成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

云平臺數(shù)據(jù)庫安全之暴力破解

云計算 云安全
對于快速增長的云應用,在享受隨時、隨地、隨需的高效云服務的同時,企業(yè)和個人用戶同樣面臨一個不容忽視的問題:企業(yè)重要數(shù)據(jù)和個人隱私數(shù)據(jù)保存在云平臺的數(shù)據(jù)庫中,如果這些數(shù)據(jù)資產(chǎn)丟失將會造成巨大損失。

各行業(yè)的企業(yè)、個人、開發(fā)者希望以低成本的方式實現(xiàn)IT運維外包,通過互聯(lián)網(wǎng)云服務器實現(xiàn)快速數(shù)據(jù)分享,充分享受云計算帶來的便利,這正是云的魅力所在。

對于快速增長的云應用,在享受隨時、隨地、隨需的高效云服務的同時,企業(yè)和個人用戶同樣面臨一個不容忽視的問題:企業(yè)重要數(shù)據(jù)和個人隱私數(shù)據(jù)保存在云平臺的數(shù)據(jù)庫中,如果這些數(shù)據(jù)資產(chǎn)丟失將會造成巨大損失。

一、云平臺下暴力破解攻擊現(xiàn)狀

暴力破解攻擊是云用戶面臨的最主要威脅之一,以某云平臺防護的日常安全運營記錄為例,每周黑客對云租戶的暴力破解數(shù)量高達數(shù)億次。下圖是云租戶遭到暴力破解攻擊的趨勢圖:

 


▲2014年6-7月主機暴力破解趨勢圖

我們可以看出,從6月初到7月底,某云平臺的租戶被暴力破解攻擊的數(shù)量平均每周在5億次。在這5億次攻擊中,攻擊目標分布如下(7.21-7.27數(shù)據(jù)):

 

二、數(shù)據(jù)庫暴力破解攻擊原因及途徑分析

隨著應用系統(tǒng)使用時間的增加,數(shù)據(jù)庫里已經(jīng)存儲了大量的重要數(shù)據(jù),以數(shù)據(jù)庫為目標進行暴力破解的攻擊占到了近40%。數(shù)據(jù)庫的暴力破解是指黑客通過字典等方式對數(shù)據(jù)庫的超管賬號密碼進行猜測的過程。管理員賬號和密碼是連接數(shù)據(jù)庫的鑰匙,一旦密碼被成功“暴破”,數(shù)據(jù)庫的安全也將不復存在。

數(shù)據(jù)庫被暴力破解成功的主要原因是由于云租戶尤其是很多企業(yè)用戶,在雇傭軟件廠商完成web應用開發(fā)后,沒有專業(yè)技術了解數(shù)據(jù)庫中有哪些運維時留下的賬號,暴力破解嘗試的不僅是管理員密碼和運維賬戶,還有很多數(shù)據(jù)庫自身存在的缺省賬戶,以Oracle為例,各版本缺省口令加在一起能達到700多個,這些賬戶都有可能成為被暴力破解的目標。

再有因為數(shù)據(jù)庫中賬戶口令是加密存儲,而且每個數(shù)據(jù)庫的加密算法不同,如果不借助專業(yè)的工具如安華金和數(shù)據(jù)庫漏掃,云租戶自身也很難發(fā)現(xiàn)數(shù)據(jù)庫中的弱口令,這就給防止數(shù)據(jù)庫的暴力破解帶來了難度。

從數(shù)據(jù)庫被暴力破解的途徑上分析,每個云服務器有內(nèi)網(wǎng)和外網(wǎng)兩個IP,一個云租戶購買的多個云服務器之間可以模擬內(nèi)網(wǎng)環(huán)境(如:vLan)互相訪問,外網(wǎng)IP可以通過互聯(lián)網(wǎng)進行訪問。一般情況下,應用服務器通過訪問內(nèi)網(wǎng)IP連接數(shù)據(jù)庫服務器,數(shù)據(jù)庫維護是通過外網(wǎng)IP從互聯(lián)網(wǎng)進行運維操作。自動化的暴力破解工具一個途徑是直接掃描到外網(wǎng)IP地址,發(fā)現(xiàn)某個缺省端口在提供數(shù)據(jù)庫服務,之后通過對賬戶口令進行猜測。另外一個途徑就是先攻擊應用服務器,之后以應用為跳板掃描數(shù)據(jù)庫賬戶口令。云平臺內(nèi)網(wǎng)環(huán)境下,云租戶之間的網(wǎng)絡訪問也有可能發(fā)生口令猜測,但是相信云平臺自身的安管平臺和網(wǎng)絡域安全劃分機制已經(jīng)堵住這個非法訪問途徑。

三、數(shù)據(jù)庫防止被暴力破解的防御手段

云租戶想防止數(shù)據(jù)庫的被暴力破解,安華金和數(shù)據(jù)庫安全專家有三個建議:一是增加數(shù)據(jù)庫賬戶的密碼強度,二是修改數(shù)據(jù)庫的登錄失敗處理方式,三是使用數(shù)據(jù)庫防火墻實現(xiàn)數(shù)據(jù)庫的主動防御。

當然,某些類型數(shù)據(jù)庫的缺省賬戶也是需要進行鎖定或增加賬戶的密碼強度。

如下表所示密碼位數(shù)與自動化工具暴力破解時間關系:

 

 

對于數(shù)據(jù)庫的口令暴力破解問題,安華金和的數(shù)據(jù)庫漏掃可以幫助云租戶找到弱口令和缺省賬戶口令,建議口令修改為8位以上,如果核心數(shù)據(jù)庫建議口令修改為10位以上,最好是帶大小寫字母、數(shù)字和特殊字符。安華金和的數(shù)據(jù)庫漏掃還可以發(fā)現(xiàn)數(shù)據(jù)庫的登錄失敗處理安全設置,如最大登陸錯誤次數(shù)和登陸失敗后的鎖定時間,按修復建議進行人工加固。

通過互聯(lián)網(wǎng)IP和被攻陷的應用服務器IP采用自動化暴力破解工具去猜測數(shù)據(jù)庫賬戶,即使是猜測不成功,這種非法的登錄嘗試也會消耗數(shù)據(jù)庫資源,嚴重的時候可能導致數(shù)據(jù)庫宕機。因此,安華金和數(shù)據(jù)庫安全專家建議在數(shù)據(jù)庫之前采用數(shù)據(jù)庫防火墻進行主動防御??梢酝ㄟ^數(shù)據(jù)庫防火墻實現(xiàn)的安全防護手段有:只允許合法運維和應用IP地址才能訪問數(shù)據(jù)庫,其他的IP地址對數(shù)據(jù)庫訪問一律禁用;使用數(shù)據(jù)庫防火墻的串聯(lián)代理方式,隱藏原有數(shù)據(jù)庫的IP地址和端口號,使暴力破解工具無法知道真實數(shù)據(jù)庫的位置;通過數(shù)據(jù)庫防火墻自動化的阻斷。
 

責任編輯:Ophira 來源: IT168
相關推薦

2019-02-25 18:03:15

2009-05-20 11:30:21

2023-09-11 07:17:30

2009-11-04 21:46:39

2013-08-19 15:14:02

2013-05-14 10:12:13

2011-11-29 10:03:24

2013-04-18 09:52:56

2013-06-08 10:41:51

2022-08-06 13:04:27

LinuxSHH

2012-01-01 22:08:10

2012-09-06 09:53:49

2013-04-17 17:21:12

2015-10-19 11:44:00

2011-04-02 09:34:38

2014-09-24 09:27:02

2009-08-10 15:47:20

2010-08-18 10:17:12

2011-09-08 14:25:31

2013-07-24 15:14:11

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美日韩综合 | 亚州一区二区三区 | 国产精品免费一区二区三区四区 | 亚洲第一在线视频 | 日韩久久久一区二区 | www国产亚洲精品 | 日韩成人精品在线观看 | 久久天堂 | 性视频一区 | 亚洲精品一区二区三区中文字幕 | 久久美女网 | 国产精品久久久久久久7电影 | 国产成人精品999在线观看 | 国产在线中文字幕 | 久久久久欧美 | 91亚洲精选| 亚洲区中文字幕 | 国产精品久久久久久久久久久久久 | 免费啪啪| 国产精品日韩 | 国产成人午夜高潮毛片 | 欧美精品免费观看二区 | 九九综合| 久久狠狠| 成人国产一区二区三区精品麻豆 | 国产欧美在线 | 91av视频在线 | 日韩一区二区三区视频在线播放 | 美女在线视频一区二区三区 | 久久99国产精一区二区三区 | 99国产精品视频免费观看一公开 | 免费99视频 | 国产欧美在线 | 玖玖国产精品视频 | 日韩欧美在线免费观看 | 5060网一级毛片 | 欧美一区二区免费 | 亚洲成人免费在线 | 久久精品国产亚洲a | 久久久免费电影 | 不卡一区|