監(jiān)理公司管理系統(tǒng) | 工程企業(yè)管理系統(tǒng) | OA系統(tǒng) | ERP系統(tǒng) | 造價咨詢管理系統(tǒng) | 工程設(shè)計管理系統(tǒng) | 簽約案例 | 購買價格 | 在線試用 | 手機APP | 產(chǎn)品資料
X 關(guān)閉
重慶OA快博

當(dāng)前位置:工程項目OA系統(tǒng) > 泛普各地 > 重慶OA系統(tǒng) > 重慶OA快博

實施數(shù)據(jù)庫安全策略避免數(shù)據(jù)庫入侵

申請免費試用、咨詢電話:400-8352-114

避免數(shù)據(jù)庫入侵,我們就要付諸實際行動。如何最好的保護數(shù)據(jù)以應(yīng)對所有類型的威脅,要為生產(chǎn)和非生產(chǎn)數(shù)據(jù)庫提供一個保護層,致力于減少風(fēng)險、達到管理條例的要求以及防御來自內(nèi)部和外部的各種攻擊。

數(shù)據(jù)庫入侵危及安全,如信用卡號或財務(wù)數(shù)據(jù),可以給機構(gòu)造成巨大的損失,更不用說訴訟和違規(guī)罰款等可能會帶來的持久影響。Forrester研究公司建議機構(gòu)重新制定它們的數(shù)據(jù)庫安全策略,在新安全特性的應(yīng)用和功能上尋找差距,這有助于幫助數(shù)據(jù)庫應(yīng)對新的威脅。

制定一個成功的數(shù)據(jù)庫入侵安全策略的關(guān)鍵在于你要了解為什么要保護數(shù)據(jù)庫,保護哪個數(shù)據(jù)庫,以及如何最好的保護數(shù)據(jù)以應(yīng)對所有類型的威脅,遵從各種規(guī)范——如SOX、HIPAA、PCI DSS、GLBA 和歐盟法令。在最新的研究中,F(xiàn)orrester建議企業(yè)按照以下三點來建立完整的數(shù)據(jù)庫安全策略:

1、建立一個集身份驗證、授權(quán)、訪問控制、發(fā)現(xiàn)、分類,以及補丁管理于一體的堅實基礎(chǔ)

了解哪些數(shù)據(jù)庫包含敏感數(shù)據(jù)是數(shù)據(jù)庫安全戰(zhàn)略的基本要求。企業(yè)應(yīng)對所有的數(shù)據(jù)庫采取一個全面的庫存管理,包括生產(chǎn)和非生產(chǎn)的,并且遵循相同的安全政策給它們劃分類別。所有的數(shù)據(jù)庫,尤其是那些存有私人數(shù)據(jù)的數(shù)據(jù)庫,應(yīng)該有強的認證、授權(quán)和訪問控制,即使應(yīng)用層已經(jīng)完成了認證和授權(quán)。缺乏這些堅實基礎(chǔ)會削弱審計、監(jiān)察和加密等其他的安全措施。

此外,如果不能每季度給所有的關(guān)鍵數(shù)據(jù)庫打補丁,那么至少半年一次,以消除已知的數(shù)據(jù)庫入侵漏洞。使用滾動補丁或從數(shù)據(jù)庫管理系統(tǒng)(DBMS)的供應(yīng)商和其他廠商那里收集信息,以盡量減少應(yīng)用補丁的停機時間。始終在測試環(huán)境下測試安全補丁,定期運行測試腳本,以確保修補程序不影響應(yīng)用程序的功能或性能。

2、使用具有數(shù)據(jù)屏蔽、加密和變更管理等功能的預(yù)防措施

在建立了一個堅實和基本的數(shù)據(jù)庫安全策略后,就應(yīng)該開始采取預(yù)防數(shù)據(jù)庫入侵措施,以保護重要的數(shù)據(jù)庫。這樣就為生產(chǎn)和非生產(chǎn)數(shù)據(jù)庫提供了一個保護層。數(shù)據(jù)隱私不隨著生產(chǎn)系統(tǒng)而停止,它也需要擴展到非生產(chǎn)環(huán)境,包括測試、開發(fā)、質(zhì)量保證(QA)、分階段和訓(xùn)練,基本上所有的私有數(shù)據(jù)都可以駐留。數(shù)據(jù)庫入侵安全專業(yè)人士應(yīng)該評估在測試環(huán)境中或外包應(yīng)用開發(fā)中用數(shù)據(jù)屏蔽和測試數(shù)據(jù)生成來保護私有數(shù)據(jù)的效果。

使用網(wǎng)絡(luò)加密以防止數(shù)據(jù)暴露給在監(jiān)聽網(wǎng)絡(luò)流量或數(shù)據(jù)靜止加密的窺視者(他們關(guān)注存儲在數(shù)據(jù)庫中的數(shù)據(jù))。當(dāng)數(shù)據(jù)針對不同的威脅,這些加密方法可以實現(xiàn)相互獨立。通常情況下,也不會對應(yīng)用程序的功能有影響。

保護關(guān)鍵數(shù)據(jù)庫的結(jié)構(gòu)要按照標準化的變更管理程序來進行。在過去,對生產(chǎn)環(huán)境中的計劃或其它數(shù)據(jù)庫進行變更時需要關(guān)閉數(shù)據(jù)庫,但新版本的數(shù)據(jù)庫管理系統(tǒng)允許在聯(lián)機時進行這些更改,這就帶來了新的安全風(fēng)險。一個標準化的變更管理程序能確保只有管理員在得到管理部門批準后才能改變生產(chǎn)數(shù)據(jù)庫并且跟蹤所有數(shù)據(jù)庫的變更。機構(gòu)還應(yīng)該更新自己的備份和可行性計劃,以處理數(shù)據(jù)或元數(shù)據(jù)因這些變更而發(fā)生的改變。

3、建立具有審計、監(jiān)測和漏洞評估功能的數(shù)據(jù)庫入侵檢測系統(tǒng)

當(dāng)重要數(shù)據(jù)發(fā)生意外變化或者檢測到可疑數(shù)據(jù)時,有必要進行一個快速的調(diào)查來查看發(fā)生了什么事情。數(shù)據(jù)庫里的數(shù)據(jù)和元數(shù)據(jù)可以被訪問、更改甚至是刪除,而且這些都可以在幾秒鐘的時間內(nèi)完成。通過數(shù)據(jù)庫審計,我們能夠發(fā)現(xiàn)“是誰改變了數(shù)據(jù)”和“這些數(shù)據(jù)是什么時候被改變的”等問題。為了支持之前提到的管理條例標準,安全和風(fēng)險管理的專業(yè)人士應(yīng)該追蹤私人數(shù)據(jù)的所有訪問途徑和變化情況,這些私人數(shù)據(jù)包括:信用卡卡號、社會安全卡卡號以及重要的數(shù)據(jù)庫的名稱和地址等信息。如果私人數(shù)據(jù)在沒有授權(quán)的情況下被更改或者被訪問,機構(gòu)應(yīng)該追究負責(zé)人的責(zé)任。最后,可以使用漏洞評估報告來確定數(shù)據(jù)庫的安全空白地帶,諸如弱效密碼、過多的優(yōu)先訪問權(quán)、增加數(shù)據(jù)庫管理員以及安全群組監(jiān)測。

4、牢記安全政策、安全標準、角色分離和可用性

數(shù)據(jù)庫安全策略不僅關(guān)注審計和監(jiān)測,它也是一個端到端的過程,致力于減少風(fēng)險、達到管理條例的要求以及防御來自內(nèi)部和外部的各種攻擊。數(shù)據(jù)庫安全需要把注意力更多地放在填補安全空白、與其他安全政策協(xié)作以及使安全方式正式化上。在草擬你的安全策略時,要使你的數(shù)據(jù)庫安全政策與信息安全政策一致;要注意行業(yè)安全標準;要強調(diào)角色分離;要清楚描述出數(shù)據(jù)恢復(fù)和數(shù)據(jù)使用的步驟。
 

編輯推薦】

網(wǎng)管軟件專區(qū)

網(wǎng)絡(luò)管理者最易犯的十大低級錯誤

網(wǎng)絡(luò)管理基礎(chǔ)知識:網(wǎng)路管理模式

學(xué)習(xí)高效網(wǎng)絡(luò)管理技巧三招五式

IT運維管理專區(qū)

本文來自互聯(lián)網(wǎng),僅供參考
發(fā)布:2007-04-15 10:44    編輯:泛普軟件 · xiaona    [打印此頁]    [關(guān)閉]
相關(guān)文章:

泛普重慶OA快博其他應(yīng)用

重慶OA軟件 重慶OA新聞動態(tài) 重慶OA信息化 重慶OA客戶 重慶OA快博 重慶OA行業(yè)資訊 重慶軟件開發(fā)公司 重慶網(wǎng)站建設(shè)公司 重慶物業(yè)管理軟件 重慶餐飲管理軟件 重慶倉庫管理系統(tǒng) 重慶門禁系統(tǒng) 重慶微信營銷 重慶ERP 重慶監(jiān)控公司 重慶金融行業(yè)軟件 重慶B2B、B2C商城系統(tǒng)開發(fā) 重慶建筑施工項目管理系統(tǒng)開發(fā)