专业的信息化与通信融合产品选型平台及垂直门户
注册 登陆 设为首页 加入收藏
首页 企业新闻 招标信息 行业应用 厂商专区 活动 商城 中标信息

资讯
中心

新闻中心 人物观点
厂商专区 市场分析
行业
应用
政府机构 能源产业 金融机构
教育科研 医疗卫生 交通运输
应用
分类
统一协作 呼叫客服 IP语音 视频会议 智能管理 数据库
数字监控 信息安全 IP储存 移动应用 云计算 物联网

TOP

DBA经验谈:3个最严重的数据库安全问题
2012-04-24 10:47:48 来源:博客 作者:【
关键词:系统安全 DBA经验 数据库安全
 
数据库的安全问题一直以来就是DBA的噩梦,那些不安全的Web应用程序、没有有效的认证管理以及管理配置不当的分段都可能让数据库处于危险之中。

当然,如果你的数据库系统没有部署流量监控或加密技术,数据库安全也可以说是不完整的。但是大多数安全从业人员都知道往往数据库安全的有效性在数据库环境外部和内部差不多。

  而实际上在数据的存储过程中通常因为IT基础架构层的安全性较差而导致了更多的数据泄漏。因而产生了三个严重的安全问题:

  1、不安全的Web应用程序

  尽管OWASP等组织在过去几年中积极传播最佳的安全编程方法,但事实是互联网中仍然存在数百万存在漏洞的Web应用程序,这些应用程序将用户引导到哪里?当然是到后端数据库。Accuvant LABS首席安全架构师,同时也是著名数据库安全研究人员David Litchfield表示,缩小漏洞差距的进展非常缓慢。

  Litchfield表示:“这相当令人沮丧,尤其是看到几年前开始使用的相同工具包到现在仍然能够很好地用于渗透测试时。最糟糕的部分就是开发人员仍然开发出存在以前相同错误的新应用程序,例如,无法验证输入。”他表示,高等教育机构仍然没有教授学生多年前开发出来的安全编程原则,你以为这些从大学毕业的开发人员会知道这些基本知识,但是其实他们并没有学过。

  2、泛滥的数据库系统特权账户

  即使是在整个IT基础设施部署了高效身份和访问管理工具和程序的企业,数据库往往都处于无人看管的状况。“企业经常忘记将数据库用户的身份生命周期管理绑定到他们的IAM核心中,尤其是共享账户和服务账户,”Identropy首席架构师Nishant Kaushik表示,“数据库访问必须与配置、强大的身份验证和特权账户管理工具配合工作。”

  但事实上,IT部门往往允许开发人员和其他IT系统管理员通过几乎无限制权限的系统账户来进入数据库。这些账户经常在访问控制或监控系统的控制之外被使用,并且很容易被内部人员滥用或者被外部攻击人员用于发动数据库攻击。

  3、错误配置的网络分段

  安全最佳做法和法规都大肆吹捧网络分段是控制风险范围以保护高价值数据库资产的重要方式。但是如果配置不当的话,尤其是在防火墙的规则集中,这些网络分段的安全漏洞都可能让数据库泄露。安全咨询公司Principle Logic公司的创始人Kevin Beaver花了大部分时间在为客户执行网络安全和web应用程序安全评估的工作上。他的评估结果经常显示企业在分段网络时糟糕的工作情况。

  “我会看看企业的防火墙规则集,找到各种漏洞和错误配置情况,并且有些网络分段还无法互相通信,端口开放等问题。我经常看到数据库服务器位于公共互联网中,很容易受到攻击,”他表示,“在不久以前我还看到过这样一个案例,因为业务合作伙伴的要求,一家公司将其SQL服务器数据库放在互联网上,而后又忘记了这件事,直到出现数据泄露事故他们才意识到问题所在。”

      

责任编辑:admin
免责声明:以上内容转载互联网平台或企业单位自行提供,对内容的真实性、准确性和合法性不负责,Voipchina网对此不承担任何法律责任。

】【打印繁体】【投稿】【收藏】 【推荐】【举报】【评论】 【关闭】 【返回顶部

上一篇金山网络赞助“2012中华青年创意..
下一篇Windows Server 8更名 修正药业官..

热门文章

图片主题

最新文章

相关文章

广告位

Copyright@2003-2009 网络通信中国(原VoIP中国) 版权所有
联系方式:503927495@qq.com
  京ICP备05067673号-1 京公网安1101111101259