當(dāng)前位置:工程項(xiàng)目OA系統(tǒng) > 泛普各地 > 重慶OA系統(tǒng) > 重慶OA快博
實(shí)施數(shù)據(jù)庫(kù)安全策略避免數(shù)據(jù)庫(kù)入侵
申請(qǐng)免費(fèi)試用、咨詢電話:400-8352-114
避免數(shù)據(jù)庫(kù)入侵,我們就要付諸實(shí)際行動(dòng)。如何最好的保護(hù)數(shù)據(jù)以應(yīng)對(duì)所有類型的威脅,要為生產(chǎn)和非生產(chǎn)數(shù)據(jù)庫(kù)提供一個(gè)保護(hù)層,致力于減少風(fēng)險(xiǎn)、達(dá)到管理?xiàng)l例的要求以及防御來(lái)自內(nèi)部和外部的各種攻擊。
數(shù)據(jù)庫(kù)入侵危及安全,如信用卡號(hào)或財(cái)務(wù)數(shù)據(jù),可以給機(jī)構(gòu)造成巨大的損失,更不用說(shuō)訴訟和違規(guī)罰款等可能會(huì)帶來(lái)的持久影響。Forrester研究公司建議機(jī)構(gòu)重新制定它們的數(shù)據(jù)庫(kù)安全策略,在新安全特性的應(yīng)用和功能上尋找差距,這有助于幫助數(shù)據(jù)庫(kù)應(yīng)對(duì)新的威脅。
制定一個(gè)成功的數(shù)據(jù)庫(kù)入侵安全策略的關(guān)鍵在于你要了解為什么要保護(hù)數(shù)據(jù)庫(kù),保護(hù)哪個(gè)數(shù)據(jù)庫(kù),以及如何最好的保護(hù)數(shù)據(jù)以應(yīng)對(duì)所有類型的威脅,遵從各種規(guī)范——如SOX、HIPAA、PCI DSS、GLBA 和歐盟法令。在最新的研究中,F(xiàn)orrester建議企業(yè)按照以下三點(diǎn)來(lái)建立完整的數(shù)據(jù)庫(kù)安全策略:
1、建立一個(gè)集身份驗(yàn)證、授權(quán)、訪問(wèn)控制、發(fā)現(xiàn)、分類,以及補(bǔ)丁管理于一體的堅(jiān)實(shí)基礎(chǔ)
了解哪些數(shù)據(jù)庫(kù)包含敏感數(shù)據(jù)是數(shù)據(jù)庫(kù)安全戰(zhàn)略的基本要求。企業(yè)應(yīng)對(duì)所有的數(shù)據(jù)庫(kù)采取一個(gè)全面的庫(kù)存管理,包括生產(chǎn)和非生產(chǎn)的,并且遵循相同的安全政策給它們劃分類別。所有的數(shù)據(jù)庫(kù),尤其是那些存有私人數(shù)據(jù)的數(shù)據(jù)庫(kù),應(yīng)該有強(qiáng)的認(rèn)證、授權(quán)和訪問(wèn)控制,即使應(yīng)用層已經(jīng)完成了認(rèn)證和授權(quán)。缺乏這些堅(jiān)實(shí)基礎(chǔ)會(huì)削弱審計(jì)、監(jiān)察和加密等其他的安全措施。
此外,如果不能每季度給所有的關(guān)鍵數(shù)據(jù)庫(kù)打補(bǔ)丁,那么至少半年一次,以消除已知的數(shù)據(jù)庫(kù)入侵漏洞。使用滾動(dòng)補(bǔ)丁或從數(shù)據(jù)庫(kù)管理系統(tǒng)(DBMS)的供應(yīng)商和其他廠商那里收集信息,以盡量減少應(yīng)用補(bǔ)丁的停機(jī)時(shí)間。始終在測(cè)試環(huán)境下測(cè)試安全補(bǔ)丁,定期運(yùn)行測(cè)試腳本,以確保修補(bǔ)程序不影響應(yīng)用程序的功能或性能。
2、使用具有數(shù)據(jù)屏蔽、加密和變更管理等功能的預(yù)防措施
在建立了一個(gè)堅(jiān)實(shí)和基本的數(shù)據(jù)庫(kù)安全策略后,就應(yīng)該開始采取預(yù)防數(shù)據(jù)庫(kù)入侵措施,以保護(hù)重要的數(shù)據(jù)庫(kù)。這樣就為生產(chǎn)和非生產(chǎn)數(shù)據(jù)庫(kù)提供了一個(gè)保護(hù)層。數(shù)據(jù)隱私不隨著生產(chǎn)系統(tǒng)而停止,它也需要擴(kuò)展到非生產(chǎn)環(huán)境,包括測(cè)試、開發(fā)、質(zhì)量保證(QA)、分階段和訓(xùn)練,基本上所有的私有數(shù)據(jù)都可以駐留。數(shù)據(jù)庫(kù)入侵安全專業(yè)人士應(yīng)該評(píng)估在測(cè)試環(huán)境中或外包應(yīng)用開發(fā)中用數(shù)據(jù)屏蔽和測(cè)試數(shù)據(jù)生成來(lái)保護(hù)私有數(shù)據(jù)的效果。
使用網(wǎng)絡(luò)加密以防止數(shù)據(jù)暴露給在監(jiān)聽網(wǎng)絡(luò)流量或數(shù)據(jù)靜止加密的窺視者(他們關(guān)注存儲(chǔ)在數(shù)據(jù)庫(kù)中的數(shù)據(jù))。當(dāng)數(shù)據(jù)針對(duì)不同的威脅,這些加密方法可以實(shí)現(xiàn)相互獨(dú)立。通常情況下,也不會(huì)對(duì)應(yīng)用程序的功能有影響。
保護(hù)關(guān)鍵數(shù)據(jù)庫(kù)的結(jié)構(gòu)要按照標(biāo)準(zhǔn)化的變更管理程序來(lái)進(jìn)行。在過(guò)去,對(duì)生產(chǎn)環(huán)境中的計(jì)劃或其它數(shù)據(jù)庫(kù)進(jìn)行變更時(shí)需要關(guān)閉數(shù)據(jù)庫(kù),但新版本的數(shù)據(jù)庫(kù)管理系統(tǒng)允許在聯(lián)機(jī)時(shí)進(jìn)行這些更改,這就帶來(lái)了新的安全風(fēng)險(xiǎn)。一個(gè)標(biāo)準(zhǔn)化的變更管理程序能確保只有管理員在得到管理部門批準(zhǔn)后才能改變生產(chǎn)數(shù)據(jù)庫(kù)并且跟蹤所有數(shù)據(jù)庫(kù)的變更。機(jī)構(gòu)還應(yīng)該更新自己的備份和可行性計(jì)劃,以處理數(shù)據(jù)或元數(shù)據(jù)因這些變更而發(fā)生的改變。
3、建立具有審計(jì)、監(jiān)測(cè)和漏洞評(píng)估功能的數(shù)據(jù)庫(kù)入侵檢測(cè)系統(tǒng)
當(dāng)重要數(shù)據(jù)發(fā)生意外變化或者檢測(cè)到可疑數(shù)據(jù)時(shí),有必要進(jìn)行一個(gè)快速的調(diào)查來(lái)查看發(fā)生了什么事情。數(shù)據(jù)庫(kù)里的數(shù)據(jù)和元數(shù)據(jù)可以被訪問(wèn)、更改甚至是刪除,而且這些都可以在幾秒鐘的時(shí)間內(nèi)完成。通過(guò)數(shù)據(jù)庫(kù)審計(jì),我們能夠發(fā)現(xiàn)“是誰(shuí)改變了數(shù)據(jù)”和“這些數(shù)據(jù)是什么時(shí)候被改變的”等問(wèn)題。為了支持之前提到的管理?xiàng)l例標(biāo)準(zhǔn),安全和風(fēng)險(xiǎn)管理的專業(yè)人士應(yīng)該追蹤私人數(shù)據(jù)的所有訪問(wèn)途徑和變化情況,這些私人數(shù)據(jù)包括:信用卡卡號(hào)、社會(huì)安全卡卡號(hào)以及重要的數(shù)據(jù)庫(kù)的名稱和地址等信息。如果私人數(shù)據(jù)在沒(méi)有授權(quán)的情況下被更改或者被訪問(wèn),機(jī)構(gòu)應(yīng)該追究負(fù)責(zé)人的責(zé)任。最后,可以使用漏洞評(píng)估報(bào)告來(lái)確定數(shù)據(jù)庫(kù)的安全空白地帶,諸如弱效密碼、過(guò)多的優(yōu)先訪問(wèn)權(quán)、增加數(shù)據(jù)庫(kù)管理員以及安全群組監(jiān)測(cè)。
4、牢記安全政策、安全標(biāo)準(zhǔn)、角色分離和可用性
數(shù)據(jù)庫(kù)安全策略不僅關(guān)注審計(jì)和監(jiān)測(cè),它也是一個(gè)端到端的過(guò)程,致力于減少風(fēng)險(xiǎn)、達(dá)到管理?xiàng)l例的要求以及防御來(lái)自內(nèi)部和外部的各種攻擊。數(shù)據(jù)庫(kù)安全需要把注意力更多地放在填補(bǔ)安全空白、與其他安全政策協(xié)作以及使安全方式正式化上。在草擬你的安全策略時(shí),要使你的數(shù)據(jù)庫(kù)安全政策與信息安全政策一致;要注意行業(yè)安全標(biāo)準(zhǔn);要強(qiáng)調(diào)角色分離;要清楚描述出數(shù)據(jù)恢復(fù)和數(shù)據(jù)使用的步驟。
【編輯推薦】
◆網(wǎng)管軟件專區(qū)
◆網(wǎng)絡(luò)管理者最易犯的十大低級(jí)錯(cuò)誤
◆網(wǎng)絡(luò)管理基礎(chǔ)知識(shí):網(wǎng)路管理模式
◆學(xué)習(xí)高效網(wǎng)絡(luò)管理技巧三招五式
◆IT運(yùn)維管理專區(qū)
- 1遠(yuǎn)程桌面服務(wù)的訪問(wèn)步驟及使用說(shuō)明
- 2OA軟件銷售總監(jiān)崗位說(shuō)明書示例
- 3網(wǎng)絡(luò)管理專家:過(guò)濾設(shè)備防護(hù)網(wǎng)絡(luò)安全
- 4難以充分發(fā)抨OA辦公自動(dòng)化系統(tǒng)的信息化、智能化
- 5話說(shuō)什么專業(yè)就業(yè)前景好
- 6遠(yuǎn)程訪問(wèn)安全卡怎樣使用更安全
- 7保定更換700塊路牌亮化古城 有史以來(lái)最大規(guī)模
- 8OA系統(tǒng)功能可以實(shí)現(xiàn)多系統(tǒng)的單點(diǎn)登錄
- 9重慶OA軟件開發(fā)公司最好的是哪家?
- 10依靠CPU破解WPA無(wú)線密碼的流程
- 11綏棱電業(yè)局為城市亮化提供優(yōu)質(zhì)服務(wù)
- 12OA辦公自動(dòng)化系統(tǒng)開發(fā)中所面臨的的問(wèn)題
- 13南昌斥資近千萬(wàn)實(shí)施亮化工程 撫河八一橋?qū)⒏撂?/a>
- 14做好綜合布線系統(tǒng)需要注意5點(diǎn)
- 15網(wǎng)絡(luò)維護(hù)管理:詳解路由器配置中的IP設(shè)置
- 16總經(jīng)理(總裁)崗位說(shuō)明是示例
- 17重慶現(xiàn)在做得比較好的OA軟件是哪家呢?
- 18OA辦公軟件中組織架構(gòu)模型的靈活管理
- 19紡織廠實(shí)習(xí)報(bào)告
- 20軟件銷售渠道從傳統(tǒng)的銷售模式向多元化辦公OA系統(tǒng)銷售模式轉(zhuǎn)換
- 2150條街亮化改造竣工 夜幕下的哈爾濱美哭了
- 22如何書寫職業(yè)生涯規(guī)劃書?
- 2351588的OA軟件網(wǎng)站外鏈和關(guān)鍵詞做法相當(dāng)牛B
- 24網(wǎng)絡(luò)管理維護(hù)技巧:如何正確使用橋
- 25東湖區(qū)按照群眾需求建好城市
- 26案例解析用URL實(shí)現(xiàn)上網(wǎng)行為管理
- 27南昌二七北路健身休閑廣場(chǎng)將啟動(dòng)亮化工程
- 28OA協(xié)同辦公管理系統(tǒng)的總體設(shè)計(jì)與總體結(jié)構(gòu)
- 29培訓(xùn)方案怎么寫
- 30重慶某街道辦公處OA辦公軟件系統(tǒng)的應(yīng)用現(xiàn)狀
成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓