加载中…
个人资料
  • 博客等级:
  • 博客积分:
  • 博客访问:
  • 关注人气:
  • 获赠金笔:0支
  • 赠出金笔:0支
  • 荣誉徽章:
正文 字体大小:

小心您的数据库

(2008-11-26 09:42:01)
标签:

电信

数据库

访问控制

趋势科技

语句

it

分类: 趋势动态

小心您的数据库

     从1961年第一个网状数据数据库诞生以来,数据库已经整整走过了四十多年,它性能优秀,稳定,功能也很完善,同时拥有众多用户的支持拥护,正如人生一样,正步入最佳的收获季节。数据库厂商在描述它具有高可用性(99.999%),高性能,高安全,高扩展性之时,您真的可以高枕无忧了吗?!

    某某大型网站遭受大规模攻击,数据库不堪重负,行动迟缓,以致正常业务无法运行。

    某大型社交网站,黑客利用漏洞,把攻击脚本存入网站数据库,当用户点某个页面时,恶意脚本就在你面前大大发挥它的效能。你会发现数据库变成累赘,变成负担,变得最不堪一击的老人,然而……

    某大型银行的网上银行,被某黑客,利用数据库和网站漏洞,对数据库中的数据进行大肆操作,删除不良记录,盗取大量用户卡号和密码,最后造成用户和银行产生巨大的经济损失。银行会问,我们该怎么办?于是,该银行采用以下方案:网络全部封闭,数据库也存在一个完全物理隔离的网络中,这样还有问题吗?

    正好在刚进21世纪之时,某银行在不经意间发现某个账户在晚上规定无业务交易的时间内,却有交易信息。最终发现这个账户的拥有者正是此银行系统维护人员。这位工作人员,正是利用对帐审查系统不对厘以下金额的漏洞,把所有交易除以分的余数全部存入个人开设的账户中,而且在正常时间进行,这次只是不小心把程序打开,忘了关闭才被发现的。就在这一年当中,这个账户的金额仅在一个省就达到了好几百万。还有某省电信在2006年,系统维护人员盗取大量充值卡卡号和密码进行非法销售等等。

    你会发现,数据库给我带来方便的同时,也带来了巨大的风险,数据库在这些问题面前几乎不堪一击,你会问,难道我们就束手无策了吗?

    趋势科技中国研究中心正在为这些问题提供解决方案,使用户能够安全,放心的使用数据库。

  • 无性能影响的解决方案,保证对原有数据库的操作无任何性能干扰。最新的数据库往往提供了审计功能,然而全部打开这项功能将会让数据库损失近一半的性能和资源以及产生巨量难以分析的日志。
  • 阻止SQL语句注入:通过对SQL 结构的提取,能实时的发现SQL注入的语句,这样就完全杜绝了数据泄露到外部以及数据库内部数据遭到破坏的情况。
  • 对流入流出的数据内容进行实时的安全扫描,防止任何用户填入一些不安全的数据,确保数据库所有数据安全。
  • 提供恶意攻击报警:通过对网站流量以及数据流量进行分析,挖掘出相似或完全相同的操作,发现有相似但平常不出现的流量异常情况,能在数据库出现瓶颈前进行报警并且提供详细信息来采取相应操作。
  • 远好于数据库本身的访问控制:最近的数据库提供了对表列基于用户分别授权。殊不知,几乎没有用户会为不同的列设置不同的数据库用户。几乎绝大多数数据库中的自定义用户数不超过10个。而且用户的切换给使用上带来极大的不便,你会发现,一个用户名通访整个数据库变成非常流行的使用方式。如果黑客控制了这个用户名,密码或者这个连接,你的数据库还安全吗?而这里的访问控制基于用户所能提供所有信息,如访问的机器信息,访问的程序,访问的语句,访问的时间,访问的方式,访问的对象(表,列),操作的信息,外部连入信息(如果是web 攻击)是否安全等更加详细的访问控制体系。可以在应用程序和数据库系统外制定任何的访问控制规则。任何规则的不满足,都会实时引发报警。
  • 智能化的异常检测机制:对于系统内部人员,他们深知系统的漏洞,对于他们来讲,有恶意之心,结果是相当严重的,近年大量的内部人员金融犯罪更是说明了这点。正是这点,这些金融信息的公司更是需要独立于原有系统的信息系统监管机制,而数据是监管的重点。智能化的异常检测机制正是基于所有活动数据进行挖掘,分析。找出其中的异常部分,为监管部门提供存在的异常点。正如一句俗话讲“法网恢恢疏而不漏”, 任何犯罪总有露出马脚的地方。如银行厘以下余额存入账户的情形,你通过分析数据库活动你会发现,任何交易性语句之后伴随着相同的一组操作,通过交易序列信息可以明确得知,这种操作是任何业务都没有的流程。如电信内部员工盗取大量卡号密码的案例,其实你发现,这些数据通常只能用特定的电信系统程序一次只能查询出一条记录,而这位员工,使用的却是数据库提供的批量查询程序,而且查询语句也与正常的不同。正因为有智能化的异常检测机制,为访问控制规则的制定带来了极大的方便,通过改进甚至可以自动生成规则。
  • 专业化的报表,查询分析,预警以及管理界面。提供在线的统计分析,监控和管理,以帮助用户改进现有的信息安全问题。

     数据库提供强大的数据存储与检索功能的同时,用户往往不知不觉中完全处于巨大的信息安全黑洞。在此也希望这项研究能尽快推向市场,早日帮助用户解决这些问题。

 

                                                                           --- L.L

声明:本文属趋势科技中国研发中心同事原创,转载请附上本文原始出处链接和作者信息(趋势科技中国研发中心)。谢谢!

0

阅读 收藏 喜欢 打印举报/Report
  

新浪BLOG意见反馈留言板 欢迎批评指正

新浪简介 | About Sina | 广告服务 | 联系我们 | 招聘信息 | 网站律师 | SINA English | 产品答疑

新浪公司 版权所有