• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    網(wǎng)絡(luò)監(jiān)聽是數(shù)據(jù)庫安全審計(jì)的最佳手段

    2011-08-15 00:52:53張思東
    科技傳播 2011年6期
    關(guān)鍵詞:數(shù)據(jù)庫安全數(shù)據(jù)庫系統(tǒng)監(jiān)聽

    李 瀟,張思東

    北京交通大學(xué)電子信息工程學(xué)院,北京 100044

    數(shù)據(jù)庫系統(tǒng)在企業(yè)管理等領(lǐng)域已經(jīng)具有非常廣泛的應(yīng)用,如ERP系統(tǒng)、計(jì)費(fèi)系統(tǒng)、經(jīng)分系統(tǒng)等。數(shù)據(jù)庫系統(tǒng)作為應(yīng)用系統(tǒng)的核心,承載了企業(yè)運(yùn)營的關(guān)鍵數(shù)據(jù),是企業(yè)核心IT資產(chǎn)之一。 因此,長期以來,在保障業(yè)務(wù)連續(xù)性和性能的前提下,最大限度的保障數(shù)據(jù)庫安全一直是數(shù)據(jù)庫管理人員、安全管理人員孜孜不倦追求的安全目標(biāo)。

    1 數(shù)據(jù)庫安全風(fēng)險(xiǎn)更多是內(nèi)部違規(guī)行為

    數(shù)據(jù)庫安全涉及入侵防御、賬號管理、訪問控制、安全審計(jì)、防病毒、評估加固等多個方面,常見的安全產(chǎn)品如UTM、入侵檢測、漏洞掃描等產(chǎn)品為保障數(shù)據(jù)庫系統(tǒng)的正常運(yùn)行起到了重要作用。但是,通過對諸多安全事件的處理、分析,調(diào)查人員發(fā)現(xiàn)企業(yè)內(nèi)部人員造成的違規(guī)事件占了較大比例。

    究其原因,主要是因?yàn)檫@些違規(guī)行為與傳統(tǒng)的攻擊行為不同,對內(nèi)部的違規(guī)行為無法利用攻擊機(jī)理和漏洞機(jī)理進(jìn)行分析,這就導(dǎo)致了那些抵御外部入侵的產(chǎn)品無用武之地。因此,要防止內(nèi)部的違規(guī)行為,就需要在內(nèi)部建設(shè)審計(jì)系統(tǒng),通過對操作行為的分析,實(shí)現(xiàn)對違規(guī)行為的及時響應(yīng)和追溯。

    2009年Verizon基于對2億8500萬次累計(jì)破壞行為數(shù)據(jù)進(jìn)行一次調(diào)查,結(jié)果得出外部入侵對數(shù)據(jù)庫系統(tǒng)的嘗試破壞行為占比最高,在75%左右。這是為什么呢?

    主要原因在于:一方面由于數(shù)據(jù)庫系統(tǒng)往往承載關(guān)鍵業(yè)務(wù)數(shù)據(jù),而這些數(shù)據(jù)牽涉到企業(yè)各個方面的信息,從政治、經(jīng)濟(jì)而言都具備重要的價值;另一方面由于數(shù)據(jù)庫系統(tǒng)通常比較復(fù)雜,且其對連續(xù)性、穩(wěn)定性有高標(biāo)準(zhǔn)的要求,安全管理人員在缺乏相關(guān)知識的情況下、往往出現(xiàn)想不到、不敢想、不敢動的情況,從而導(dǎo)致數(shù)據(jù)庫安全管理工作滯后于業(yè)務(wù)需求的滿足。

    實(shí)際上,關(guān)于數(shù)據(jù)庫系統(tǒng)的安全事件層出不窮,而且有愈演愈烈之勢:遠(yuǎn)有某市雙色球開獎數(shù)據(jù)庫被篡改,3305萬巨獎險(xiǎn)被冒領(lǐng)的案件;近的更有,匯豐銀行2.4萬帳號數(shù)據(jù)被盜的列子……對此,國家相關(guān)部門非常重視,在《涉及國家秘密的信息系統(tǒng)分級保護(hù)技術(shù)要求》、《信息系統(tǒng)安全等級基本要求》等相關(guān)政策中,對于審計(jì)系統(tǒng)也有明確的要求??梢?,保障數(shù)據(jù)庫安全和穩(wěn)定,已經(jīng)成為信息時代舉足輕重的一項(xiàng)工作。

    2 簡介4類數(shù)據(jù)庫安全審計(jì)技術(shù)

    常見的安全審計(jì)技術(shù)主要有四類,分別是:基于日記的審計(jì)技術(shù)、基于代理的審計(jì)技術(shù)、基于網(wǎng)絡(luò)監(jiān)聽的審計(jì)技術(shù)、基于網(wǎng)關(guān)的審計(jì)技術(shù)。

    1)基于日記的審計(jì)技術(shù):該技術(shù)通常是通過數(shù)據(jù)庫自身功能實(shí)現(xiàn),Oracle、DB2等主流數(shù)據(jù)庫,均具備自身審計(jì)功能,通過配置數(shù)據(jù)庫的自審計(jì)功能,即可實(shí)現(xiàn)對數(shù)據(jù)庫的審計(jì),

    該技術(shù)能夠?qū)W(wǎng)絡(luò)操作及本地操作數(shù)據(jù)庫的行為進(jìn)行審計(jì),由于依托于現(xiàn)有數(shù)據(jù)庫管理系統(tǒng),因此兼容性很好。

    但這種審計(jì)技術(shù)的缺點(diǎn)也比較明顯。首先,在數(shù)據(jù)庫系統(tǒng)上開啟自身日志審計(jì)對數(shù)據(jù)庫系統(tǒng)的性能就有影響,特別是在大流量情況下,損耗較大;其次,日志審計(jì)記錄的細(xì)粒度上差,缺少一些關(guān)鍵信息,比如源IP、SQL語句等等,審計(jì)溯源效果不好,最后就是日志審計(jì)需要到每一臺被審計(jì)主機(jī)上進(jìn)行配置和查看,較難進(jìn)行統(tǒng)一的審計(jì)策略配置和日志分析。

    2)基于代理的審計(jì)技術(shù):該技術(shù)是通常在數(shù)據(jù)庫系統(tǒng)上安裝相應(yīng)的審計(jì)Agent,在Agent上實(shí)現(xiàn)審計(jì)策略的配置和日志的采集,常見的產(chǎn)品如Oracle公司的Oracle Audit Vauit IBM公司的DB2 Audit Management Expert Tool以及第三方安全提供的產(chǎn)品。

    該技術(shù)與日志審計(jì)技術(shù)比較類似,最大的不同是需要在被審計(jì)主機(jī)上安裝代理程序。代理審計(jì)技術(shù)從審計(jì)力度上要優(yōu)于日志審計(jì)技術(shù),但是性能上損耗是要大于日志審計(jì)技術(shù),因?yàn)閿?shù)據(jù)庫系統(tǒng)廠商未公開細(xì)節(jié),由數(shù)據(jù)庫廠商提供的代理審計(jì)類產(chǎn)品對自有數(shù)據(jù)庫系統(tǒng)的兼容性較好,但是在跨數(shù)據(jù)庫系統(tǒng)的支持上,比如要同時審計(jì)Oracle和DB2時,存在一定的兼容性風(fēng)險(xiǎn)。同時由于在引入代理審計(jì)后,原數(shù)據(jù)庫系統(tǒng)的穩(wěn)定性、可靠性、性能或多或少都會有一些影響,實(shí)際的應(yīng)用面較窄。

    3)基于網(wǎng)絡(luò)監(jiān)聽的審計(jì)技術(shù):該技術(shù)是通過獎對數(shù)據(jù)庫系統(tǒng)的訪問流境像到交換機(jī)某一個端口,然后通過專用硬件設(shè)備對該端口流量進(jìn)行分析和還原,從而實(shí)現(xiàn)對數(shù)據(jù)接訪問的審計(jì)。

    該技術(shù)最大的優(yōu)點(diǎn)就是與現(xiàn)有數(shù)據(jù)庫系統(tǒng)無關(guān),部署過程不會給數(shù)據(jù)庫系統(tǒng)帶來性能上的負(fù)擔(dān),即使出現(xiàn)故障也不會影響數(shù)據(jù)庫系統(tǒng)的正常運(yùn)行,具備易部署、無風(fēng)險(xiǎn)的特點(diǎn);但是,其部署的實(shí)現(xiàn)原理決定了網(wǎng)絡(luò)監(jiān)聽技術(shù)在針對加密協(xié)議時,只能實(shí)現(xiàn)到會話級別審計(jì)(即可以審計(jì)到時間、源IP、源端口、目的IP、目的端口等信息)、而沒法對內(nèi)容進(jìn)行審計(jì)。不過在絕大多數(shù)業(yè)務(wù)環(huán)境下,因?yàn)閿?shù)據(jù)庫系統(tǒng)對業(yè)務(wù)性能的要求是遠(yuǎn)高于對數(shù)據(jù)傳輸加密的要求,很少有采用加密通訊方式訪問數(shù)據(jù)庫服務(wù)端口的情況,故網(wǎng)絡(luò)監(jiān)聽審計(jì)技術(shù)在實(shí)際的數(shù)據(jù)庫審計(jì)項(xiàng)目中應(yīng)用非常廣泛。

    4)基于網(wǎng)關(guān)的審計(jì)技術(shù):該技術(shù)是通過在數(shù)據(jù)庫系統(tǒng)前部署網(wǎng)關(guān)設(shè)備,通過在線截獲并轉(zhuǎn)發(fā)到數(shù)據(jù)庫的流量而實(shí)現(xiàn)審計(jì)。

    該技術(shù)是起源于安全審計(jì)在互聯(lián)網(wǎng)審計(jì)中的應(yīng)用,在互聯(lián)網(wǎng)環(huán)境中,審計(jì)過程除了記錄以外、還需要關(guān)注控制,而網(wǎng)絡(luò)監(jiān)聽方式無法實(shí)現(xiàn)很好的控制效果,故多數(shù)互聯(lián)網(wǎng)審計(jì)廠商選擇通過串行的方式來實(shí)現(xiàn)控制。在應(yīng)用過程中,這種技術(shù)實(shí)現(xiàn)方式開始在數(shù)據(jù)庫環(huán)境中使用,不過由于數(shù)據(jù)庫環(huán)境存在流量大、業(yè)務(wù)連續(xù)性要求高、可靠性要求高的特點(diǎn),與互聯(lián)網(wǎng)環(huán)境大相徑庭,故這種網(wǎng)關(guān)審計(jì)技術(shù)往往要運(yùn)用在對數(shù)據(jù)庫運(yùn)維審計(jì)的情況下,不能完覆蓋所有對數(shù)據(jù)庫訪問的審計(jì)。

    通過對以上4種技術(shù)的分析,在進(jìn)行數(shù)據(jù)庫審計(jì)技術(shù)方案的選擇時,我們遵循的根本原則建議是:

    1)業(yè)務(wù)保障原則

    安全建設(shè)的根本目標(biāo)是能夠更好的保障網(wǎng)絡(luò)上承載的業(yè)務(wù)。在保證安全的同時,必須保障業(yè)務(wù)的正常運(yùn)行和運(yùn)行效率。

    2)結(jié)構(gòu)簡化原則

    安全建設(shè)的直接目的和效果是要將整個網(wǎng)絡(luò)變得更加安全,簡單的網(wǎng)絡(luò)結(jié)構(gòu)便于整個安全防護(hù)體系的管理、執(zhí)行和維護(hù)。

    3)生命周期原則

    安全建設(shè)不僅僅要考慮靜態(tài)設(shè)計(jì),還要考慮不斷的變化;系統(tǒng)應(yīng)具備適度的靈活性和擴(kuò)展性。

    根據(jù)通常情況下用戶業(yè)務(wù)系統(tǒng)7×24小時不間斷運(yùn)行的特點(diǎn),從穩(wěn)定性、可靠性、可用性等多方面進(jìn)行考慮,特別是技術(shù)方案的選擇不應(yīng)對現(xiàn)有系統(tǒng)造成影響,建議優(yōu)選采用網(wǎng)絡(luò)監(jiān)聽審計(jì)技術(shù)來實(shí)現(xiàn)對數(shù)據(jù)庫的審計(jì)。

    猜你喜歡
    數(shù)據(jù)庫安全數(shù)據(jù)庫系統(tǒng)監(jiān)聽
    千元監(jiān)聽風(fēng)格Hi-Fi箱新選擇 Summer audio A-401
    管理信息系統(tǒng)中數(shù)據(jù)庫安全實(shí)現(xiàn)方法
    活力(2019年21期)2019-04-01 12:16:50
    數(shù)據(jù)庫系統(tǒng)shell腳本應(yīng)用
    電子測試(2018年14期)2018-09-26 06:04:24
    微細(xì)銑削工藝數(shù)據(jù)庫系統(tǒng)設(shè)計(jì)與開發(fā)
    淺談高速公路數(shù)據(jù)庫安全審計(jì)
    網(wǎng)絡(luò)監(jiān)聽的防范措施
    電子制作(2017年20期)2017-04-26 06:58:02
    實(shí)時數(shù)據(jù)庫系統(tǒng)數(shù)據(jù)安全采集方案
    核反應(yīng)堆材料數(shù)據(jù)庫系統(tǒng)及其應(yīng)用
    應(yīng)召反潛時無人機(jī)監(jiān)聽航路的規(guī)劃
    高校數(shù)據(jù)庫安全技術(shù)教學(xué)實(shí)踐探索
    電子測試(2015年22期)2015-03-25 00:45:59
    龙州县| 新邵县| 龙岩市| 城固县| 宿州市| 乐亭县| 衢州市| 江川县| 嘉善县| 遂平县| 安多县| 棋牌| 旌德县| 仁化县| 武定县| 涞水县| 诸暨市| 和林格尔县| 东明县| 峨眉山市| 班戈县| 亳州市| 萝北县| 江源县| 濮阳县| 集安市| 伽师县| 贞丰县| 都江堰市| 太湖县| 冀州市| 芒康县| 敦化市| 达日县| 宁远县| 湘乡市| 辽宁省| 泸州市| 逊克县| 宝鸡市| 鱼台县|