成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

認(rèn)識(shí)數(shù)據(jù)庫(kù)安全威脅 保護(hù)數(shù)據(jù)安全(1)

安全 數(shù)據(jù)安全
在考慮購(gòu)買(mǎi)第三方的專(zhuān)業(yè)數(shù)據(jù)庫(kù)保護(hù)產(chǎn)品之前,有很多工作是可以現(xiàn)在就開(kāi)始做的,尤其是對(duì)于那些數(shù)據(jù)管理員(DBA)而言。學(xué)習(xí)一些基本的數(shù)據(jù)庫(kù)安全知識(shí)對(duì)他們很有幫助。本文就講述了其中一些要點(diǎn)。

數(shù)據(jù)庫(kù)安全威脅 1 - 審計(jì)記錄不足

自動(dòng)記錄所有敏感的和/或異常的數(shù)據(jù)庫(kù)事務(wù)應(yīng)該是所有數(shù)據(jù)庫(kù)部署基礎(chǔ)的一部分。如果數(shù)據(jù)庫(kù)審計(jì)策略不足,則組織將在很多級(jí)別上面臨嚴(yán)重風(fēng)險(xiǎn)。

數(shù)據(jù)庫(kù)安全威脅 2 - 拒絕服務(wù)

拒絕服務(wù) (DOS)是一個(gè)寬泛的攻擊類(lèi)別,在此攻擊中正常用戶對(duì)網(wǎng)絡(luò)應(yīng)用程序或數(shù)據(jù)的訪問(wèn)被拒絕??梢酝ㄟ^(guò)多種技巧為拒絕服務(wù) (DOS)攻擊創(chuàng)造條件,其中很多都與上文提到的漏洞有關(guān)。例如,可以利用數(shù)據(jù)庫(kù)平臺(tái)漏洞來(lái)制造拒絕服務(wù)攻擊,從而使服務(wù)器崩潰。其他常見(jiàn)的拒絕服務(wù)攻擊技巧包括數(shù)據(jù)破壞、網(wǎng)絡(luò)泛洪和服務(wù)器資源過(guò)載(內(nèi)存、CPU 等)。資源過(guò)載在數(shù)據(jù)庫(kù)環(huán)境中尤為普遍。

數(shù)據(jù)庫(kù)安全威脅 3 - 數(shù)據(jù)庫(kù)通信協(xié)議漏洞

在所有數(shù)據(jù)庫(kù)供應(yīng)商的數(shù)據(jù)庫(kù)通信協(xié)議中,發(fā)現(xiàn)了越來(lái)越多的安全漏洞。在兩個(gè)最新的 IBMDB2 Fix Pack 中,七個(gè)安全修復(fù)程序中有四個(gè)是針對(duì)協(xié)議漏洞1。同樣地,最新的 Oracle 季度補(bǔ)丁程序所修復(fù)的 23個(gè)數(shù)據(jù)庫(kù)漏洞中有 11 個(gè)與協(xié)議有關(guān)。針對(duì)這些漏洞的欺騙性活動(dòng)包括未經(jīng)授權(quán)的數(shù)據(jù)訪問(wèn)、數(shù)據(jù)破壞以及拒絕服務(wù)。例如, SQL Slammer2蠕蟲(chóng)就是利用了 Microsoft SQL Server協(xié)議中的漏洞實(shí)施拒絕服務(wù)攻擊。更糟糕的是,由于自身數(shù)據(jù)庫(kù)審計(jì)機(jī)制不審計(jì)協(xié)議操作,所以在自身審計(jì)記錄中不存在這些欺騙性活動(dòng)的記錄。

數(shù)據(jù)庫(kù)安全威脅 4- 身份驗(yàn)證不足

 薄弱的身份驗(yàn)證方案可以使攻擊者竊取或以其他方法獲得登錄憑據(jù),從而獲取合法的數(shù)據(jù)庫(kù)用戶的身份。攻擊者可以采取很多策略來(lái)獲取憑據(jù)。

 暴力- 攻擊者不斷地輸入用戶名/密碼組合,直到找到可以登錄的一組。暴力過(guò)程可能是靠猜測(cè),也可能是系統(tǒng)地枚舉可能的用戶名/密碼組合。通常,攻擊者會(huì)使用自動(dòng)化程序來(lái)加快暴力過(guò)程的速度。

 社會(huì)工程– 在這個(gè)方案中,攻擊者利用人天生容易相信別人的傾向來(lái)獲取他人的信任,從而獲得其登錄憑據(jù)。例如,攻擊者可能在電話中偽裝成一名 IT 經(jīng)理,以“系統(tǒng)維護(hù)”為由要求提供登錄憑據(jù)。

 直接竊取憑據(jù)– 攻擊者可能通過(guò)抄寫(xiě)即時(shí)貼上的內(nèi)容或復(fù)制密碼文件來(lái)竊取登錄憑據(jù)。

數(shù)據(jù)庫(kù)安全威脅 5 - 備份數(shù)據(jù)暴露

經(jīng)常情況下,備份數(shù)據(jù)庫(kù)存儲(chǔ)介質(zhì)對(duì)于攻擊者是毫無(wú)防護(hù)措施的。因此,在若干起著名的安全破壞活動(dòng)中,都是數(shù)據(jù)庫(kù)備份磁帶和硬盤(pán)被盜。防止備份數(shù)據(jù)暴露所有數(shù)據(jù)庫(kù)備份都應(yīng)加密。實(shí)際上,某些供應(yīng)商已經(jīng)建議在未來(lái)的 DBMS產(chǎn)品中不應(yīng)支持創(chuàng)建未加密的備份。建議經(jīng)常對(duì)聯(lián)機(jī)的生產(chǎn)數(shù)據(jù)庫(kù)信息進(jìn)行加密,但是由于性能問(wèn)題和密鑰管理不善問(wèn)題,這一加密方法通常是不現(xiàn)實(shí)的,并且一般被公認(rèn)為是上文介紹的細(xì)化的權(quán)限控制的不理想的替代方法。

至于對(duì)策,有的其實(shí)由DBA通過(guò)一些配置和加固就可以DIY,當(dāng)然,有的還需要考慮引入第三方的產(chǎn)品,例如對(duì)于提權(quán)行為、濫用合法權(quán)限行為、SQL注入行為的判定。在以后,我還會(huì)更多地談及數(shù)據(jù)庫(kù)審計(jì)的話題。

數(shù)據(jù)庫(kù)的安全問(wèn)題是個(gè)很?chē)?yán)重的話題,需要每一位學(xué)者認(rèn)真對(duì)待。

【編輯推薦】

  1. 網(wǎng)絡(luò)安全關(guān)鍵技術(shù)
  2. 給你預(yù)防病毒的八個(gè)忠告
  3. 六大網(wǎng)絡(luò)安全威脅發(fā)展趨勢(shì)
  4. 企業(yè)用戶防御網(wǎng)絡(luò)威脅十要素
  5. 認(rèn)識(shí)數(shù)據(jù)庫(kù)安全威脅 保護(hù)數(shù)據(jù)安全(1)
責(zé)任編輯:佚名 來(lái)源: 中國(guó)IT實(shí)驗(yàn)室
相關(guān)推薦

2011-03-31 10:24:40

2011-05-24 10:33:48

2010-08-16 14:21:13

2009-10-29 17:03:42

2019-11-12 08:11:40

數(shù)據(jù)庫(kù)安全漏洞網(wǎng)絡(luò)攻擊

2021-01-04 10:24:22

物聯(lián)網(wǎng)安全數(shù)據(jù)庫(kù)隱私保護(hù)

2023-08-28 16:22:06

2021-04-16 10:31:56

數(shù)據(jù)數(shù)據(jù)安全個(gè)人信息安全

2021-09-22 08:00:00

安全漏洞數(shù)據(jù)

2013-03-07 10:09:15

2010-09-17 20:40:09

2021-02-19 11:10:10

數(shù)據(jù)庫(kù)

2021-02-03 09:34:28

潮數(shù)

2023-10-04 11:03:30

Java技術(shù)

2011-03-07 15:54:30

2015-10-30 15:05:08

Sybase數(shù)據(jù)庫(kù)安全

2011-03-10 13:24:26

2015-06-10 10:20:58

2012-11-19 16:56:31

2023-06-12 15:04:40

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产一区二区免费 | 国产一区二区三区不卡av | 国产精品成人一区二区三区 | 国产精品久久久久久久久久久久 | 日韩www视频 | 一级毛片视频在线 | 日日干日日操 | 亚洲女人天堂成人av在线 | 91麻豆精品国产91久久久更新资源速度超快 | 色欧美综合 | 免费一级黄色录像 | 午夜视频一区 | 日韩蜜桃视频 | 精品成人佐山爱一区二区 | 国产成人99 | 韩日中文字幕 | 免费精品 | 四虎影院在线免费观看 | 久草视频观看 | 一区二区蜜桃 | 欧美在线一区二区三区 | 免费观看黄色一级片 | 亚洲精品一区中文字幕 | 水蜜桃久久夜色精品一区 | 欧美精品久久久久久 | 成人教育av | av中文字幕在线 | 亚洲精品一 | 国产特黄一级 | 色婷婷精品国产一区二区三区 | 国产区在线观看 | 欧美日韩久久精品 | 久久亚洲精品久久国产一区二区 | 色性av| caoporn国产精品免费公开 | 国产毛片久久久 | 狠狠综合久久av一区二区老牛 | 欧美精品在线视频 | 色婷婷综合久久久久中文一区二区 | 91影库| 亚洲午夜视频在线观看 |