欧美日操-欧美日韩91-欧美日韩99-欧美日韩ay在线观看-xxxx色-xxxx视频在线

安恒信息:深入淺出數(shù)據(jù)庫安全審計

2013-10-22 10:30:40 eNet硅谷動力  點擊量: 評論 (0)
數(shù)據(jù)庫安全現(xiàn)狀  大學數(shù)據(jù)庫原理教科書中,數(shù)據(jù)庫是這樣被解釋的:數(shù)據(jù)庫是計算機應用系統(tǒng)中的一種專門管理數(shù)據(jù)庫資源的系統(tǒng)。數(shù)據(jù)具有多種形式,如文字 數(shù)碼 符號 圖形 圖象以及聲音。數(shù)據(jù)庫系統(tǒng)立足于數(shù)
    數(shù)據(jù)庫安全現(xiàn)狀 
 
  大學數(shù)據(jù)庫原理教科書中,數(shù)據(jù)庫是這樣被解釋的:數(shù)據(jù)庫是計算機應用系統(tǒng)中的一種專門管理數(shù)據(jù)庫資源的系統(tǒng)。數(shù)據(jù)具有多種形式,如文字/數(shù)碼/符號/圖形/圖象以及聲音。數(shù)據(jù)庫系統(tǒng)立足于數(shù)據(jù)本身的管理,將所有的數(shù)據(jù)保存于數(shù)據(jù)庫中,進行科學地組織,借助于數(shù)據(jù)庫管理系統(tǒng),并以此為中介,與各種應用程序或應用系統(tǒng)接口,使之能方便地使用并管理數(shù)據(jù)庫中的數(shù)據(jù),如數(shù)據(jù)查詢/添加/刪除/修改等。 
 
  數(shù)據(jù)庫無所不在。海量的數(shù)據(jù)信息因為數(shù)據(jù)庫的產(chǎn)生而變得更加容易管理和使用。政府、金融、運營商、公安、能源、稅務、工商、社保、交通、衛(wèi)生、教育、電子商務及企業(yè)等行業(yè),紛紛建立起各自的數(shù)據(jù)庫應用系統(tǒng),以便隨時對數(shù)據(jù)庫中海量的數(shù)據(jù)進行管理和使用,國家/社會的發(fā)展帶入信息時代。同時,隨著互聯(lián)網(wǎng)的發(fā)展,數(shù)據(jù)庫作為網(wǎng)絡的重要應用,在網(wǎng)站建設和網(wǎng)絡營銷中發(fā)揮著重要的作用,包括信息收集/信息查詢及搜索/產(chǎn)品或業(yè)務管理/新聞發(fā)布/BBS論壇等等。 
 
  然而,信息技術(shù)是一把雙刃劍,為社會的進步和發(fā)展帶來遍歷的同時,也帶來了許多的安全隱患。對數(shù)據(jù)庫而言,其存在的安全隱患存在更加難以估計的風險值,數(shù)據(jù)庫安全事件曾出不窮: 
 
  某系統(tǒng)開發(fā)工程師通過互聯(lián)網(wǎng)入侵移動中心數(shù)據(jù)庫,盜取沖值卡 
 
  某醫(yī)院數(shù)據(jù)庫系統(tǒng)遭到非法入侵,導致上萬名患者私隱信息被盜取 
 
  某網(wǎng)游公司內(nèi)部數(shù)據(jù)庫管理人員通過違規(guī)修改數(shù)據(jù)庫數(shù)據(jù)盜竊網(wǎng)游點卡 
 
  黑客利用SQL注入攻擊,入侵某防病毒軟件數(shù)據(jù)庫中心,竊取大量機密信息,導致該防病毒軟件公司嚴重損失 
 
  某證券交易所內(nèi)部數(shù)據(jù)庫造黑客股民入侵,盜竊證券交易內(nèi)部報告 
 
  …… 
 
  數(shù)據(jù)庫安全面臨內(nèi)部惡意操作以及外部惡意入侵兩大夾擊。如何有效保護數(shù)據(jù)庫信息成為當前信息安全界最為關(guān)注的課題。 
數(shù)據(jù)庫安全分析 
 
  三大安全風險 
 
  數(shù)據(jù)庫是任何商業(yè)和公共安全中最具有戰(zhàn)略性的資產(chǎn),通常都保存著重要的商業(yè)伙伴和客戶信息,這些信息需要被保護起來,以防止競爭者和其他非法者獲取。互聯(lián)網(wǎng)的急速發(fā)展使得企業(yè)數(shù)據(jù)庫信息的價值及可訪問性得到了提升,同時,也致使數(shù)據(jù)庫信息資產(chǎn)面臨嚴峻的挑戰(zhàn),概括起來主要表現(xiàn)在以下三個層面: 
 
  管理層面:主要表現(xiàn)為人員的職責、流程有待完善,內(nèi)部員工的日常操作有待規(guī)范,第三方維護人員的操作監(jiān)控失效等等,致使安全事件發(fā)生時,無法追溯并定位真實的操作者。 
 
  技術(shù)層面:現(xiàn)有的數(shù)據(jù)庫內(nèi)部操作不明,無法通過外部的任何安全工具(比如:防火墻、IDS、IPS等)來阻止內(nèi)部用戶的惡意操作、濫用資源和泄露企業(yè)機密信息等行為。 
 
  審計層面:現(xiàn)有的依賴于數(shù)據(jù)庫日志文件的審計方法,存在諸多的弊端,比如:數(shù)據(jù)庫審計功能的開啟會影響數(shù)據(jù)庫本身的性能、數(shù)據(jù)庫日志文件本身存在被篡改的風險,難于體現(xiàn)審計信息的真實性。
 
  伴隨著數(shù)據(jù)庫信息價值以及可訪問性提升,使得數(shù)據(jù)庫面對來自內(nèi)部和外部的安全風險大大增加,如違規(guī)越權(quán)操作、惡意入侵導致機密信息竊取泄漏,但事后卻無法有效追溯和審計。 
 
  傳統(tǒng)數(shù)據(jù)庫安全方案缺陷 
 
  傳統(tǒng)的審計方案,或多或少存在一些缺陷,主要表現(xiàn)在以下兩個方面。 
 
  傳統(tǒng)網(wǎng)絡安全方案:依靠傳統(tǒng)的網(wǎng)絡防火墻及入侵保護系統(tǒng)(IPS),在網(wǎng)絡中檢查并實施數(shù)據(jù)庫訪問控制策略。但 是網(wǎng)絡防火墻只能實現(xiàn)對IP地址、端口及協(xié)議的訪問控制,無法識別特定用戶的具體數(shù)據(jù)庫活動(比如:某個用戶使用數(shù)據(jù)庫客戶端刪除某張數(shù)據(jù)庫表);而 IPS雖然可以依賴特征庫有限阻止數(shù)據(jù)庫軟件已知漏洞的攻擊,但他同樣無法判別具體的數(shù)據(jù)庫用戶活動,更談不上細粒度的審計。因此,無論是防火墻,還是 IPS都不能解決數(shù)據(jù)庫特權(quán)濫用等問題。 
 
基于日志收集方案:需要數(shù)據(jù)庫軟件本身開啟審計功能,通過采集數(shù)據(jù)庫系統(tǒng)日志信息的方法形成審計報告,這樣的審計方案受限于數(shù)據(jù)庫的審計日志功能和訪問控制功能,在審計深度、審計響應的實時性方面都難以獲得很好的審計效果。同時,開啟數(shù)據(jù)庫審計功能,一方面會增加數(shù)據(jù)庫服務器的
大云網(wǎng)官方微信售電那點事兒

責任編輯:和碩涵

免責聲明:本文僅代表作者個人觀點,與本站無關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實,對本文以及其中全部或者部分內(nèi)容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關(guān)內(nèi)容。
我要收藏
個贊
?
主站蜘蛛池模板: 特色一级片| 我和老丈洗澡同性| 天天做天天爱天天综合网2021| 一二三四在线视频社区1| 97精品伊人久久大香线蕉app| 国产无遮挡色视频免费观看性色| 免费国产网站| 日本美女bb| 日本黄色片免费观看| 欧美一级视频在线观看| 天天躁日日躁狠狠躁一级毛片| 亚洲免费视频一区二区三区| 99热免费精品店| 久久久青青| 野草视频在线观看| 亚洲综人网| 窝窝午夜色视频国产精品东北| 天堂8在线天堂资源在线| 曰批视频免费| 一二三四视频在线社区7| 精品国产90后在线观看| 无码专区无码专区视频网网址 | 亚洲色在线| 欧美综合区自拍亚洲综合| 亚洲第一男人天堂| 亚洲老头老太hd| 大地影院日本韩国电影免费观看| 男人日女人的b| 亚洲娇小性hd| 三级黄色免费片| 小草福利| 在线av影院| 韩国女主播内部vip自带氏巾| 午夜DJ国产精华日本无码| 亚洲播放| 日本在线免费看片| 午夜国产精品久久久久| 国产成人自产拍免费视频| 亚洲免费观看在线视频| 涩涩www高清视频免费| 天天干天天草|