www涩-www黄网站-www黄色-www黄色com-国产免费拍拍视频在线观看网站-国产免费怕怕免费视频观看

兩位一體:論信息化中的應(yīng)用安全和數(shù)據(jù)庫(kù)安全

2014-01-06 11:37:37 北極星電力網(wǎng)  點(diǎn)擊量: 評(píng)論 (0)
應(yīng)用安全和數(shù)據(jù)庫(kù)的安全就像是拼圖中的拼圖塊,它們雖然不同,卻彼此之間需要對(duì)方,缺少任何一個(gè),都不能形成一個(gè)安全整體。如果其中一方出現(xiàn)安全隱患就會(huì)令整個(gè)安全防御徹底失效,如WEB應(yīng)用程序存在SQL注入的時(shí)

       在對(duì)多個(gè)應(yīng)用程序或開(kāi)發(fā)項(xiàng)目進(jìn)行威脅建模時(shí),應(yīng)作好記錄,找到應(yīng)用程序的共通性。這些共通性可以用于審查內(nèi)部數(shù)據(jù)庫(kù)訪問(wèn)標(biāo)準(zhǔn)、授權(quán)訪問(wèn)以及優(yōu)化訪問(wèn)過(guò)程。

       在編寫(xiě)策略時(shí)應(yīng)當(dāng)涵蓋常見(jiàn)情況,并且明確地為開(kāi)發(fā)人員和數(shù)據(jù)庫(kù)管理人員提供指導(dǎo),確保人人手中都有一份參考資料。一旦這些步驟執(zhí)行到位后,可以開(kāi)始從基礎(chǔ)做起向數(shù)據(jù)庫(kù)環(huán)境添加安全措施。

       雖然各個(gè)系統(tǒng)環(huán)境都不相同,但是數(shù)據(jù)庫(kù)配置對(duì)于保護(hù)數(shù)據(jù)是最為重要的部分之一,應(yīng)當(dāng)實(shí)現(xiàn)的常見(jiàn)配置有:

       1.應(yīng)當(dāng)有恰當(dāng)?shù)娜藛T維護(hù)和更新用戶名單,其中這些用戶可以訪問(wèn)受管理的應(yīng)用服務(wù)環(huán)境中數(shù)據(jù)庫(kù)。

       2.系統(tǒng)管理員和其他相關(guān)的IT人員應(yīng)該有充分的知識(shí)、技能并理解所有的關(guān)鍵的數(shù)據(jù)庫(kù)安全要求。

       3. 當(dāng)部署數(shù)據(jù)庫(kù)到受管服務(wù)環(huán)境中時(shí),應(yīng)該采用行業(yè)領(lǐng)先的配置標(biāo)準(zhǔn)和配套的內(nèi)部文檔。

       4. 對(duì)于數(shù)據(jù)庫(kù)功能不需要的默認(rèn)用戶帳戶,應(yīng)該鎖定或是做過(guò)期處理。

       5. 對(duì)于所有仍在使用中的默認(rèn)用戶帳戶,應(yīng)該主動(dòng)地變更密碼以采用強(qiáng)密碼措施。

       6. 應(yīng)該給數(shù)據(jù)庫(kù)內(nèi)的管理員帳戶分配不同的密碼,這些帳戶不應(yīng)使用共享密碼或組密碼。

       7. 措施要到位,用于保護(hù)數(shù)據(jù)字典以及描述數(shù)據(jù)庫(kù)中所有對(duì)象的支持性元數(shù)據(jù)。

       8. 對(duì)于任何訪問(wèn)數(shù)據(jù)庫(kù)的基于主機(jī)的認(rèn)證措施,應(yīng)當(dāng)有足夠的適當(dāng)?shù)倪^(guò)程來(lái)確保這種訪問(wèn)類型的整體安全。

       9. 數(shù)據(jù)庫(kù)監(jiān)控應(yīng)到位,由能夠根據(jù)需要對(duì)相關(guān)的人員進(jìn)行告警的工具組成。

       10. 保證數(shù)據(jù)庫(kù)應(yīng)用了所有相關(guān)的和關(guān)鍵的安全補(bǔ)丁。

       我們需要保護(hù)重要的數(shù)據(jù)

       “一定要保護(hù)好數(shù)據(jù)庫(kù)的重要數(shù)據(jù)”,因?yàn)閿?shù)據(jù)庫(kù)對(duì)于IT行業(yè)來(lái)說(shuō)就好像是保管金銀珠寶的保險(xiǎn)庫(kù)。如果保險(xiǎn)庫(kù)不安全,財(cái)寶就很容易失竊,那主人就不會(huì)開(kāi)心。

        保護(hù)數(shù)據(jù)庫(kù)服務(wù)器的方式有網(wǎng)絡(luò)分段、系統(tǒng)分離,并將數(shù)據(jù)庫(kù)服務(wù)器放置在一層或多層保護(hù)網(wǎng)的后面。

        有許多新的技術(shù),包括數(shù)據(jù)庫(kù)活動(dòng)監(jiān)控軟件、數(shù)據(jù)丟失防護(hù)(DLP)、將數(shù)據(jù)庫(kù)分割,放到依據(jù)數(shù)據(jù)分類或風(fēng)險(xiǎn)模型的系統(tǒng)中,還有確保低安全性的應(yīng)用程序無(wú)法訪問(wèn)到高安全程度的數(shù)據(jù)庫(kù)等。

        根據(jù)訪問(wèn)權(quán)限和賬號(hào),如果有多個(gè)部門(mén)的用戶因同一事件需要登陸進(jìn)入同一應(yīng)用程序,應(yīng)該采取保護(hù)措施,以確保一個(gè)部門(mén)的人員無(wú)法訪問(wèn)另一個(gè)部門(mén)的數(shù)據(jù)。這可以在數(shù)據(jù)庫(kù)層面上完成,方法是讓各個(gè)部門(mén)分別創(chuàng)建各自的數(shù)據(jù)庫(kù)或桌面;這樣的話可以實(shí)現(xiàn)數(shù)據(jù)分離,而且可以使用不同的數(shù)據(jù)庫(kù)賬號(hào)來(lái)加以保護(hù)。應(yīng)用程序可以使用單一賬號(hào)用于非認(rèn)證請(qǐng)求服務(wù),比如說(shuō)用戶登錄;一旦發(fā)生此類情況,應(yīng)用程序可以將數(shù)據(jù)庫(kù)賬號(hào)切換至同用戶部門(mén)相關(guān)聯(lián)的另一個(gè)賬號(hào)。在設(shè)定許可權(quán)限時(shí)要防止通用賬戶訪問(wèn)任何公司數(shù)據(jù)。

        除此之外,部門(mén)A的數(shù)據(jù)庫(kù)賬號(hào)不能訪問(wèn)部門(mén)B的數(shù)據(jù)。這樣就阻止了攻擊者越過(guò)公司的安全防線并擴(kuò)大其接觸范圍。在進(jìn)行應(yīng)用程序數(shù)據(jù)庫(kù)賬號(hào)轉(zhuǎn)換時(shí)必須非常小心,因?yàn)楣粽呖赡芡ㄟ^(guò)SQL注入攻擊來(lái)迫使應(yīng)用程序改變其連接。在某些單位,開(kāi)發(fā)人員會(huì)寫(xiě)下他們自己的SQL查詢命令,而對(duì)于其它一些單位,查詢命令是由數(shù)據(jù)庫(kù)管理員來(lái)編寫(xiě)和優(yōu)化,然后再提供給開(kāi)發(fā)者。

        在最安全的環(huán)境下,這些查詢命令由數(shù)據(jù)庫(kù)管理員編寫(xiě)和執(zhí)行,作為存儲(chǔ)過(guò)程。存儲(chǔ)過(guò)程是由應(yīng)用程序執(zhí)行的預(yù)定義語(yǔ)句。這樣就使得SQL注入攻擊更加難于得到利用。在這種特殊情況下,如果沒(méi)有存儲(chǔ)過(guò)程的話,攻擊者可能已經(jīng)作為管理員登錄進(jìn)入此應(yīng)用程序并且取得此數(shù)據(jù)庫(kù)完全控制權(quán),而且只需要得到管理員用戶名稱即可實(shí)現(xiàn)。

        同時(shí)還需要建立敏感數(shù)據(jù)的安全邊界。通過(guò)采取相應(yīng)的技術(shù)措施,為用戶的各種數(shù)據(jù)庫(kù)建立一個(gè)關(guān)于數(shù)據(jù)的安全邊界。我們可以將數(shù)據(jù)庫(kù)服務(wù)器置于標(biāo)準(zhǔn)的網(wǎng)絡(luò)防火墻后面,并限制訪問(wèn),以確保我們了解什么系統(tǒng)能夠訪問(wèn)你的數(shù)據(jù)庫(kù),從而降低風(fēng)險(xiǎn)。但是千萬(wàn)不要以為簡(jiǎn)單的配備一些防火墻就可以防范這些安全威脅,可能還會(huì)有其他我們未發(fā)現(xiàn)的未知風(fēng)險(xiǎn)存在!

       安全人員在開(kāi)發(fā)新的安全數(shù)據(jù)安全模型時(shí),安全人員應(yīng)該進(jìn)行測(cè)試,以確保他們提供了需要的保護(hù)級(jí)別,并且沒(méi)有引入新風(fēng)險(xiǎn)。最后關(guān)于實(shí)現(xiàn)數(shù)據(jù)基于策略的自動(dòng)管理問(wèn)題,它包括數(shù)據(jù)的分類、備份、遷移、刪除等,實(shí)現(xiàn)全面的數(shù)據(jù)存儲(chǔ)管理自動(dòng)化,這樣不但減少了人為出錯(cuò)的可能性,也提高了數(shù)據(jù)庫(kù)的安全性和可用性。使用一套優(yōu)質(zhì)的解決方案按照標(biāo)準(zhǔn)的規(guī)范進(jìn)行設(shè)計(jì)和部署,提供充分的靈活性、擴(kuò)展性和安全性,滿足數(shù)據(jù)庫(kù)安全保管方面當(dāng)前和今后的法規(guī)要求。

        回到源頭,WEB安全刻不容緩

        最小權(quán)限原則、保護(hù)數(shù)據(jù)庫(kù)連接、分段服務(wù)器和網(wǎng)絡(luò)、安全驗(yàn)證、安全邊界和數(shù)據(jù)庫(kù)安全配置對(duì)保護(hù)數(shù)據(jù)很有用處,但是這些不會(huì)解決攻擊者所有的攻擊企圖。從廣義上講,數(shù)據(jù)庫(kù)的安全首先依賴于網(wǎng)絡(luò)系統(tǒng)。網(wǎng)絡(luò)系統(tǒng)的安全是數(shù)據(jù)庫(kù)安全的第一道屏障,外部入侵首先就是從入侵網(wǎng)絡(luò)系統(tǒng)開(kāi)始的。所以現(xiàn)在需要關(guān)注最普遍存在的威脅;WEB應(yīng)用安全。

        由于某些開(kāi)發(fā)人員犯了非常低級(jí)的編程錯(cuò)誤,比如:應(yīng)用ID只能被應(yīng)用使用,而不能被單獨(dú)的用戶或是其它進(jìn)程使用。但是開(kāi)發(fā)人員不這么做,他們給予了應(yīng)用程序更多的數(shù)據(jù)訪問(wèn)權(quán)限。這就類似于醫(yī)生因沒(méi)有洗手而傳播了傳染病,從而導(dǎo)致各種漏洞的出現(xiàn)。

        我們必須接受已經(jīng)存在的應(yīng)用缺陷和漏洞。通過(guò)發(fā)揮數(shù)據(jù)庫(kù)管理員的安全職責(zé)去阻止因?yàn)閼?yīng)用缺陷和漏洞所造成的不良后果。比如如果開(kāi)發(fā)人員不重視應(yīng)用與數(shù)據(jù)交互的安全性,堅(jiān)持最小權(quán)限原則,數(shù)據(jù)庫(kù)管理員則有權(quán)在這場(chǎng)互動(dòng)中占取主動(dòng),不給開(kāi)發(fā)人員全權(quán)委托,數(shù)據(jù)庫(kù)管理員可以不允許那么多的交互被授權(quán);為了阻止黑客的滲透攻擊從不可避免的網(wǎng)絡(luò)程序應(yīng)用漏洞中占便宜,數(shù)據(jù)庫(kù)管理員也有權(quán)進(jìn)行其他有效的安全控制。并且數(shù)據(jù)庫(kù)管理員應(yīng)對(duì)數(shù)據(jù)庫(kù)進(jìn)行加密保護(hù),如密碼不能使用明文保存;對(duì)所有應(yīng)用層和數(shù)據(jù)層通信的審計(jì)監(jiān)控將有助于快速識(shí)別和解決問(wèn)題以及準(zhǔn)確的判斷任何安全事件的范圍,直到實(shí)現(xiàn)安全風(fēng)險(xiǎn)最小化的目標(biāo)。

        假如出現(xiàn)數(shù)據(jù)外泄事件(如2011年年底的CSDN等網(wǎng)站的用戶數(shù)據(jù)信息泄密事件),責(zé)任也不止是在數(shù)據(jù)庫(kù)管理員身上,開(kāi)發(fā)人員也需要共同承擔(dān)責(zé)任。其中一個(gè)非常重要的方面,開(kāi)發(fā)人員能做的就是在用戶能輸入的地方最好過(guò)濾危險(xiǎn)字符,這樣可以防止黑客通過(guò)諸如SQL注入攻擊獲取到數(shù)據(jù)庫(kù)的敏感信息。目前在各類行業(yè)網(wǎng)站上,各種WEB應(yīng)用漏洞隨處可見(jiàn),可以被黑客們檢測(cè)到(他們一般會(huì)用軟件同時(shí)掃描數(shù)千個(gè)網(wǎng)站)。

        開(kāi)發(fā)人員在完成一套新的應(yīng)用程序后應(yīng)使用安全檢測(cè)工具對(duì)其進(jìn)行反復(fù)白盒測(cè)試,有條件的情況下可以請(qǐng)信息安全人員模擬黑客進(jìn)行黑盒滲透測(cè)試,盡可能的發(fā)現(xiàn)應(yīng)用程序的弱點(diǎn)并進(jìn)行修補(bǔ)。如果想實(shí)現(xiàn)更完整的解決方案,更多有關(guān)的保護(hù)數(shù)據(jù)和數(shù)據(jù)庫(kù)是應(yīng)當(dāng)實(shí)施源代碼分析。這是一項(xiàng)冗長(zhǎng)的處理過(guò)程,可以請(qǐng)安全服務(wù)提供商用專業(yè)的源碼審計(jì)軟件對(duì)應(yīng)用程序代碼進(jìn)行詳細(xì)的分析處理,這些工具會(huì)直接查找出更精確的缺陷結(jié)果。

        同時(shí)應(yīng)該與開(kāi)發(fā)商或者安全廠商合作并確保能提供安全解決方案,這對(duì)于任何致力于部署網(wǎng)絡(luò)應(yīng)用數(shù)據(jù)庫(kù)正常安全訪問(wèn)的用戶都至關(guān)重要,WEB應(yīng)用安全測(cè)試對(duì)于確保數(shù)據(jù)庫(kù)的安全性有至關(guān)重要的作用。

        一款好的工具可以有助于加快進(jìn)度并且提供更好的檢測(cè)結(jié)果和解決方案,以提供應(yīng)用程序更好的的安全性,關(guān)鍵是進(jìn)行反復(fù)評(píng)估以確保管理工作正常,對(duì)結(jié)果實(shí)施驗(yàn)證并加固,確保風(fēng)險(xiǎn)一經(jīng)發(fā)現(xiàn)立即補(bǔ)救,并保證管理人員能夠了解到相關(guān)問(wèn)題的存在。

黑盒測(cè)試 黑盒測(cè)試是一種把軟件產(chǎn)品當(dāng)成是一個(gè)黑箱的測(cè)試技術(shù),這個(gè)黑箱有入口和出口,測(cè)試過(guò)程中只需要了解黑箱的輸入和輸出結(jié)果,不需要了解黑箱里面具體是怎樣操作的。這當(dāng)然很好,

大云網(wǎng)官方微信售電那點(diǎn)事兒

責(zé)任編輯:黎陽(yáng)錦

免責(zé)聲明:本文僅代表作者個(gè)人觀點(diǎn),與本站無(wú)關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實(shí),對(duì)本文以及其中全部或者部分內(nèi)容、文字的真實(shí)性、完整性、及時(shí)性本站不作任何保證或承諾,請(qǐng)讀者僅作參考,并請(qǐng)自行核實(shí)相關(guān)內(nèi)容。
我要收藏
個(gè)贊
?
主站蜘蛛池模板: 俄罗斯小屁孩cao大人免费 | 国产精品免费观看视频 | 国产一级在线现免费观看 | 欧美成网| 国产精品一区二区在线观看 | 天天躁天天碰天天看 | 全部孕妇毛片 | 国产人做人爱视频精品 | 欧美成人a级在线视频 | 欧美性色黄大片www 欧美性色黄大片一级毛片视频 | 国产首页精品 | 特级a做爰全过程片 | 欧美一级欧美一级高清 | 欧美成人精品一区二区 | 亚洲天堂中文网 | 亚洲品质自拍视频 | 欧美成人国产一区二区 | a级毛片免费播放 | 91成年人免费视频 | 国产一区二区在线观看免费 | 精品国产91久久久久久久 | 一级做a爱久久久久久久 | 国产色a在线观看 | 久草热在线观看 | 国产大片一区 | 午夜国产精品不卡在线观看 | 亚洲精品日本 | 久久在线一区 | 中文字幕中文字幕中中文 | 亚洲精品美女国产一区 | 99在线热播精品免费 | 久久精品全国免费观看国产 | 久久频这里精品99香蕉久 | 成人性视频在线三级 | 国产精品久久久久无码av | 女仆色在线 | 在线看欧美成人中文字幕视频 | 国产精品88| 香港三澳门三日本三级 | 欧美日韩在线观看区一二 | 亚洲美女在线观看播放 |