您的位置:首页 > 互联网

选购数据库安全审计产品的5大要素是什么_选购数据库安全审计产品的5大要素

发布时间:2022-07-29 05:01:51  来源:互联网     背景:

  摘要:近年来,有关数据库的安全事故可谓层出不穷,诸如银行内部数据信息泄露造成的账户资金失密、信用卡信息被盗用导致的信用卡伪造、企业内部机密数据泄露引起的竞争力下降……,这些情况无不说明了实施数据库安全审计的必要。

  (联合电讯社/北京)--近年来,有关数据库的安全事故可谓层出不穷,诸如银行内部数据信息泄露造成的账户资金失密、信用卡信息被盗用导致的信用卡伪造、企业内部机密数据泄露引起的竞争力下降……,这些情况无不说明了实施数据库安全审计的必要。

  那么,首先让我们来了解一下部署数据库安全审计产品能给用户带来的益处:

  1. 满足合规性要求,顺利通过IT审计

  目前,越来越多的单位面临一种或者几种合规性要求。比如,在美上市的中国移动集团公司及其下属分子公司就面临SOX法案的合规性要求;而商业银行则面临Basel协议的合规性要求;政府的行政事业单位或者国有企业则有遵循等级保护、分级保护的合规性要求。

  数据库审计系统为用户核心系统提供了独立的审计解决方案,有助于完善组织的IT内控体系,从而满足各种合规性要求,并且使组织能够顺利通过IT审计。

  2. 有效减少核心信息资产的破坏和泄漏

  对单位的业务系统来说,真正重要的核心信息资产往往存放在少数几个关键系统上(如数据库服务器、应用服务器等),通过使用数据库安全审计产品,能够加强对这些关键系统的审计,从而有效地减少对核心信息资产的破坏和数据泄漏。

  3. 追踪溯源,便于事后追查原因与界定责任

  一个单位里负责运维的部门通常拥有数据库管理系统的最高权限(掌握DBA帐号的口令),因而也承担着很高的风险(误操作或者是个别人员的恶意破坏)。审计系统能够帮助企业进行事后追查原因与界定责任。

  4. 直观掌握业务系统运行的安全状况

  业务系统的正常运行需要一个安全、稳定的网络环境。对管理部门来说,网络环境的安全状况事关重大。审计系统提供业务流量监控与审计事件统计分析功能,能够直观地反映网络环境的安全状况。

  5. 实现独立审计,完善IT内控机制

  从内控的角度来看,IT系统的使用权、管理权与监督权必须三权分立。审计系统实现独立审计,帮助监督人员获得有效的技术手段,从而完善企业IT内控机制。

  沿着安全审计的发展轨迹了解数据库安全审计的由来

  无庸质疑,数据库安全审计已经成为现如今很多企事业单位的必需技术及产品,那么,接下来就让我们从历史轨迹的角度,了解一下数据库安全审计技术的由来。

  安全审计技术源于1980年4月James P. Anderson为美国空军做了一份题为《Computer Security Threat Monitoring and Surveillance》(计算机安全威胁监控与监视)的技术报告,他提出了一种对计算机系统风险和威胁的分类方法,并将威胁分为外部渗透、内部渗透和不法行为三种,还提出了利用审计跟踪数据监视威胁活动的思想。

  1990年加州大学戴维斯分校的L. T. Heberlein等人开发出了NSM(Network Security Monitor)。该系统第一次直接将网络流作为审计数据来源,因而可以在不将审计数据转换成统一格式的情况下监控异种主机。由此,衍生出了网络监听审计技术,该技术通过将对数据库系统的访问流镜像到交换机某一个端口,然后通过专用硬件设备对该端口流量进行分析和还原,从而实现对数据库访问的审计。

  总的来讲,网络监听审计技术在数据库审计的应用发展上经历了三个主要阶段,分别如下:

  第一阶段:流量行为审计,该阶段实现了对OSI七层模型中的网络层到会话层的覆盖,主要对数据库访问行为进行分析和统计,如IP、端口、连接次数等,一些产品甚至还提供了原始IP报文分析的手段;用户可以利用该技术实现对数据库访问流量进行分析和统计,能够让用户及时了解各应用消耗的网络资源和TOP N流量来源,帮助用户在网络规划、监控、优化、故障诊断等方面做出决策。

  第二阶段:内容审计,该阶段实现了对OSI七层模型中的表示层到应用层的覆盖,利用关键字对SQL整个语句的进行模糊匹配,主要对数据库访问行为实现内容记录,如数据库登陆账号、SQL语句等;用户可以利用该技术实现对SQL操作进行记录、分析和统计,该阶段能够满足对数据库审计的基本需求,但是在响应和分析的精度上存在较大误差,难以满足大中型用户对数据库审计的需求;

  第三阶段:语法解析阶段,该阶段集中在应用层,实现对SQL语句的语义分析,尽可能的将操作数据库的SQL语句进行细粒度解析,比如账号名、数据库名、数据表名、字段名、字段值、返回码等,以满足针对各种违规行为的精确检测、响应和审计,如表1所示:

  表1 数据库审计记录

  需要特别指出的是,判断数据库审计是否达到语法解析阶段的主要指标有三个方面:

  首先是能够将SQL语句分解成多个字段进行响应和记录,任意一列都可以单独设定审计规则,单独查询,这样就可以满足用户精确响应和精确查询的要求。

  其次是能够实现对绑定变量传输情况下的字段与数值的自匹配解析,通过对字段值的解析、设定字段数值条件。在大多数情况下,数据表关键字段往往对应着现实世界中资金或物品的数量及额度,对关键字段改变操作的精确检测非常重要。

  最后是语法解析的完整性,SQL操作对象有多种类别,如Database、table、view、index、trigger、procedure、domain、schema、user、cursor、transaction等,在实际应用中,各数据库系统(比如Oracle、DB2、MSQL)在SQL-92标准的基础上具体实现也有所差异,满足不同种类数据库系统、满足不同版本的数据库系统、满足不同通讯协议下的数据库环境,满足对各操作对象及DML、DCL、DDL命令支持是审计完整性的重要指标之一。

  5大因素帮你选出好的数据库安全审计产品

  结合以上对数据库审计技术的阐述,在数据库审计产品的选择上,主要从以下5个方面进行考虑:

  部署安全:系统应采用网络监听审计技术,部署过程中不对原有系统进行干扰,即无需在客户端或服务器端安装代理、也无需在整个通讯链路中串联设备,改变原有通讯方式,数据库审计产品的故障不会造成原有系统出现问题;

  策略灵活:业务系统数据在数据库中进行集中存储,故对于数据库的操作审计需要细化到数据库指令、表名、视图、字段等,同时能够审计数据库返回的错误代码、响应时间等,这样一方面能够对关键业务数值进行重点审计,另一方面能够在数据库出现关键错误时及时响应,避免由于数据库故障带来的业务损失;数据库审计产品需要提供缺省的审计策略,具备良好的开放性,能够根据用户的业务特点进行审计策略的定义和修改;

  事件完整:数据库审计产品应能支持主流数据库的审计,符合SQL-92标准,满足对常见数据库系统如Oracle、DB2、Microsoft SQL-Server、Sybase、Informix、Teradata、Mysql的审计;同时由于业务系统对数据库的业务操作是大量而频繁的,这就要求安全审计产品具备较高的性能,避免由于审计事件无法入库而导致数据完整性缺失带来的无法取证问题,大多数安全审计产品应达到每秒5000条左右的平均入库速度,每秒10000条左右的峰值入库速度,日处理审计事件性能不低于1000万条;

  自身安全:通过三权分立机制,实现对管理员、审计员、操作员进行权限划分,规定各角色用户只能在其权限范围内对数据库审计产品进行操作,同时对整个操作进行自身审计;产品自身应保证其安全性,需要结合安全加固、硬件令牌、访问控制等多种安全手段提高自身的安全性;

  独立可靠:审计事件的存储不依赖被审计对象,同时为了保证审计溯源的准确性,应提供时间同步功能,避免各审计组件时间不一致带来的误差。

  启明星辰信息技术有限公司简介

  启明星辰信息技术有限公司成立于1996年,由留美博士严望佳女士创建,是国内最具实力的拥有完全自主知识产权的网络安全产品、可信安全管理平台、安全服务与解决方案的综合提供商,致力于打造和提升国际化的民族信息安全产业第一品牌。公司总部位于北京,在全国各省、市、自治区设立分、子公司及办事处三十多个,拥有覆盖全国的渠道体系和技术支持中心。

  网 址:www.venustech.com.cn

美的iot智能生活


洋码头属于哪一种跨境进口电商模式

百度糯米是服务型电商吗

选购数据库安全审计产品的5大要素包括

大疆手机云台om4价格


团车网创始人闻伟

网友齐聚贴吧“晒”世博游记 最想参观中国和英国馆
康盛创想发布社区公告 宣布今晚官网升级至Discuz! X1

基于vr技术的虚拟展会


返回网站首页

本文评论
华大九天:模拟全流程系统能够完整支持28nm及以上的成熟工艺「华大九天 模拟仿真」
集微网消息,9月13日,北京华大九天科技股份有限公司(以下简称“华大九天”)披露的投资者关系活动记录表显示,公司模拟全流程系统目前能够完整支持 28nm 及以上的成熟工艺,正在大规...
日期:09-15
美股周二:推特逆势涨超4% 拼多多涨逾2%「推特最新股价」
美国时间周二,美股收盘主要股指全线下跌,原因是对全球经济增长的担忧削弱了投资者对风险资产的兴趣,同时华尔街正准备迎接美国6月份通胀数据的公布。道琼斯指数收于30981.33点,...
日期:08-29
JavaScript包管理工具NPM CEO宣布离职,为npm商业化背锅?
  近期,npm背后的公司NPM CEO Bryan Bogensberger宣布离职,董事会开始寻找候选人。   npm是JavaScript的包管理工具,也是世界上最大的软件注册中心,目前维护着100多万软件...
日期:05-25
神仙阵容!郭晶晶携手杨倩、杨舒予等齐聚最后一期抖音冠军驾到
  伴随着中国拳手李倩夺得女子拳击75公斤银牌,最终中国代表团以38金、32银、18铜的喜人成绩位列奖牌榜第二,收官本次东京奥运会,为这个夏天画上了完美的句号。   同样画上...
日期:09-21
360网盾 什么都拦截_360披露金山网盾破坏360安全卫士技术细节
  6月3日,中国互联网安全服务厂商360公司在北京召开新闻发布会,更全面、翔实地向媒体披露了金山网盾干扰、破坏360安全卫士运行的技术细节。同时,360进一步指出,金山公司仍然...
日期:07-29
新华三发布《数字化转型之路》新书 | 全面领航数字化转型实践探索
  4月20日,在以“数字领航 智绘未来”为主题的2019 Navigate 领航者峰会上,紫光旗下新华三集团新华三大学正式发布《数字化转型之路》专著,并由机械工业出版社面向全国出版...
日期:05-09
知名电商又出事!全资子公司被申请破产清算_跨境电商 破产
查看最新行情 为什么多家品牌和吴亦凡解约当贝投影仪性价比  来源:中国基金报  记者/李智  作为“中国奢侈品电商第一股”的寺库,近年来麻烦不断。...
日期:08-27
谷歌 Chrome 浏览器将向优质扩展发放徽章,无法付费获得
  据 XDA 报道,为了使浏览器扩展对客户更安全,谷歌通知开发者有关 Chrome 网上应用商店的新徽章。   第三方扩展开发者很快将能够获得“Featured(精选)”和“Established...
日期:06-10
升级虚拟形象与场景体验 思享无限元宇宙战略加速落地
日前,思享无限旗下红人直播发布新版本,升级虚拟人形象及元宇宙生态,增强用户虚拟形象在思享无限元宇宙空间中的具象表达,提升用户与主播间的交互体验。近期,虚拟人火爆出圈,已经渗...
日期:08-01
ipad运营商是中国联通_中国联通证实与苹果洽谈引入iPad 时间待定
  中国联通(0762.HK)副总经理李刚在第四届APEC电子商务论坛上接受《财经》记者专访时表示,作为苹果公司(Nasdaq:AAPL)的战略合作伙伴,中国联通正与苹果公司商谈引入iPad事宜,但具...
日期:07-29
索尼微单a7s拍视频「9000万像素!索尼新旗舰微单A7R5谍照曝光:告别单手操控」
根据此前爆料,索尼新一代旗舰微单A7R5将于10月26日正式发布。现在,Photorumors曝光了一张疑似索尼A7R5和A7R4的对比谍照,操控方式变化很大。从谍照中可以看出,索尼A7R5顶部的拍...
日期:10-17
鲍威尔讲话8分钟 美国亿万富翁们巨亏780亿美元「鲍威尔讲话直播」
美联储主席鲍威尔在杰克逊霍尔年会上警告市场,短短8分钟之内,美国最富有的那些人的财富就被血洗780亿美元。其中,损失最多的是亚马逊创始人贝佐斯,他的财富缩水了68亿美元;马斯克...
日期:09-27
2011中国云计算大会云基地专场开幕_中国电子云大会
北京讯 5月18日—5月23日,以“应用与创新”为主题,2011中国云计算大会云基地专场拉开帷幕。云计算大会云基地专场将以“云计算技术和产品展示“、”互联网行业论坛”、”应用...
日期:07-28
Facebook成为全球第二大向媒体网站提供视频内容的流量源_Facebook流量
  北京时间12月24日消息,据外国媒体报道,美国视频广告服务商Tubemogul和视频网站Brightcove近期发布的网络视频和媒体行业报告显示,从第三方媒体网站向视频网站导入的视频流...
日期:07-25
Facebook等热门创业公司股票二级市场交易火爆引发监管问题
  导语:国外媒体周二刊文指出,最近几个月,Facebook、LinkedIn、Twitter和Groupon等热门创业公司股票在二级市场的交易异常火爆,这引发了新的监管问题。   以下为文章内容摘...
日期:07-26
苹果将MacBook的官方描述从“Notebook”改为“Laptop”_改变macbook名称
10月8日消息,据国外媒体报道,随着随着Mac完成向苹果芯片的过渡,苹果上周开始悄然将MacBook的描述从“ Mac notebooks”改成了“laptops”,在在线商店的产品页面、苹果支持中的文...
日期:10-11
谷歌正在考虑开发移动支付和广告系统(谷歌正在考虑开发移动支付和广告系统安全)
  1月5日消息,消息人士透露,谷歌正在考虑开发一套移动支付和广告系统,使得用户只需挥动手机就可完成消费。   该服务基于NFC(近场通讯技术)开发,可能于今年首次亮相。   谷...
日期:07-25
QQ音乐、网易云音乐下架李易峰作品 个人介绍无法搜到_网易云过期下载的歌
  9月11日,李易峰相关消息公布后,多品牌紧急宣布与李易峰解约,包括真果粒、Prada普拉达、六福珠宝、京都念慈菴、HONMA高尔夫等等。  而现在包括QQ音乐、网易云音乐、芒果...
日期:09-23
“发疯文学”火了 有网店相关贴纸月售300多套
10月31日 消息:双11最近开放了预售,一些消费者与客服沟通、催发货的言语迅速“出圈”,引发热议,被称之为“发疯文学”。"我是10月20日买的衣服,卖家承诺一周内发货,但已经10天了,...
日期:11-01
见证荣誉:耶鲁密码锁新品Helios S获葵花奖两大奖项
  2021年7月20日,第五届中国建博会“葵花奖”智能家居颁奖典礼暨智能家居生态峰会在广州如约举办,由于专家评审团的专业、客观以及权威性,“葵花奖”被称为智能家居行业含金...
日期:07-17