欧美激情视频给我| 区一区二视频| 国产精品制服诱惑| 青青草原综合久久大伊人精品优势| 日韩欧美在线观看强乱免费| 国产v综合v亚洲欧| 天天爽天天爽夜夜爽| 亚洲一区二区三区中文字幕在线| 日本韩国一区| 欧美mv和日韩mv的网站| 欧洲美女精品免费观看视频| 国产激情视频一区| 久久中文在线| 国产黄色特级片| 午夜精品aaa| 亚洲第一图区| 久久精品国亚洲| 99久久亚洲精品| 一区二区不卡在线观看| 欧美激情在线一区二区三区| 日韩精品系列| 亚洲少妇中文在线| 国产精品一区高清| 日韩.欧美.亚洲| 亚洲国产高清在线观看视频| av天在线观看| 久久av在线播放| 亚洲香蕉网站| 成年人视频在线免费| 欧美性做爰猛烈叫床潮| 欧美日韩卡一| www 成人av com| 不卡的av网站| 成人在线观看网站| 久久97久久97精品免视看| 狠狠久久婷婷| 亚洲性生活网站| 制服丝袜av成人在线看| 99a精品视频在线观看| 美女主播视频一区| 中文字幕亚洲电影| 国产高清视频色在线www| 日韩免费观看网站| 国产一区二区三区综合| 色网站在线免费观看| 久久久成人精品视频| 99国产精品久久久久久久| 男人添女人下面免费视频| 日韩欧美一区二区三区在线| 国产乱人伦丫前精品视频| 亚洲成人一区二区三区| 亚洲电影一区二区三区| 精品久久99| 日本一区二区三不卡| 亚洲国产精品影院| 电影中文字幕一区二区| 欧美精品七区| 亚洲va天堂va国产va久| 另类一区二区| 日本免费高清一区二区| 一区二区三区蜜桃| 国产精品美女久久久久| 日韩精品一区二区三区色偷偷 | 日韩一区二区三区精品视频| 精品国产美女| jizzjizz国产精品喷水| 精品国产1区2区3区| 欧美色图麻豆| 午夜精彩视频| 久久久久久久久综合| 国产麻豆视频一区| 大片免费在线看视频| 国产欧美一区二区三区在线| 国产日韩欧美高清在线| 写真福利精品福利在线观看| 久久久久久久有限公司| 亚洲成人av在线电影| 1204国产成人精品视频| www污在线观看| 精品国产精品网麻豆系列| 你懂的一区二区| 噼里啪啦在线中文观看| 2018日韩中文字幕| 国产欧美一二三区| 久久视频社区| 男女视频网站在线观看| 亚洲免费精彩视频| 免费在线观看日韩欧美| 日本三级韩国三级欧美三级| 久久亚洲国产精品日日av夜夜| 在线看国产一区| 欧美日韩ab| 91在线免费看| 国产精品9999久久久久仙踪林| 欧美日韩美女在线| 日韩1区在线| 一本到av在线| 91九色视频在线观看| 在线日韩中文| 在线观看免费黄色| 精品999在线观看| 国产精品高潮呻吟久久| 成人国产精品免费| free性护士videos欧美| 色999五月色| 在线观看亚洲a| 亚洲欧美激情插| 国产一区清纯| 日本片在线看| 色偷偷亚洲女人天堂观看欧| 欧美激情免费看| 看电视剧不卡顿的网站| 国产亚洲亚洲国产一二区| 国产精品久久一区二区三区| 在线视频欧美精品| 99精品国产在热久久下载| 污网站在线免费看| 一区二区三区电影| 中文字幕在线亚洲精品| 久热爱精品视频线路一| 国产成人在线网站| 99精品在免费线中文字幕网站一区| 中文字幕在线观看一区二区三区| 亚洲欧美色婷婷| 久久毛片高清国产| 亚洲精品亚洲人成在线| 亚洲а∨精品天堂在线| 久久久久久欧美精品色一二三四| 日韩精品一区二区三区中文精品 | 五月婷婷六月丁香激情| 国产精品私拍pans大尺度在线 | 独立日3在线观看完整版| 国产在线播放91| 日韩欧美视频一区| 成人av电影在线观看| 亚洲福利网站| 成人影院在线观看| 夫妻免费无码v看片| 国产精自产拍久久久久久蜜| 91精品午夜视频| 久久久国产精品不卡| 综合激情一区| 亚洲天堂免费电影| www 四虎| 国产欧美日韩综合一区在线观看 | 成人免费网站观看| 亚色视频在线观看| 精品999在线观看| 最近2019好看的中文字幕免费| 亚洲午夜精品在线| 另类小说视频一区二区| 欧美网色网址| 美女的胸无遮挡在线观看| 成年人免费视频观看| 欧美影视一区二区| 欧美性在线观看| 精品国产乱码久久久久久老虎| 最近日韩中文字幕| 蜜臀av性久久久久蜜臀aⅴ流畅| 日韩精品a在线观看91| av资源中文在线| 亚洲视频精品在线观看| 国产视频一视频二|