成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

SQL Server安全性的終極禁忌:被忽視的系統

安全
在你認為已經很好地控制了SQL Server安全性時,往往問題正在悄悄出現。有人會在網絡中的某個區域悄然進入你已經遺忘或根本不知道的SQL Server系統。然后你才意識到你只是表面上控制了SQL Server安全性。

在你認為已經很好地控制了SQL Server安全性時,往往問題正在悄悄出現。有人會在網絡中的某個區域悄然進入你已經遺忘或根本不知道的SQL Server系統。然后你才意識到你只是表面上控制了SQL Server安全性。

  現實證明系統復雜性的增加已經超出了現代網絡的控制。我經常工作中碰到這種情況:遺留的SQL Server 2000、MSDE和SQL Server 2005 Express系統都分散各處且沒人管理。它們基本上是被忽視的、被遺忘的。

 

  我聽說過這樣的事:

 

  “天啊,我忘記那個系統了。”
  “我們的開發團隊開戶了它,但并沒有告訴我們。”
  “我們將要等到我們的供應商提供新的平臺后就撤下那個服務器。”
  不管什么原因,這些系統還在那里,并且會造成一些嚴重的商業風險,特別是考慮到內部威脅的存在。

 

  我遇到的最大的問題是SQL Server系統的sa帳號沒有密碼,網絡上的任何人都可以隨意訪問這個系統。現在網絡上的每個人,只要運行SQL Server Management Studio Express,就可以為所欲為了。一個惡意的用戶可以連接到系統,然后修改SQL Server安全性設置,創建一個后門帳號,瀏覽和獲取產品數據——凡是你想得到的,都可以簡單做到。

 

  另一個問題是這些未管理的SQL Server系統經常沒有打好補丁,因此它們很容易受到攻擊。通過使用一些免費工具,如NeXpose Community Edition和Metasploit,一個有不良企圖的內部人員就能夠發現這些SQL Server系統,發現它們是否能夠侵入,然后發現特定的OS、SQL Server和第三方應用漏洞,從而完全控制這個系統——而且所有這一切都是悄悄進行的。

 

  我認為這里出現的問題可以追溯到信息安全的基本問題之一:我們不知道我們有什么,因此不能保證位置事物的安全。下面是一些可以用來保證我們掌握這些系統的方法:

 

  發現你所有的系統。這是從一個良好的系統目錄和網絡圖開始的——但它們要有一定的深度。首先,要使用端口掃描器,如SuperScan v3.0,定期地查找監聽默認SQL Server端口(TCP 1433和UDP 1434)的活躍系統。事實上,還有一個更好的工具就是Chip Andrews的SQLPing(當前是版本3),它不僅能掃描默認的SQL Server實例,還能發現由個人防火墻或運行非標準端口的系統。
  使用漏洞掃描軟件和合法的黑客技術來確定SQL Server系統的風險。
  通過設置合理的密碼、打補丁或優化系統來堵住漏洞。否則,將它們與主網絡隔離或將它們全部撤掉。
  積極地安全化高度可見的SQL Server系統很重要,而發現所有其它可能造成風險的系統也很重要。要謹記,如果想要創建一個安全的SQL Server,這兩方面都需要考慮。


在你認為已經很好地控制了SQL Server安全性時,往往問題正在悄悄出現。有人會在網絡中的某個區域悄然進入你已經遺忘或根本不知道的SQL Server系統。然后你才意識到你只是表面上控制了SQL Server安全性。

  現實證明系統復雜性的增加已經超出了現代網絡的控制。我經常工作中碰到這種情況:遺留的SQL Server 2000、MSDE和SQL Server 2005 Express系統都分散各處且沒人管理。它們基本上是被忽視的、被遺忘的。

 

  我聽說過這樣的事:

 

  “天啊,我忘記那個系統了。”
  “我們的開發團隊開戶了它,但并沒有告訴我們。”
  “我們將要等到我們的供應商提供新的平臺后就撤下那個服務器。”
  不管什么原因,這些系統還在那里,并且會造成一些嚴重的商業風險,特別是考慮到內部威脅的存在。

 

  我遇到的最大的問題是SQL Server系統的sa帳號沒有密碼,網絡上的任何人都可以隨意訪問這個系統。現在網絡上的每個人,只要運行SQL Server Management Studio Express,就可以為所欲為了。一個惡意的用戶可以連接到系統,然后修改SQL Server安全性設置,創建一個后門帳號,瀏覽和獲取產品數據——凡是你想得到的,都可以簡單做到。

 

  另一個問題是這些未管理的SQL Server系統經常沒有打好補丁,因此它們很容易受到攻擊。通過使用一些免費工具,如NeXpose Community Edition和Metasploit,一個有不良企圖的內部人員就能夠發現這些SQL Server系統,發現它們是否能夠侵入,然后發現特定的OS、SQL Server和第三方應用漏洞,從而完全控制這個系統——而且所有這一切都是悄悄進行的。

 

  我認為這里出現的問題可以追溯到信息安全的基本問題之一:我們不知道我們有什么,因此不能保證位置事物的安全。下面是一些可以用來保證我們掌握這些系統的方法:

 

  發現你所有的系統。這是從一個良好的系統目錄和網絡圖開始的——但它們要有一定的深度。首先,要使用端口掃描器,如SuperScan v3.0,定期地查找監聽默認SQL Server端口(TCP 1433和UDP 1434)的活躍系統。事實上,還有一個更好的工具就是Chip Andrews的SQLPing(當前是版本3),它不僅能掃描默認的SQL Server實例,還能發現由個人防火墻或運行非標準端口的系統。
  使用漏洞掃描軟件和合法的黑客技術來確定SQL Server系統的風險。
  通過設置合理的密碼、打補丁或優化系統來堵住漏洞。否則,將它們與主網絡隔離或將它們全部撤掉。
  積極地安全化高度可見的SQL Server系統很重要,而發現所有其它可能造成風險的系統也很重要。要謹記,如果想要創建一個安全的SQL Server,這兩方面都需要考慮。
 

責任編輯:王文文 來源: TT數據庫
相關推薦

2010-11-15 09:49:21

Chrome擴展安全

2011-01-14 15:14:58

2016-07-21 10:25:54

2011-03-11 14:05:41

2012-08-29 09:29:28

SQL Server

2013-04-16 14:16:35

2010-01-28 10:11:18

IT金飯碗

2015-05-21 09:52:28

SaaS安全云應用安全

2012-12-28 09:36:08

SQL Server SQL Server安

2013-03-04 09:21:23

SQL Server安全工具

2011-05-13 10:47:01

2009-06-30 20:44:44

2010-11-09 15:50:47

SQL Server安

2019-02-28 19:45:06

SQL錯誤用法數據庫

2010-07-21 15:57:39

SQL Server網

2009-11-30 09:41:38

2023-11-07 12:25:22

2017-06-08 12:25:52

2012-12-25 17:40:33

2024-04-02 14:31:32

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久天天躁狠狠躁夜夜躁2014 | 九九热这里只有精品6 | 亚洲黄色网址视频 | 国产一区二区在线免费观看 | 亚洲精品一区二区三区蜜桃久 | 盗摄精品av一区二区三区 | 国产日韩精品一区 | 91麻豆精品国产91久久久更新资源速度超快 | 一级黄大片 | 国产精品中文字幕在线观看 | 国产亚洲一区二区精品 | 午夜精品久久久久久久久久久久 | 久久久久免费观看 | 一区在线播放 | 羞羞视频网页 | 国产女人第一次做爰毛片 | 午夜国产羞羞视频免费网站 | 精品麻豆剧传媒av国产九九九 | 在线免费观看a级片 | 亚州av在线 | 日韩高清三区 | 日韩一区二区三区视频在线播放 | 色婷婷av一区二区三区软件 | 国产成人精品综合 | 国产精品免费在线 | 一级做a爰片性色毛片视频停止 | 亚洲精品女人久久久 | 羞羞视频网站免费看 | 久草免费在线视频 | 久久久91精品国产一区二区三区 | 久久久久亚洲精品 | 国产日韩一区二区三免费高清 | 超碰导航 | 成人精品在线观看 | 久久精品在线播放 | 精品一二三区 | 国产999精品久久久久久 | 国产成人a亚洲精品 | 成年人免费看的视频 | 婷婷91| 特一级毛片 |