数据库安全面临最大的威胁来自内部人员

本文讲的是数据库安全面临最大的威胁来自内部人员,根据最新研究显示,恶意内部人员和人为错误是对数据库安全的最大威胁,而不是外部入侵者.

  在对国际sybase用户组织216名成员的调查中发现,超过一半的受访者认为人为错误是对企业数据安全的最大威胁.

  在这次调查中,约有56%的非金融机构认为人为错误是最大的挑战,而24%受访者则认为滥用特权的恶意内部人员才是更大的威胁.而对于金融机构,这些数据则更加突出,77%受访者主要担心人为错误, 约有48%的受访者担心内部人员滥用特权.近四分之一到受访者来自金融服务企业.

  “这种危险来自于内部,而且通常是偶然发生的,” 某数据库制造公司的数据库管理员表示.

  他们的担心也不是毫无依据,在过去数月中,遭遇数据泄露事故的企业中,将近三分之二的企业报告说是因为人为错误或者内部人员攻击.数据库以及相关的web应用程序是最常见的目标.

  企业内部信息安全部署应该像外部一样”有力”,unisphere研究所分析师Joe McKendrick表示,企业往往不能保护部门间或者业务合作伙伴间传递的信息.

  这次调查的受访者中,很少有公司在积极地保护数据, 或者定期监测和审计. 大部分受访者承认系统中存在很多生产数据的副本,但是他们表示他们没有对这些信息进行直接控制.只有20%的企业财务了”积极措施”来掩盖或者保护来自合作伙伴的数据.合规要求对数据有一定的影响,该调查发现. 然而,数据安全审计简直是””凤毛麟角”.

  企业也没有利用技术优势来自动化执行某些数据库安全活动,例如管理数据库配置,补丁修复,审计,用户权限和威胁等.

  企业需要将重点放在部署数据库安全最佳做法上, Application Security公司的全球营销副总裁Thom Vanhorn表示, ”只有他们部署了安全最佳做法,才可能避免这种数据泄露.”

  除了对数据库泄漏的担心以及缺乏监控,受访者似乎对在将来发生数据泄露情况表示乐观, 73%的受访者感觉大部分或者所有数据都得到了充分的保护,超过一半受访者,56%,表示,数据泄露在未来12个月发生的可能性不大.只有2%的受访者认为在未来一年可能会发生”不可避免的”数据泄漏事故.

  “当你从整体来看调查结果, 会发现,” McKendrick表示,”一方面,用户认为他们在积极地保护数据安全, 然而从某些更尖锐的问题的答案来看,这与他们的实际行动是相冲突的.”

  在负责数据库安全的IT管理人员和高层管理人员的观念间存在严重脱节,负责数据安全的人不知道公司的IT开支情况. 45%的受访者不知道他们企业的数据安全开支已经发生变化.

  这次调查的最大受访群体是数据库管理员,还有程序员, 开发人员和IT管理人员,约有四分之一到受访者来自拥有超过1万名员工的企业.

作者:邹铮/译

来源:it168网站

原文标题:数据库安全面临最大的威胁来自内部人员

时间: 2024-07-31 14:05:26

数据库安全面临最大的威胁来自内部人员的相关文章

真正的威胁来自内部云的安全性

比较常见的问题将围绕在对云计算访问的安全性上,数据丢失通常会由于之前辞职或被解雇的企业内部员工所带走.尽管之前发生这种情况,仅仅通过廉价的USB闪存就可以办到,但重要的是,现在的云环境使它更容易实现,企业员工通过云环境可以访问以云为基础的数据中心,获得大量敏感的数据. 对此,抵御这一数据丢失的最好办法,莫过于调查好员工的工作背景等,同时确保没有任何一个用户可以通过云环境获得下载所有数据的权限.这当然也包括限制由云计算供应商提供面向API使用数据的IT人员. 另外,围绕云计算更大的问题是,虽然许多

Excels也遇到零天攻击的威胁

微软受"零天攻击"的威胁普遍增加. 在2月2日,微软又发出了另一个关于EXCEL的安全警报,目前这个威胁还未被广泛关注. 在其安全公告中称:"一些办公应用软件中存在潜在威胁.""零天攻击"受到的损害是不可能被修复的,这次关于EXCEL的袭击是微软公司自12月份以来第五次受到的攻击,这个威胁范围还有进一步增长的趋势. "零天攻击"的威胁影响到Office 2000,Office XP, Office2003 和 Office20

基于云计算的数据库安全与发展分析

云服务和云计算简介 通过云计算提供的任何基于网络的应用和服务都可成为云服务.云服务这种模式能显著地提高较小型公司和企业的利益,与配有公司专用的ERP相比,使用云服务这种模式能实现资源集中配置和资源管理,也能更好地满足使用者的需求,实现采购配置,避免资源浪费.公司的专业技术人员会定期保养和维护,可显著地降低成本.系统的可靠性.扩展性.稳定性显著提升. 云服务优点是低成本和类似与中国电信和中国网通等行业目前提供的服务器模式.云服务的优势是如果用户的电脑崩溃了,它既不会影响到宿主应用程序也不会影响到打

Facebook、微信团队、Twitter、微软开源软件列表一览

  编者按:本文来自微信公众号"InfoQ"(ID:infoqchina),编辑小智:36氪经授权发布. 对于为什么要发布开源项目,Facebook开源项目负责人曾经解释过:一是开源能够帮助他人更快地开发软件,促进世界创新,主要是社会价值层面的考虑.二是开源能够倒逼Facebook的工程师写出更好的代码.三是开源能够更有效利用社区的力量,帮助Facebook一起解决难题.开源,让世界更美好,不是吗? Facebook开源软件列表 从Facebook的GitHub账户中可以看到,Face

E周安全:黑客攻防对弈 探索下一代安全

本文讲的是 : E周安全:黑客攻防对弈 探索下一代安全   ,  [IT168 评论]本周,发生了不少安全事件:韩国遭受大范围的黑客攻击.支付宝隐私泄密.IE8漏洞--每次安全事件的背后,都有我们可以学习的地方.在本期<E周安全>中,我们将和大家一起回顾这几次事件的始末.下周英特尔IDF大会即将召开,IT168将进行全程报道.相关安全类的技术课程我们也有所涉及,这里我们也为大家推荐了IDF上安全类课程介绍. "E"周热点关注 No.1:影响企业IT安全的网络威胁Top10出

安华金和参加Security+金融安全峰会 分享金融行业数据库纵深防御之道

  Security+金融安全峰会 安华金和专家分享数据库纵深防御体系 "这是最好的时代,这是最坏的时代:这是智慧的时代,这是愚蠢的时代".狄更斯的这句名句用在当下,似乎更具先见之明.云计算飞速发展的今天,给人类生活带来巨大便利的同时,安全问题,紧随其后,一场针对核心数据防御的持久战,此起彼伏.而金融信息安全泄密,众多安全事件的发生,无疑使其成为数据安全的重灾区.关乎企业.个人核心资产安全,我们无从逃避.对于核心数据的存储介质数据库,如何构建核心安全数据的纵深防御,成为安全重点. Ve

《信息安全保障》一1.2 信息安全保障概念与模型

1.2 信息安全保障概念与模型 信息技术发展到网络化社会阶段,信息安全作为一个日益重要而尖锐的问题,涉及面越来越宽,众多因素和变量均处于"不确定"状态,在这种情况下只能维持一种动态.可控的安全状态,信息安全保障就是这样一种安全理念. 1.2.1 信息安全保障概念 为了满足现代信息系统和应用的安全保障需求,除了防止信息泄露.修改和破坏,还应当检测入侵行为:计划和部署针对入侵行为的防御措施:同时,采用安全措施和容错机制,在遭受攻击的情况下,保证机密性.私密性.完整性.抗抵赖性.真实性.可用

《新编计算机科学概论》一0.3 计算机与社会

0.3 计算机与社会 计算机的出现和迅猛发展给人类社会带来了很多新问题,在伦理上,人们面临着许多挑战传统社会行为准则的抉择.计算机技术及其应用应该规范到什么程度?在哲学上,人们开始了智能行为的存在与智能本身的争论.同时,整个社会也在讨论:新的计算机应用是代表新的自由还是新的控制? 尽管这些话题不属于计算机科学本身的一部分,但计算机技术的发展的确给人们提出了许多难题,而对于本领域的人也就显得格外重要.我们重点讨论以下几个话题. 0.3.1 计算机与生活 在人们的日常生活中,计算机通常是以电子产品的

淘宝SNS化迷局:内忧外患难以到达的征程

马云(微博)在淘宝2011年年会上提出,淘宝当前要面临三件大事,而头等大事,就是"淘宝必须SNS化". 时隔一年多,乘着"顽兔"上线的声势,记者发现,淘宝扎堆呈现一片社交化产品,先有的淘江湖.帮派.掌柜说等得到整合,图片分享社区爱逛街.哇哦.圈子.顽兔等接连上线,甚至还开发了湖畔.来往等社交应用,移动客户端有支持LBS移动交友功能的掌上旺信,这还不算一淘的发现.天猫的特色购,更不知道"推推"这样的内测产品还有多少. 另一方面,尽管淘宝如此狂轰滥炸