<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    讓數據庫運維審計安全無死角

    尚思卓越2023-11-23 15:52:33

    是誰修改了我的數據,動了我那些數據?

    什么時候操作的?都有那些資產被修改了?

    登錄和修改得到批準了嗎?如何獲取到這個權限賬號的?

    針對以上問題,光有日志審計是完全不夠的,無法及時定位故障點和追溯。而使用專業的數據庫審計產品又缺乏對運維人員的審計,于是數據庫運維審計產品成為最佳選擇。

       一、 行為監管與記錄

    數據庫運維審計是針對管理員、操作員訪問數據庫的行為進行監管與記錄,包括操作行為所對應的操作對象、操作賬戶、操作時間、操作內容等相關信息,用以監控操控行為,并對發生的威脅事件進行溯源與追責。

    數據庫審計有多種方法,如報表審計、命令審計、語句審計、對象審計等,審計日志對不同審計人員的價值不同,針對不同用戶的權限制定相對應的審計策略,同時從特定角度呈現相關信息才能輸出高效的審計結果,降低系統的潛在風險。

    二、 五個關鍵點

    1、 賬號統一管理

    首先采集數據中心所有數據庫內賬號密碼,通過尚思特權系統PAM進行統一管理,定期改密巡檢來消除賬號風險。

    2、 訪問控制

    相關人員在維護數據庫前必須申請自己的訪問對象(數據庫實例/端口/賬號/…),批準之后方可通過數據庫運維審計系統進行訪問,以此對維護行為進行記錄,避免越權訪問、權限濫用等風險。

    3、 單點登錄

    維護不同的數據庫需要用到不同的客戶端,理論上使用人員禁止直接登錄系統后臺訪問。以MySQL為例,有些人員在維護時習慣使用Nait工具,有的則習慣在命令行直連。因此,在使用人員選擇要維護的數據庫實例后,數據庫運維審計自動完成客戶端或者命令行工具的登錄過程。

    4、 操作完整審計

    通過獨有的技術手段,在不影響性能的情況下解析出流量中的SQL語句。針對目標用戶行為、系統命令等事件,進行細粒度的語句解析,并根據審計人員需求生成審計報表。

    5、 運維過程中的訪問控制

    在運維過程中,存在繞過訪問權限的風險。以Oracle為例,通常使用人員習慣用PL/SQL工具進行運維,在連接上目標數據庫實例后,使用人員理論上可以通過PL/SQL工具二次連接到其他的數據庫實例,從而繞過。諸如此類的安全風險問題,通過權限上收、賬號密碼上收,不給使用人員下發數據庫賬號密碼,只分配運維審計系統賬號,這樣使用人員只能通過運維審計系統登陸從而實現訪問控制。

    數據庫審計過程中,一方面需要保證審計的完整性和準確性,另一方面,也需要確保數據本身的安全性。在諸如醫院收銀系統等存取敏感信息的數據庫中,安全要求非常嚴格。運維安全審計產品滿足網絡安全法、等保2.0以及其它政策法規,剔除繁瑣的操作和降低維護成本的同時,保證數據的可靠性和安全性。

    數據庫安全數據庫審計
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    在日漸火熱的數據庫安全領域,數據庫審計應該是應用最為廣泛,用戶接受度最高的產品了,沒有之一。 本文將對目前數據庫審計市場上的兩類技術路線進行分析,從使用效果出發,淺析兩者在各維度的審計效果上存在哪些差異,呈現產品真正能實現的功能和價值。希望能為廣大用戶在數據庫審計產品的選型上提供參考依據。 概括來講,兩類數據庫審計的技術路線區別,根本來自于兩者的部署方式、獲取數據庫訪問記錄的途徑不同以及SQL解析
    撞庫是業務系統面臨的一類非漏洞的攻擊行為,數據庫防火墻要能及時預警、阻斷撞庫行為,解決業務層面的極大風險威脅。☆ 敏感SQL語句管理:即SQL所帶有敏感信息,對這些SQL需要單獨管理,只授權給可以訪問的身份,拒絕未經授權的身份進行訪問。
    可以認為IAM分成兩類,一個是AWS提供的IAM,這是一個完整的身份管理系統,但AWS只提供了系統,基于該系統的配置及信息維護,由客戶完全負責。AWS 提供了虛擬網絡及其之上的VPC,子網,ACL,安全組等,客戶需要準確設計配置自己的網絡,以確保正確的隔離和防護。用戶控制權限的修改通常由特權用戶或者管理員組實現。
    7月13日,由中國信息產業商會信息安全產業分會、中國計算機學會計算機安全專業委員會、中關村網絡安全與信息化產業聯盟指導,中關村網絡安全與信息化產業聯盟數據安全治理委員會主辦,《中國信息安全》雜志社與北京安華金和科技有限公司聯合承辦的“數安先鋒行”系列沙龍活動正式啟航。
    針對以上難點問題,目前業界逐步采用部署數據庫安全審計防護系統的方式來解決。在保障業務連續性方面,大型國有銀行數審系統針對生產系統服務器的性能指標和其自身的資源開銷設置監控閾值和熔斷策略,防止因數審系統占用過多系統資源而對生產系統性能造成業務影響。在數字化轉型和數據安全治理齊頭并進的過程中,部署數審系統對于銀行業來說乃是大勢所趨。
    數審系統發揮的作用就是回答以上這些追問。靠人工24小時監控數據庫的一切訪問行為幾乎難以實現,因此,借助工具的力量,引入數審產品才是成熟的做法。建立數審體系,無論是外部還是內部,只要出現了針對數據庫的惡意操作,數據庫審計就能夠第一時間識別并發出告警,讓管理者第一時間進行處理,能夠有效降低甚至避免損失。所以,數據庫審計對于數據安全防護來說是必要一環。
    安恒信息以綜合排名第一的成績,從近20家供應商中脫穎而出,第一份額中標中國移動2021-2023年數據庫審計設備二級集中采購項目。
    數據庫運維人員(DBA)在開展日常運維工作的過程中,因操作環境和規范要求的不同,其訪問數據庫的方式也相對靈活——既可以通過網絡遠程訪問,也可以進行本地訪問。那么問題來了...
    基于此前的良好合作,A公司第一時間找到了安恒信息尋求解決之道。安恒信息結合A公司的實際情況,給出了解決方案。安恒信息數據庫審計可靈活組建分布式,管理節點統管所有的規則下發和基礎權限、設置等,各個探測器節點獨立運行,審計各個業務板塊的數據庫流量。數據安全已經成為企業的首要安全問題之一,因此安恒信息在這次的升級中,著重加強了數據安全能力。
    尚思卓越
    安全、高效、追求卓越
      亚洲 欧美 自拍 唯美 另类