临汾山东漯河饰品美体美文
投稿投诉
美文创意
爱情通信
用品婚姻
爱好看病
美体软件
影音星座
瑜伽周边
星座办公
饰品塑形
搞笑减肥
幼儿两性
智家潮品
漯河衢州
兴义眉山
桂林阳泉
玉溪简阳
山东遂宁
永城新余
梧州洛阳
泸州温州
临汾清远
营口常熟
浙江大连
桐乡宜昌

信息安全手册之数据库系统指南

2月18日 枯心人投稿
  数据库服务器
  保护数据库服务器内容
  通过使用加密技术,可以保护数据库服务器内容免受未经授权的访问(例如,数据库服务器的物理盗窃或在处置前未能对数据库服务器硬件进行消毒)。
  数据库服务器的硬盘使用全磁盘加密进行加密。
  数据库服务器和Web服务器之间的功能分离
  将Web应用程序使用的数据库放在与Web服务器在相同的物理服务器上,可能会使它们面临被对手破坏的可能性增加。
  数据库服务器和Web服务器在物理上或虚拟上在功能上是分开的。
  数据库服务器和Web服务器之间的通信
  数据库服务器和Web应用程序之间通信的数据,尤其是通过Internet传输的数据,很容易被对手捕获。
  数据库服务器和Web应用程序之间通信的数据是加密的。
  网络环境
  将数据库服务器放置在与组织的工作站相同的网段上,并允许它们与其他网络资源进行通信,会使它们更容易受到对手的攻击。或者,如果只能从自己的数据库服务器访问数据库,则允许远程访问数据库服务器会带来不必要的安全风险。
  需要网络连接的数据库服务器放置在与组织工作站不同的网段上。实施网络访问控制是为了将数据库服务器通信限制为严格定义的网络资源,如Web服务器、应用程序服务器和存储区域网络。如果只需要对数据库进行本地访问,则会禁用或指示数据库管理系统(DBMS)软件的网络功能仅侦听本地主机接口。
  生产、测试和开发数据库服务器的分离
  使用生产数据库服务器进行测试和开发活动可能会导致其完整性或内容意外损坏。
  测试和开发环境不使用与生产环境相同的数据库服务器。
  数据库管理系统软件
  临时安装文件和日志
  DBMS软件通常会在安装过程中留下临时安装文件和日志,以防管理员需要对失败的安装进行故障排除。这些文件可以包含明文中的密码短语,对对手来说可能是有价值的。
  安装DBMS软件后,将删除所有临时安装文件和日志。
  强化和配置
  配置不当的DBMS软件可能为攻击者提供未经授权访问数据库内容的机会。为了帮助组织部署DBMS软件,供应商通常会提供有关如何安全配置其DBMS软件的指导。此外,在安装DBMS软件时,大多数功能通常默认处于启用状态。
  DBMS软件是根据供应商指南配置的。不需要的DBMS软件功能、存储过程、账户和数据库将被禁用或删除。
  限制权限
  如果以本地管理员或root账户身份运行的DBMS软件遭到攻击者的威胁,可能会给基础操作系统带来重大的安全风险。DBMS软件通常还能够访问它在数据库服务器上具有读取访问权限的文件。例如,使用结构化查询语言(SQL)注入的对手可以使用命令LOADDATALOCALINFILEetcpasswdintoTABLEUsers或SELECTloadfile(etcpasswd)来访问Linux密码文件的contents。禁用DBMS软件从服务器读取本地文件的功能将阻止此类SQL注入成功。例如,可以通过禁用LOADDATALOCALINFILE命令来执行此操作。
  DBMS软件配置作为单独的账户运行,具有执行其功能所需的最低权限。运行DBMS软件的账户对数据库服务器文件系统的非必要区域具有有限的访问权限。DBMS软件从服务器读取本地文件的功能被禁用。
  数据库管理员账户
  DBMS软件通常预先配置了供应商文档中列出的默认数据库管理员账户和密码。应禁用、重命名或更改这些默认数据库管理员账户的密码。当共享数据库管理员账户以执行管理活动时,所执行的任何操作都不能归因于单个数据库管理员。这可能会阻碍与未遂或成功的定向网络入侵相关的调查。此外,在不同数据库之间共享的数据库管理员账户可能会加剧对手对数据库管理员账户的任何损害。创建新的数据库管理员账户时,通常会为这些账户分配管理员可用的所有权限。大多数数据库管理员只需要所有可用权限的子集即可履行其授权职责。
  默认数据库管理员账户将被禁用、重命名或更改其密码。数据库管理员具有唯一且可识别的账户。数据库管理员账户不会在不同的数据库之间共享。数据库管理员账户专门用于管理活动,标准数据库账户用于与数据库的常规用途交互。数据库管理员访问权限仅限于已定义的角色,而不是具有默认管理权限或所有权限的账户。
  数据库
  数据库寄存器
  如果不了解组织中的所有数据库及其包含的数据,组织将无法适当地保护其资产。
  维护数据库寄存器并定期审核。
  保护数据库
  通过对数据库文件应用基于文件的访问控制,可以防止未经授权的复制和随后的脱机分析。
  基于文件的访问控制应用于数据库文件。
  保护数据库中的身份验证凭据
  在数据库中将身份验证凭据(如用户名和密码短语)存储为明文会带来重大的安全风险。设法访问数据库内容的对手可以提取这些身份验证凭据以访问用户账户。此外,用户可能已为其工作站重复使用用户名和密码,从而带来额外的安全风险。
  存储在数据库中的密码短语使用唯一的澳大利亚信号局批准的加密算法进行哈希处理。
  保护数据库内容
  数据库管理员和数据库用户应了解与数据库及其内容关联的敏感度或分类,以确保应用足够的安全控制。如果数据库的所有内容都具有相同的敏感度或分类,组织可以选择在此级别对整个数据库进行分类。或者,如果数据库的内容具有不同的敏感度或分类级别,并且数据库用户对此类数据的访问级别不同,则组织可以选择在数据库中更精细的级别应用分类。限制数据库用户根据其工作职责访问、插入、修改或删除数据库中内容的能力,可确保应用需要知道原则并降低未经授权修改的可能性。
  数据库及其内容根据其所包含数据的敏感性或分类进行分类。数据库用户访问、插入、修改和删除数据库中内容的能力根据其工作职责受到限制。通过应用最低权限、数据库视图和数据库角色,对数据库内容强制实施需要知道原则。
  数据库内容的聚合
  如果担心数据库中不同数据片段的总和或聚合可能导致对手确定更敏感或更机密的数据,则应将数据库视图与数据库用户访问角色结合使用。或者,可以通过实现多个数据库来分离关注的数据,每个数据库都有受限制的数据集。如果实施得当,这将确保对手无法访问导致聚合数据的数据组件的总和。
  如果担心数据库中不同数据片段的总和或聚合可能导致数据库用户确定更敏感或分类的数据,则将数据库视图与数据库用户访问角色结合使用。
  生产、测试和开发数据库的分离
  在测试或开发数据库中使用来自生产数据库的数据可能会导致对数据应用的保护不足。
  生产数据库中的数据不会在测试或开发数据库中使用,除非测试或开发环境的安全级别与生产环境相同。
  Web应用程序与数据库的交互
  SQL注入对数据库内容的机密性、完整性和可用性构成重大威胁。SQL注入可以允许攻击者从数据库中窃取数据,修改数据库内容,删除整个数据库,甚至在某些情况下获得对基础数据库服务器的控制。此外,当来自Web应用程序的数据库查询失败时,它们可能会向Web应用程序的用户显示有关数据库架构的详细错误信息。攻击者可以使用它来定制SQL注入尝试。
  从Web应用程序对数据库的所有查询都会被筛选为合法内容和正确的语法。参数化查询或存储过程用于数据库交互,而不是动态生成的查询。Web应用程序旨在向用户提供有关数据库架构的尽可能少的错误信息。
  注:本文档翻译参考来源为澳大利亚ACSC,部分内容在本文中做了技术性调整,具体实施请参考我国有关标准,本文仅为大家提供一个信息安全的思路拓展。
投诉 评论

银保监会加强金融租赁公司融资租赁业务监管针对部分金融租赁公司在开展融资租赁业务过程中,存在以融物为名变相开展类信贷业务等问题,银保监会日前对外发布通知,加强金融租赁公司融资租赁业务合规监管,引导金融租赁公司找准市场定……为什么越来越多人喜欢装净水器?确实有用还是圈套?建议先搞清楚水是生命之源,无论大人小孩基本每天都离不开水。而我们经常会看到某地水质差、有异味等等报道,在几年前,几十年前,都是喝井水、自来水长大的也没有什么净水器的概念。那么净水器宣……php还有没有市场?网站开发行业究竟还需不需要PHP从事php行业多年来,一直觉得php是世界上最好的语言。至今,这个感觉一直没有变有很多人在推荐学java,go,python他们觉得php不安全,做不了高并发……42岁柳岩穿吊带裙大秀身材,浑圆饱满,真不愧凭借身材一举成名在娱乐圈中,能够有让人印象深刻的作品,是一件很幸运的事,那么多明星艺人,究其一生都没能留下令人印象深刻的作品,所以能够让人记住,在很多明星艺人看来,是最重要的事。在成名以……天黑请开灯昏昏噩噩不知多少天,新闻早都不看了。娱乐平台也不愿意打开,接受的负面消息太多,不能消化。抖抖腿,扭扭腰。再去撸撸我的花花草草。今夕不知是今夕。凭窗眺望,见长空万里,……郑州宁默而生郑州千玺广场,图片来自网络郑州是华夏文明的重要发祥地、国家历史文化名城,是国家重点支持的六大遗址片区之一、世界历史都市联盟会员。截至2021年末,郑州市拥有全国重点文物保……腾讯阿里跌跌不休,怎么救?这是大老朱第142篇原创文章大家好,我是大老朱。一个坚持输出有价值原创内容的打工人。近一年时间里,以腾讯、阿里为主要的中概互联网概念股,跌跌不休,这其中有为大……续是什么在偷窃我们的头发,我们是怎么一步步变秃的?到底是什么在啃噬、偷窃、剥脱我们的头发权,我们是怎么一步步变秃的,不妨试着分析一下。一是压力,来至各方各面的压力倒逼。岁月催人老,离离原上草,一岁一枯荣,老年人的头发掉了……最新10月新能源汽车销量发布,传统车企继续爆发,新势力后劲不11月财经新势力大部分新能源汽车的公布了10月的销量情况。总体来说,各个车企同比增长多,环比增长小,尤其是造车新势力蔚来、理想、小鹏、零跑环比都下降,后劲堪忧。比亚迪未发布数据……信息安全手册之数据库系统指南数据库服务器保护数据库服务器内容通过使用加密技术,可以保护数据库服务器内容免受未经授权的访问(例如,数据库服务器的物理盗窃或在处置前未能对数据库服务器硬件进行消毒)……新荣区首条精品旅游线路开通9月16日,由新荣区委、区政府主办的喜迎二十大千年花乡游新荣区首条精品旅游线路发布仪式在该区花园屯镇文化广场举行。作为寻根北魏文化之旅的首发班,活动邀请我市民俗文化专家赵……送给女孩的70句治愈岁月的温柔文案嗨,我是八木,点击上方关注,不定期为你分享自媒体运营实操干货和成长精进经验!文字苏寻排版八木图片网络嗨,我是八木,有幸遇见!1。简单点,糊涂点,开……
幼儿园老师盼来好消息,待遇将要有所提升,同时也面临两项调整在教育内卷下,如今的家长都希望学生赢在起跑线上,所以对启蒙教育格外的重视,幼儿园的挑选也十分慎重,幼师的好坏更是家长参考的重要标准。按理来说,幼儿园阶段被重视,幼师的需求……林志颖伤势曝光!车祸过程疑点重重,特斯拉罪行藏不住了?曾经的不老男神如今却毁于车祸七月二十二日林志颖在驾驶特斯拉行驶途中在拐弯的时候突然失控撞上了路边指示杆从道路监控中可以看出林志颖转弯时……恭喜汤普森!恭喜格林!勇士达成新签约,94老将再次辅佐库里北京时间9月24日,NBA自由市场正在进行,其中布鲁克林篮网管理层正在考虑,引进德怀特霍华德辅佐杜兰特、欧文、西蒙斯三巨头,填补阿尔德里奇离开的空缺,杰伦罗斯透露,活塞新赛季将……南航学者提出电流源双向直流变换器的并联环流抑制方法头号周刊在电池储能系统应用中,电流型隔离双向直流变换器由于具有低电池电流纹波、高升压比、低损耗等多种优点而得到了研究人员的关注,有学者从电路拓扑优化、软开关实现、损耗优化……秦海璐的胳膊,关之琳的旗袍,邓紫棋的裤子,暴露了她们的短在闪光灯下耀眼的明星,近乎完美的脸蛋吸引着无数男男女女,再加上精致的妆容,靓丽的服装,更是让无数人大饱眼福,但是偶尔我们也能发现她们的短处。一、短脖子01、杨幂自出……吃鸡新版本上线,开始第1局游戏前,请牢记这6个重要提醒大家好,欢迎来到由小鱼干开讲的《吃鸡新鲜事速报》,这天新版本就要上线正式服,位于海岛矿场的全新特色玩法创世城区域即将开启,不少玩家也是摩拳擦掌。本期小鱼干也不多废话,在大……清晨送来祝福,愿你心情开朗人快乐,幸福生活长拥有每一个早晨都是新的开始,是生活给你的第二次机会,你一定会福气满满,因为你值得拥有。早安,亲爱的!不管你现在多迷茫,过得多累,走得多艰辛,请相信,生命中总有一段路是要你自己……被董卿的气质惊艳!穿男款短裤也不丑,配修身针织衫别有一番韵味衣品和气质之间是相辅相成的,大部分人都是衣品决定了气质,然而却有一部分人是气质决定衣品。很丑的衣服,只要上了她的身不仅丝毫不违和,反而能穿出独特的气质和韵味。董卿就是这少……能爆牌能挖宝,有强度有乐趣!对不起,小德就是能为所欲为在昨天,等了这么久,私法程序这张牌终于是修复了。虽然昨天的推文留言里不少观众老爷都提到了自己遇到的其他各种各样的问题,但这些还是要等后续官方的确认与调整,在此之前还请谨记……夏季转会窗口即将关闭,C罗和奥巴梅扬等球员仍可能压哨完成转会2022年的夏季转会窗口将在北京时间9月2日6:00关闭,现在还有多桩交易可能在转会窗口关闭前完成,其中包括C罗和奥巴梅扬这样的重磅交易。英超联赛目前已经打了5轮,多家俱乐部在……庆祝卢甘斯克解放日,来自太空俄航天局发宇航员卢甘斯克解放日庆祝照,称在地球太空都值得庆祝综合英国《卫报》、路透社4日报道,俄罗斯航天局当天在社交媒体Telegram上发文称,俄方控制卢甘斯克地区是一……那英出席电影节,一身红色抹胸裙配恨天高,实力演绎,风韵犹存那英出席电影节开幕式,一身红色抹胸裙配恨天高,实力演绎什么叫半徐老娘,风韵犹存〔赞〕我们知道每个明星出席活动都需要把自己打扮得非常隆重,不仅是为了自己、为了应对场合,更是……
友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找