当数据库入侵曝光后该怎么办?
因为我们的疏忽大意,数据库入侵的现象有很多,很多重要的数据据这样呗泄密,当数据库入侵曝光后,大多数企业没有监测用户或者审计数据库行为,因为他们并不担心会受到行为。
1. 数据库入侵的原因:未及时修复漏洞
数据库管理员担心修复最新漏洞会影响功能,但是却不担心修复周期无限期拖延会让最业余的攻击者都能够窃取大量数据。
“一些大漏洞会在每个补丁中进行修复,而利用代码也总是可以在网上找到,攻击者可以剪切粘贴来用于攻击,”Application Security公司的首席技术官Josh Shaul表示。
2. 没有寻找流氓数据库
对于你不知道的数据库,你无法确保其安全,Fortinet公司产品营销副总裁Patrick Bedwell表示,他经常发现客户不会保持他们数据库的库存,或者扫描流氓数据库,这是一个问题,因为确实存在流氓数据库。
“常见的做法试安装小型footprint数据库,并在数据库中装满供开发和测试使用的生产数据,”Bedwell表示。
攻击者很喜欢企业不追踪流氓数据库,因为这些数据库入侵通常都是没打补丁的,大门敞开的,因为安全团队并没有注意它们。
3. 给予过多特权
当时间很紧急,资源有限时,企业很容易忽略用户的权限,可能只是将特权给予整个用户群,然后去忙别的事情了,Imperva公司高级安全策略师Noa Bar Yosef表示。但是只要一个用户滥用这些特权就可能造成巨大的问题。
“考虑Diablo Valley社区学院的情况,三年以来,他们都让数据库管理员修改学生的成绩,”她表示,“当数据库入侵曝光后,他们发现在授予数据库管理员权限的100名用户中,只有11名用户真正需要这个权限。”
给予过多权限的问题在于,用户不仅可以做他们不应该做的事情,而且他们不会受到制裁,因为那些行为并没有被预料,Application Security公司的研究部门经理Alex Rothacker表示。
“给予过多权限的侧面影响在于,用户可以在他们没有授权的数据库或者操作系统进行操作,”他表示,“例如,在应付帐款部门具有特权的用户可以创造一个虚假的公司,向这个公司支付费用,然后删除所有关于该公司的记录以掩盖他们的踪迹。”
4. 允许使用默认用户名/密码
使用默认用户名和密码就像为数据库盗贼敞开大门一样。但是很多公司仍然这样做,因为很多应用程序输入数据库信息都是与默认帐户同步的,更改密码可能会破坏某些东西。
5. 没有自我检查
仔细检查你的用户在做什么,数据库是如何被使用的,数据库容易受到哪种类型的攻击等。
然而大部分安全专家同意,大多数企业没有监测用户或者审计数据库行为,因为他们并不担心会受到行为。
“这是一个不能停歇的战斗,安全专业人士需要依赖于审计和数据库管理员,同时又需要更好的性能。在为客户提供服务方面,性能通常排在第一位,”Imperva公司的Bar Yosef表示,“但是最后,或者说数据库入侵发生数据泄漏的时候,他们才会知道发现、恢复和问责制的重要性。”
根据安全咨询公司Brainlink公司首席技术官Rajesh Goel表示,很多公司还会否定安全评估或者渗透测试人员将数据库放在攻击考虑范围内,即便这是恶意攻击者最先瞄准的目标。
6. 允许任意互联网连接和输入
当数据库连接到互联网时,任意客户端都可以不受限制地访问数据库,这样的话,不好的事情也将发生。
“这意味着SQL注入攻击将造成毁灭性影响,将泄漏任意数据,”Arbor Networks公司安全研究高级经理Jose Nazario表示,“将权利和角色分开还有很长一段路要走,可以使用只读角色来用于web服务。”
同样的,用户输入需要被监测以防止注入和拒绝服务攻击,并且不受新人的用户应该永远不能过直接查询表格或者数据库对象名称,例如表格、函数或者视图。
7.没有加密
根据403 Web Security公司首席执行官Alan Wlasuk表示,最简单最愚蠢的数据库入侵是因为安全错误,就是没有加密他们的数据库。
“这样很容易数据库入侵,攻击者很难进入加密的数据库,加密是免费、快速和易于使用的。”
- 1OA系统办公管理系统的“车辆管理”功能
- 2OA如何加强各位同仁的年度指标目标感?
- 3阜城部分主干道沿街楼体将实施亮化
- 4危及云计算安全的七大隐患
- 5三招实现网络自动化管理的目标
- 6张家口宣化区清远楼亮化升级提升城市品位
- 7都安瑶族自治县:种植绿树 美化城市
- 8IT运维管理:混合云管理策略怎样做足够安全
- 9如何利用云计算降低企业运营成本
- 10如何实现IPv4到IPv6的迁移?
- 11分布式网络管理技术的优势特点详解
- 12质量工程师岗位说明书示例
- 13办公系统软件中的文件自动归档功能
- 14从语言角度观察配置管理工具
- 15网络管理经验之谈:杜绝路由器假死
- 16管理存储系统花小钱办大事的策略
- 17彻底解决交换机重启故障的方法
- 18网络监控系统防止以各种方式泄密
- 19退休欢送会讲话范文
- 20搞定路由器死机的四种解决办法
- 21OA软件销售总监岗位说明书示例
- 22无线网络设置全攻略:PSP无线上网不再难
- 23重庆地区的企业对OA基础管理的需求日益高涨
- 24华阴实施亮化工程提升城市品位
- 25泛普OA软件2014年新版本协同办公(ThinkOne)功能清单
- 26文科有哪些专业可以选择
- 27协同办公系统的公文管理有什么好用的?
- 28企业办公软件对小组成员激励方案:
- 29OA软件的知识激励的的功能介绍:
- 30针对不同的设备如何将路由器复位