<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    如何選擇適合的數據庫本地訪問審計技術?

    VSole2021-10-27 08:14:21

    數據庫運維人員(DBA)在開展日常運維工作的過程中,因操作環境和規范要求的不同,其訪問數據庫的方式也相對靈活——既可以通過網絡遠程訪問,也可以進行本地訪問。那么問題來了...

    什么是數據庫本地訪問?

    簡單描述,就是在一臺主機上同時運行應用/客戶端和數據庫系統的操作行為。

    如何進行數據庫本地訪問?

    行為1:本地回環訪問

    行為2:本地IPC訪問

    需要強調的是:由于本地IPC訪問是進程間通訊,不產生流量,因而常規審計技術無法完成此類審計工作。針對這種DBA常用的本地訪問行為,為確保數據庫及數據的安全,需要一種能夠進行完整、高準確度的審計技術支撐!

    如何選擇本地IPC訪問行為審計技術?

    針對本地IPC訪問行為,目前可以采用的審計技術為:SSH審計(遠程登錄審計的一種方式)和本地審計。下文從完整性、準確性、IT環境影響、兼容數據庫四個方面,對SSH審計技術和本地審計技術進行了對比分析。

    一、審計完整性對比

    DBA在進行本地訪問時,常會用到多種方式登錄數據庫服務器,執行的命令也呈現多樣化。正因如此,完整捕獲運維人員的全部操作及相關數據信息,確保審計工作無漏審、不被繞過,已成為當前客戶選擇審計產品時的一項重要技術指標。

    1、SSH審計

    通過捕獲SSH工具上的數據通訊包進行審計,會出現流量被繞過和漏審的問題。

    (1)SSH審計被繞過:因捕獲到的流量僅為通過SSH工具的流量,會出現被繞過的問題。

    場景示例1:SSH審計被繞過


    (2)SSH審計漏審:因捕獲到的流量僅為交互時發出的命令及屏幕回顯信息,會出現審計信息的缺失。

    場景示例2:SSH審計漏審

    DBA通過SSH登錄到數據庫服務器后執行運維SQL腳本,如果此時腳本不向屏幕輸出SQL語句,那么使用SSH審計就只能捕獲執行結果,卻無法捕獲所執行的SQL語句,從而出現漏審問題。

    2、本地審計

    在客戶端程序通訊過程中,采用插件技術獲取share memory和IPC的通信內容,有效避免了漏審或被繞過的情況發生,從而實現面向本地訪問方式的完整審計。

    二、審計準確性對比

    在運維場景中,使用客戶端工具運維數據庫時,客戶端返回的結果集數據往往是由符號“+”、“_”、“|”在命令行終端畫出的簡易表格。在SQL解析時,如果不能對結果集中包含的特定字符與終端制表符號進行準確區分,就會導致解析不準確,最終影響審計的準確度。

    1、SSH審計

    若在結果集中包含了“|”等特定字符,就可能在協議解析時與終端制表符號混淆,導致解析不準確。

    2、本地審計

    獲取通訊包流量,并基于精準協議對通訊包流量進行解析,不涉及與終端制表符號混淆的問題。

    三、IT環境影響情況對比

    數據庫審計產品作為第三方數據庫安全產品,不應對數據庫IT環境產生影響。

    1、SSH審計

    由于SSH是加密協議,要做SSH審計就需要具備解密SSH通信的技術能力。目前,業界采取的各類方式對數據庫IT環境都有較大影響,具體情況如下:

    · 中間人劫持:這種方式允許在客戶端(SSH工具)和服務端(數據庫服務器)之間插入中間人,獲取到客戶端與服務端之間全部的通信數據,存在網絡變更。

    · 旁路解析:DBA在抓取SSH流量后對其進行解密和分析,需要獲取服務端的公鑰和私鑰,對網絡環境的安全性存在較大影響。需要注意的是,SSH協議常用的加密算法有RSA算法和DH算法。其中,DH算法應用動態交換密鑰,生成共享密鑰。在目前情況下,SSH審計技術無法保證能夠破解此密鑰。

    · SSH嗅探:該方式通過在數據庫服務器上駐留一個特權用戶(如root用戶)創建監聽進程,以監聽此服務器上的全部SSH連接,從而獲取數據庫的操作信息,該方式存在一定的安全漏洞。

    · 工具后門:通過在運維工具內植入后門代碼,將抓取工具的輸入、輸出信息并發送至審計設備,多用于客戶使用統一運維工具的場景,該方式同樣存在安全隱患。

    2、本地審計

    不改變客戶原有的行為習慣和網絡環境,不會對數據庫網絡環境安全造成影響。

    四、兼容數據庫情況對比

    對于數據庫本地行為審計,應考慮其是否適配數據庫本身。在這方面,SSH審計和本地審計均可適配當前主流的數據庫及操作系統。

    1、SSH審計

    通過SSH協議進行審計,不需要適配數據庫,所以支持的數據庫會更加全面;操作系統方面,除不支持Windows系統上的SQL Server數據庫審計之外,一般情況下都不需要適配。

    2、本地審計

    可根據不同的數據庫類型/版本、不同的本地訪問方式,以及所使用客戶端情況等進行適配。目前,本地審計產品需考慮適配國內外主流數據庫及Linux、Unix、Windows等操作系統(特殊類型/版本的數據庫及操作系統還需進一步適配)。

    ssh數據庫審計
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    數據庫運維人員(DBA)在開展日常運維工作的過程中,因操作環境和規范要求的不同,其訪問數據庫的方式也相對靈活——既可以通過網絡遠程訪問,也可以進行本地訪問。那么問題來了...
    今天來分享藍方在正式防護階段時,需要重點加強防護過程中的安全保障工作。
    藍隊初級防護總結
    2023-01-09 10:11:55
    三. 網站被上傳webshell如何處理?工具方面比如使用D盾webshellkill,河馬webshell查殺,百度在線webshell查殺等工具對網站目錄進行排查查殺,如果是在護網期間可以將樣本備份再進行查殺。堡壘機是針對內部運維人員的運維安全審計系統。WAFWAF是以網站或應用系統為核心的安全產品,通過對HTTP或HTTPS的Web攻擊行為進行分析并攔截,有效的降低網站安全風險。
    堡壘機是針對內部運維人員的運維安全審計系統。WAFWAF是以網站或應用系統為核心的安全產品,通過對HTTP或HTTPS的Web攻擊行為進行分析并攔截,有效的降低網站安全風險。設置賬戶鎖定策略,比如說登錄行為限制次數,達到次數后鎖定多長時間。
    安全區域邊界在近幾年變得越來越精細越來越模糊,因為攻擊的形式、病毒傳播的途徑層出不窮,我以攻擊者的角度去看,任何一個漏洞都可以成為勒索病毒傳播和利用的方式,我們要做到全面補丁壓力重重,通過邊界劃分,依靠不同的邊界安全防護,在發生問題的情況下將損失降到最低。
    空管自動化系統是空中交通管制單位對空指揮的核心調度系統, 屬于國家關鍵基礎 信息系統。為推動空管自動化系統網絡安全等級保護測評工作順利實施,根據等級保護測評 要求和空管自動化系統結構和業務特點,闡述了空管自動化系統等保測試開展的實施流程,實現了主要風險項整改,并詳細描述了整改的技術措施和方案。根據復測結果顯示, 經過積 極整改和安全加固,主備兩套空管自動化系統順利通過等級保護 2.0 標準測評。
    2月19日,《環球時報》記者從北京奇安盤古實驗室獨家獲悉一份報告,該報告揭秘了一個將中國作為主要攻擊目標的黑客組織AgainstTheWest(下稱“ATW”)的詳情內幕。
    尤其2022年以來,ATW組織滋擾勢頭加劇,持續對中國的網絡目標實施大規模網絡掃描探測和“供應鏈”攻擊。研究人員建議國家有關部門、安全團隊加強對非法網絡攻擊活動的監測,及時預警攻擊動向,開展背景溯源和反制打擊。2022年3月4日,ATW組織宣布解散,但3月5日又宣布經費充足再次上線。2022年4月5日,ATW組織發布“中國各省市共計48家醫院信息系統源代碼”。2023年1月至今,發布及轉推78次。
    稍微總結一下審計的過程吧。注入類的漏洞因為采用的hibernate. 處理的還挺好有模有樣,用戶又好。文件上傳白名單,包括刪除新建等都沒法路徑。穿越,最后終于在默認腳本文件里rce了。都是一些我挖掘過程中對代碼流程的分析。excle我們關注下可能會有用。所以如果是默認安裝,利用自帶的bat腳本就能。系統默認有一個和倉庫有關的腳本文件sync.bat,后來又想著能不能利用bat腳本直接執行系統命
    本篇文章主要應用系統測評時安全審計、入侵防范控制點的相關內容和理解,以及linux系統使用密鑰登錄的相關內容。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类