云平台数据库安全之暴力破解

各行业的企业、个人、开发者希望以低成本的方式实现IT运维外包,通过互联网云服务器实现快速数据分享,充分享受云计算带来的便利,这正是云的魅力所在。

对于快速增长的云应用,在享受随时、随地、随需的高效云服务的同时,企业和个人用户同样面临一个不容忽视的问题:企业重要数据和个人隐私数据保存在云平台的数据库中,如果这些数据资产丢失将会造成巨大损失。

一、云平台下暴力破解攻击现状

暴力破解攻击是云用户面临的最主要威胁之一,以某云平台防护的日常安全运营记录为例,每周黑客对云租户的暴力破解数量高达数亿次。下图是云租户遭到暴力破解攻击的趋势图:

▲2014年6-7月主机暴力破解趋势图

我们可以看出,从6月初到7月底,某云平台的租户被暴力破解攻击的数量平均每周在5亿次。在这5亿次攻击中,攻击目标分布如下(7.21-7.27数据):

二、数据库暴力破解攻击原因及途径分析

随着应用系统使用时间的增加,数据库里已经存储了大量的重要数据,以数据库为目标进行暴力破解的攻击占到了近40%。数据库的暴力破解是指黑客通过字典等方式对数据库的超管账号密码进行猜测的过程。管理员账号和密码是连接数据库的钥匙,一旦密码被成功“暴破”,数据库的安全也将不复存在。

数据库被暴力破解成功的主要原因是由于云租户尤其是很多企业用户,在雇佣软件厂商完成web应用开发后,没有专业技术了解数据库中有哪些运维时留下的账号,暴力破解尝试的不仅是管理员密码和运维账户,还有很多数据库自身存在的缺省账户,以Oracle为例,各版本缺省口令加在一起能达到700多个,这些账户都有可能成为被暴力破解的目标。

再有因为数据库中账户口令是加密存储,而且每个数据库的加密算法不同,如果不借助专业的工具如安华金和数据库漏扫,云租户自身也很难发现数据库中的弱口令,这就给防止数据库的暴力破解带来了难度。

从数据库被暴力破解的途径上分析,每个云服务器有内网和外网两个IP,一个云租户购买的多个云服务器之间可以模拟内网环境(如:vLan)互相访问,外网IP可以通过互联网进行访问。一般情况下,应用服务器通过访问内网IP连接数据库服务器,数据库维护是通过外网IP从互联网进行运维操作。自动化的暴力破解工具一个途径是直接扫描到外网IP地址,发现某个缺省端口在提供数据库服务,之后通过对账户口令进行猜测。另外一个途径就是先攻击应用服务器,之后以应用为跳板扫描数据库账户口令。云平台内网环境下,云租户之间的网络访问也有可能发生口令猜测,但是相信云平台自身的安管平台和网络域安全划分机制已经堵住这个非法访问途径。

三、数据库防止被暴力破解的防御手段

云租户想防止数据库的被暴力破解,安华金和数据库安全专家有三个建议:一是增加数据库账户的密码强度,二是修改数据库的登录失败处理方式,三是使用数据库防火墙实现数据库的主动防御。

当然,某些类型数据库的缺省账户也是需要进行锁定或增加账户的密码强度。

如下表所示密码位数与自动化工具暴力破解时间关系:

对于数据库的口令暴力破解问题,安华金和的数据库漏扫可以帮助云租户找到弱口令和缺省账户口令,建议口令修改为8位以上,如果核心数据库建议口令修改为10位以上,最好是带大小写字母、数字和特殊字符。安华金和的数据库漏扫还可以发现数据库的登录失败处理安全设置,如最大登陆错误次数和登陆失败后的锁定时间,按修复建议进行人工加固。

通过互联网IP和被攻陷的应用服务器IP采用自动化暴力破解工具去猜测数据库账户,即使是猜测不成功,这种非法的登录尝试也会消耗数据库资源,严重的时候可能导致数据库宕机。因此,安华金和数据库安全专家建议在数据库之前采用数据库防火墙进行主动防御。可以通过数据库防火墙实现的安全防护手段有:只允许合法运维和应用IP地址才能访问数据库,其他的IP地址对数据库访问一律禁用;使用数据库防火墙的串联代理方式,隐藏原有数据库的IP地址和端口号,使暴力破解工具无法知道真实数据库的位置;通过数据库防火墙自动化的阻断。

本文作者:佚名

来源:51CTO

时间: 2024-07-28 22:22:18

云平台数据库安全之暴力破解的相关文章

勒索病毒恐难暴力破解 国内比特币平台尚买币潮

5月12日晚间,WannaCry(又称Wanna Decryptor)蠕虫病毒在全球超过74个国家爆发,已有至少4.5万台机器受到感染,我国部分高校网络系统沦为重灾区,中石油加油站网络支付系统也受到影响. 网络安全专家张瑞东向<每日经济新闻>记者介绍,该病毒是利用windows系统445端口的漏洞,可在局域网内快速传播,而学校等大型局域网没有做类似防范,因此成为攻击目标. 病毒要求被入侵者在六个小时内缴付300美元价值的比特币赎金,随后每隔一段时间赎金上涨一次."截至目前,我们平台还

解决ssh暴力破解服务器密码

自从开通了阿里云态势感知后,经常收到提醒,你的服务器被攻击,我从后台查看大多数攻击都是ssh暴力破解密码,于是我就考虑如何解决这一问题,一开始想到的是,修改端口,接着就是封ip地址.那下边就看看我是如何操作的, 一.修改ssh默认端口(我是修改成2222) 1.首先如果有防火墙脚本需要将2222端口添加进去,允许通过2222端口访问服务器. 2编辑ssh/sshd_config vim /etc/ssh/sshd_config 在#Port 22下边添加 Port 2222 退出保存 3.重启s

Linux系统通过fail2ban对暴力破解进行防护

暴力破解攻击是指攻击者通过系统地组合所有可能性(例如登录时用到的账户名.密码),尝试所有的可能性破解用户的账户名.密码等敏感信息.攻击者会经常使用自动化脚本工具组合出正确的用户名和密码. 针对这种攻击除了常规性的调整服务器的设置账号密码的复杂度,以及调整默认端口外等方式提升攻击难度外,还可以通过开源工具fail2ban来进行设置防护规则来提高防护能力. 首先简单说一下服务器的基础防护设置 1.密码要满足复杂性要求 a.密码长度要求8位以上,最好是14位以上 b.密码要求至少包含大小写字母.数字和

暴力破解工具Hydra

Hydra简介 Hydra是著名黑客组织thc开发的一款开源的暴力密码破解工具,可以在线破解多种密码,目前已经被Backtrack和kali等渗透平台收录.除了命令行下的Hydra外,还提供了Hydra-GTK版本(有图形界面的Hydra),其官方网站是http://www.thc.org/thc-hydra. Hydra的最新版本为Hydra 7.6,它支持AFP.Cisco AAA.Cisco auth.Cisco enable.CVS.Firebird.FTP.uHTTP-FORM-GET

比特币钱包遭暴力破解的真相竟是为了挖宝

本文讲的是比特币钱包遭暴力破解的真相竟是为了挖宝, 近日,一个被称为" Large Bitcoin Collider"的组织已经暴力破解了数个比特币钱包,其中有三个钱包里含有比特币.目前尚不清楚该组织的目的是金钱还是挑战技能. Large Bitcoin Collider这个名字借用了欧洲粒子物理研究所的大强子对撞机的意思,据称,该组织利用类似比特币的分布式计算网络,邀请参与者共同对比特币钱包发动暴力破解攻击,成功破解钱包之后,参与者一起分享破解后的钱包. 什么是比特币钱包? 比特币钱

机构押注ABS云平台 融资成本下降1%~3%

如何获取低成本的资金成为互联网消费金融公司面临的最大挑战,这也是近来资产证券化(ABS)热度升温的重要原因.蚂蚁金服.京东金融.宜人贷等互联网消费金融公司都先后发行了ABS产品. 同时,一系列现实问题阻碍着我国资产证券化发展速度.诸如,征信体系不完善导致的风险管理问题,资产评估非标准化以及定价机制的不完善,资产证券化交易市场缺乏流动性.不能反映真实的资产状况,不良资产催收体系不完善等等. 京东金融率先推出的"资产证券化云平台"(以下简称"ABS云平台")正尝试从数据

当IT外包遇到暴力破解

作者:田民   当IT外包遇到暴力破解时,云盾出现了.   暴力破解攻击是阿里云用户面临的最主要威胁之一.在阿里云云盾的日常安全运营中,每周黑客对阿里云用户的暴力破解数量高达数亿次.下图是最近两个月来阿里云用户遭到暴力破解攻击的趋势图:   在上图中,我们可以看出,从6月初到7月底,每周对阿里云用户的暴力破解攻击数量平均在5亿次.在这5亿次攻击中,攻击目标分布如下(7.21-7.27数据):   其中对操作系统的攻击数量最多,对数据库的攻击也占到了近40%.   数据库暴力破解是指黑客通过字典等

安全科普:什么是暴力破解攻击?如何检测和防御?

众所周知,iCloud艳照门其实并不高明,黑客通过暴力破解攻击不断尝试登录用户的账号名和密码,最终获取好莱坞明星的iCloud账号.什么是暴力破解攻击?怎样检测暴力破解攻击以及怎样防护呢? 什么是暴力破解攻击? 暴力破解攻击是指攻击者通过系统地组合所有可能性(例如登录时用到的账户名.密码),尝试所有的可能性破解用户的账户名.密码等敏感信息.攻击者会经常使用自动化脚本组合出正确的用户名和密码. 对防御者而言,给攻击者留的时间越长,其组合出正确的用户名和密码的可能性就越大.这就是为什么时间在检测暴力

数字化转型正当时 PWorld2016探云平台背后的技术架构与实现

在CTO.CIO群体现在什么话题最火?企业数字化转型.微服务.精益运营.DevOps.容器.大数据,而这些话题在今年8月26日由普元.CSDN联合主办以"开放·连接"为主题的PWorld 2016上可以一次性听到. "以前企业总是在抱怨架构不够灵活,而现在已经进入了大软件.大应用难以适应快速变化的环境."普元CTO焦烈焱说道,现在则可以使用微服务架构进行服务和管理,提高应用.管理.交付.运维的整体效率,实现数字化时代的企业敏捷. 普元CTO焦烈焱 普元在2014年就