資料庫安全管理的三個經驗分享

2020-12-15 站長之家
首頁

 > 

語言

 > 

關鍵詞

 > 

資料庫最新資訊

 > 

正文

資料庫安全管理的三個經驗分享

國華盛頓郵報公司安全團隊開發出利用賽門鐵克資料庫安全與審計(SDSA)設備監視資料庫的一系列客戶化的政策。他們是如何在已有安全策略基礎上做優化的呢?又是如何保證策略的實施呢?

雖然賽門鐵克的這種設備配置了一些現成的安全政策,但是,這家公司不斷地優化這些政策以便減少誤報,以便使安全團隊把注意力集中在真正的安全問題上。華盛頓郵報信息安全和隱私部門經理Stacey Halota總結並提出了在策略優化過程中遇到的一些經驗。

1.你要了解你要得到什麼。在執行政策的時候,重要的是不要制定泛泛的安全政策。你要特別認真,你要知道你的要求不太過分,因為你不需要大量的沒有真正意義的信息。監視應用程式的ID就是一個例子。有些應用程式在執行各種功能的時候反覆調用這個應用程式的ID。最終用戶看不到這個ID,但是,這個ID一直在與資料庫進行互動。因此,如果你查看它更新的東西,那可能有100萬個東西。

要把重點放在異常情況方面。我們關心的是這個應用程式ID是否來自於意想不到的地方。因此,我們知道這個應用程式ID總是來自於應用伺服器的某個地址。我們不是在應用程式ID每一次更新某些東西的時候都進行檢查,我們重點檢查來它的更新是否來自自某些地址以外的其它地方。你在兩分鐘之內就可以創建一個這樣的政策。

2.注意漏報。即使你認真設置了政策,這些設備仍可能出現錯誤。例如,賽門鐵克資料庫安全和審計設備向Halota的團隊發出了這個資料庫的某些區域存在風險的警報。這個設備認為我們的數據的一個欄位是一個信用卡號碼,實際上卻不是。當我們第一次看到這種警報的時候,我們認為所有這些財務記錄都應該從資料庫中取出來。但是,這些數據實際上不是財務數據。

3.不斷改進設置。Halota認為制定政策是一個反覆的過程。總的來說,我們制定安全政策用了一個月的時間。我們當時有一些現成的政策,但是,其它一些政策需要更長的時間。你在先制定一些安全政策,然後下個月再制定一些安全政策,之後在執行的過程中對這些安全政策不斷地進行調整。這是你一直要做的事情。

相關焦點

  • TablePlus( 資料庫管理軟體)中文版分享
    TablePlus綠色版是一款能夠為資料庫提供管理解決方案的軟體,您可以使用它來為你處理目前主流的各種資料庫,比如SQLite、Microsoft
  • 我的實戰經驗分享:深入淺出Python資料庫操作
    情景1:爬蟲爬取了一些數據,已經整理成清單,怎樣存進資料庫裡面呢?這裡演示時用了一些新聞數據。根據我的演示內容,目前只抓取一個頁面上的部分數據,然後整理出了「分類,標題,點擊數,連結」共4個欄位。· 數據形式基本一致,都是二維的表格· 存入csv文件的代碼,可以很方便地改寫成存入sqlite數據表的代碼· 對比csv文件,數據表的每一列可以指定數據類型,便於管理和使用· 對比csv文件,利用SQL可以處理複雜數據,不需要一次性載入內存再做處理· 對比csv文件,多了SQL語法語句的操作,支持模糊查詢、索引加速等等
  • 10個常見的資料庫安全問題
    資料庫因包含有各種有價值的敏感信息,例如金融或智慧財產權信息、公司數據、個人用戶數據等等,一直是黑客攻擊的目標,黑客企圖通過破壞伺服器、資料庫來獲利,因此,資料庫安全測試是必不可少的。虛弱的網絡安全軟體=破碎的資料庫Equifax數據洩露事件,公司承認有1.47億消費者的數據受到損害,造成的後果非常嚴重。這個案例證明了網絡安全軟體對於保護資料庫的重要性。
  • 從安全攻擊實例看資料庫安全
    功與防的對抗是信息安全的主題,了解安全攻擊才能更好地進行安全防禦。本文對網絡信息安全攻擊的實例考察,通過了解黑客攻擊的路徑及技術手段,讓讀者初步建立信息安全攻擊威脅的感性認識,讓安全從業者更多站在攻擊者的視角思考安全防護。
  • 教育行業資料庫安全解決方案
    要求「實現系統管理數據、鑑別信息和重要業務數據的存儲保密性」數據訪問控制:強調了最小授權原則,使得用戶的權限最小化,同時要求對重要信息資源設置敏感標記。二、數據安全現狀當前大多數的教育招生考試院外部、內部資料庫應用類型比較複雜,要進行安全的配置和維護需要具備豐富的經驗,資料庫中都有哪些用戶,這些用戶的權限是什麼,哪些用戶存在弱口令,這些正是資料庫管理工作的重點,但往往缺乏措施去統計掃描和監控,忽略了安全隱患和不正確的安全配置檢查,從而導致弱口令、補丁未更新等脆弱點被威脅利用
  • 武新:MPP NewSQL資料庫集群案例分享
    【IT168 現場報導】2013年4月18-20日,第四屆中國資料庫技術大會(DTCC 2013)在北京福朋喜來登酒店拉開序幕。在為期三天的會議中,大會將圍繞大數據應用、數據架構、數據管理(數據治理)、傳統資料庫軟體等技術領域展開深入探討,並將邀請一批國內頂尖的技術專家來進行分享。
  • 資料庫設計經驗談
    一個成功的管理系統,是由:[50% 的業務 + 50% 的軟體] 所組成,而 50% 的成功軟體又有 [25% 的資料庫 + 25% 的程序] 所組成,資料庫設計的好壞是一個關鍵。如果把企業的數據比做生命所必需的血液,那麼資料庫的設計就是應用中最重要的一部分。有關資料庫設計的材料汗牛充棟,大學學位課程裡也有專門的講述。
  • 現代企業環境下資料庫安全實踐
    在上個月的EISS-2020企業信息安全峰會上,Imperva分享了關於現代化企業環境下資料庫安全建設的思考。這裡我們針對其中一些內容的實踐做進一步的分享和討論。 Imperva,提供面向未來的資料庫安全方案 隨著數位化轉型的深入,資料庫安全的風險與日俱增,可覆蓋各種環境、智能化、安全閉環的統一平臺成為了企業資料庫安全的首選。於是,Imperva jSonar平臺應運而生。
  • 反思HSE管理體系|我們應該向一流跨國外企學習哪些安全管理經驗?
    ----第2節 探索先進安全管理之路----在國內化工事業發展的進程中,隨著跨國公司開始進入國內投資建廠,其安全文化的溢出效應也慢慢顯現。一些企業也開始向先進的跨國公司學習安全管理經驗。頂層領導力、決策力固然很重要,頂層領導關注安全,將安全表現放在每次會議的首個議題,自然團隊也會關注安全。但是要推動PDCA管理體系的循環發展,各層級的領導力才是主要因素。從公司的法人代表、主要負責人,到各部門經理,到各個工程師,到每一位員工,每個人都會發揮其領導力。領導力的表現有通過參與操作程序的修訂,參與不安全行為的幹預,參與積極匯報險生事故或隱患,等等。
  • 誤刪資料庫?華為雲資料庫多重防護硬核保證數據安全
    華為雲資料庫多重防護硬核保證數據安全 最近有個關於刪庫的帖子在網上引發熱議,資料庫的安全可靠性又一次成為很多企業管理者的擔憂,資料庫安全和備份機制再次成為行業關注的重點。那麼,刪庫的悲劇是否可以避免?刪了資料庫可以恢復如初嗎?
  • 資料庫設計經驗談 (4)
    正在閱讀:資料庫設計經驗談 (4)資料庫設計經驗談 (4)2005-07-27 10:07出處:作者:夜來香責任編輯>  [前言]:一個成功的管理系統,是由:[50% 的業務 + 50% 的軟體] 所組成,而 50% 的成功軟體又有 [25% 的資料庫 + 25% 的程序] 所組成,資料庫設計的好壞是一個關鍵
  • 經驗分享 | 如何做好基礎安全設備運維
    網絡的訪問控制做的好的話,個人認為堡壘機是安全運維裡面最有用的設備之一。日誌審計傳統日誌審計,後臺使用關係型資料庫的,局限性很大,相當於各種日誌數據處理後放到一個資料庫中,安全事件發生後可以用作做事件回溯查詢。數據量大了後表現就是查詢速度很慢。另外一般設備是一個盒子,保存的數據量也有限。
  • Imperva 展示現代企業環境下資料庫安全實踐
    以保護數據和所有訪問路徑為使命的網絡安全領導者 , (微信號:IMPERVA) 近日在EISS-2020企業信息安全峰會上分享了關於現代化企業環境下資料庫安全建設的思考。以下為Imperva針對其中一些內容實踐的進一步分享和討論。
  • 阿里雲發布「自動駕駛」級資料庫平臺DAS 全球首創技術讓管理成本...
    4月23日,阿里雲發布全新資料庫產品DAS,該平臺由阿里雲及達摩院聯合研發,可提供自感知、自修復、自優化、自安全的全鏈路資料庫管控能力,無需人工幹預,讓企業像體驗「自動駕駛」一樣使用資料庫,資料庫管理成本降低90%。資料庫上雲已成業界共識。
  • 「中國食品安全資料庫」很給力
    「中國食品安全資料庫」很給力   在食品安全事件層出不窮的當下,人們對有毒食品的報導已見怪不怪。復旦大學碩士三年級研究生吳恆,用一個月時間,和34名志同道合者一起,做了一個《中國食品安全問題新聞資料庫》。以期讓不明真相的群眾認識有毒食品。(6月20日中國青年報)  這個消息太給力了。
  • 保障MySQL資料庫安全的14個最佳方法
    但有的企業在安裝MySQL時用的是默認選項,由此造成其數據不安全,且伺服器也面臨被入侵的風險,並有可能在短時間內就出現性能問題。下面將提供保障MySQL安全的最佳方法。  1、避免從網際網路訪問MySQL資料庫,確保特定主機才擁有訪問特權  直接通過本地網絡之外的計算機改變生產環境中的資料庫是異常危險的。
  • 十年園長幼兒園管理經驗分享
    那麼,我們來看看有著上十年幼兒園管理經驗的園長是怎麼說的吧!十年園長幼兒園管理經驗分享自我管理管理無小事,園長的一言一行都會影響老師們教師培養辦好一所幼兒園,不是幾個管理者的事情,而應該是包括教師在內的全員參與。因此,我們要樹立以人為本、人性化的管理創新觀念,充分調動教師的積極性,鼓勵老師加入管理隊伍中,共同促進幼兒園健康發展。
  • 數聚中國2020甲骨文自治資料庫雲大會探索數據管理無界未來
    9月24日,數聚中國2020甲骨文自治資料庫雲大會在線上盛大開啟。在大會上,甲骨文攜手客戶、合作夥伴及行業專家,深入探討提升企業可持續發展的新能力和新思路,展望數字管理無界未來。深圳百果園實業發展有限公司、深圳市思考樂文化教育科技發展有限公司、聯想集團、望家歡農產品集團有限公司、瑞穗銀行(中國)有限公司等各行業的客戶與甲骨文一起開啟線上論道,匯聚思想、分享經驗。
  • 生態數據分享:中國生態系統評估與生態安全格局資料庫
    為了支撐國家重大研究項目的數據需求,建立中國生態系統評估與生態安全格局資料庫,整合中國科學院生態環境研究中心在我國生態系統評估、格局等研究方面的數據資源和研究成果,實現生態學研究的科研數據逐步共享、研究成果向應用轉化,服務於廣大科研人員,並希望能為國家生態格局分析、生態系統評估、生態保護規劃,生物多樣性保護和生態補償等重大決策提供信息支持,網址如下:
  • 資料庫管理試題與答案A卷
    學年第二學期《資料庫管理》試卷(A)使用班級:命題教師:主任籤字:/伺服器資料庫體系結構 D 分布式資料庫體系結構15.設有一個關係:DEPT(DNO,DNAME),如果要找出倒數第三個字母為W,並且至少包含4個字母的DNAME,則查詢條件子句應寫成WHERE DNAME LIKEA 『_ _ W _ %』 B 『_ % W _ _』 C 『_ W _ _』 D 『_ W