MongoDB 被攻击风波未平,如何避免黑客入侵?

从“大批 MongoDB 因配置漏洞被攻击,数据被删”一文可以看到,近日境外勒索集团黑客正大规模利用企业使用 MongoDB 开源版时的配置疏漏进行入侵,给自建 MongoDB 数据库服务的企业造成不小的安全隐患。

目前对于该事件的讨论非常多,各企业和各方大拿也给出了自己的看法和解决建议。以下是阿里云发布的文章,在此选取了部分精彩内容并分享给大家:

问题出在哪里?

阿里云安全团队发现,受害用户都有一个共同的特征:所有被入侵的 MongoDB 数据库均可以在任何网络环境,不使用账号直接登录。

再说得更通俗一点,这就是把家门全部敞开,没有任何安全防护措施,业务直接裸奔在互联网上,黑客可以来去自如,用低成本的方式做任何想做的事情,包括数据库删除这样的高危操作等。

如何解决?

MongoDB官网公告表示:这些入侵完全可以通过开源产品内置的安全机制防御。

针对在ECS上通过MongoDB开源版自建数据库的企业,建议相关管理员登录云盾控制台,使用云盾安骑士MongoDB检测是否存在此安全问题。

当然,也可以手动排查险情:

  1. 检查MongDB帐户以查看是否有人添加了密码(admin)用户(使用db.system.users.find()命令);
  2. 检查GridFS以查看是否有人存储任何文件(使用db.fs.files.find()命令);
  3. 检查日志文件以查看谁访问了MongoDB(show log global命令)。

文章转载自 开源中国社区 [http://www.oschina.net]

时间: 2024-09-11 06:58:21

MongoDB 被攻击风波未平,如何避免黑客入侵?的相关文章

弯曲门风波未平 iPhone 6又陷“头发门”事件

10月8日消息,继弯曲门之后,社交媒体上又掀起一场针对最新一代iPhone的头发门事件.弯曲门的风波尚未平息,最新一代iPhone又陷入了头发门事件之中,不少用户在Twitter等社交媒体上发布消息称,他们在使用iPhone打电话时很容易被它夹住头发或胡子.很难评判这到底算不算是真正的问题,但是#hairgate已经成为Twitter上的一个热门趋势,以致于各大新闻媒体也开始发布相关的报道.据某位Twitter用户称:我的iPhone 6手机在铝制外壳与玻璃相接的地方很容易夹住我的头发.另一些用

香精包子风波未平“金篮子”测出铅超标

日前,本市部分"蒸功夫"店被发现包子使用禁售香精调馅,市卫生监督机构经调查现场加以查封.此前,有媒体报道"蒸功夫"包子使用禁售香精调馅. 此外,市食品安全办昨天公布新一批停售食品"黑名单",在26种不合格食品中,荣福盛业公司的酱猪肝 菌落总数实测值达到标准值的108倍,大肠菌群也达到正常值的73倍.另外,"金篮子"蒜肠发现铅超标;京客隆永安路一家门店就 查出3批不合格食品.从京客隆永安路店和沃尔玛宣武门店抽样的零食豆腐干,菌落

未到上海,黑客入侵,卷走百万巨款

人从未到过上海,网络黑客却轻易地从沪上某电子商务有限公司电子预付费卡安全系统内卷走百万元巨款.记者昨日从市公安局刑侦总队获悉,经过专案组两个多月的连续侦查,公安徐汇分局摧毁了一个利用互联网黑客技术盗窃商家电子预付卡内资金的犯罪团伙,包括两名黑客在内的7名犯罪嫌疑人日前被抓捕归案,其中一人更是在黑客圈内有着"十大90后黑客"之称. "黄牛"网上9.6折收入 去年11月,某电子商务有限公司向徐汇警方报案称,公司向企业客户发行的500多张电子预付费卡内的金额全部被转走,损

美国食品药物管理局证实:心脏医疗设备可被黑客入侵

美国食品药物管理局(FDA)本周一证实,圣犹达医疗公司出品的心脏移植设备存有可供黑客访问的漏洞.一旦入侵发生,黑客可以耗尽设备的电量.设置错误的跳动节奏和震击. 心脏起搏器和除颤器等设备都在漏洞影响之列,而这些设备原本用于监视和控制患者的心脏功能,以防止心脏病发作. 圣犹达公司已经开发了一个软件补丁来修复漏洞,从周一开始它将自动应用于各种设备的调整.要获取这一补丁,必须启动发通讯模块并与Merlin.net连接. 食品药物管理局声称,病人可以继续使用这些设备,而该漏洞未造成病人的损伤. 圣犹达近

干货 | 黑客入侵?这里有详细的应急排查手册!

  雷锋网(公众号:雷锋网)按:本文作者sm0nk@猎户攻防实验室,雷锋网宅客频道授权转载,先知技术社区拥有全部内容版权.媒体或商业转载必须获得授权,违者必追究法律责任. 1 事件分类 常见的安全事件: Web入侵:挂马.篡改.Webshell 系统入侵:系统异常.RDP爆破.SSH爆破.主机漏洞 病毒木马:远控.后门.勒索软件 信息泄漏:拖裤.数据库登录(弱口令) 网络流量:频繁发包.批量请求.DDOS攻击 2 排查思路 一个常规的入侵事件后的系统排查思路: 文件分析 a) 文件日期.新增文件

黑客入侵布什家族电脑:曝大量电邮私密照

被泄露的私密照:克林顿与老布什合影 被泄露的私密照:小布什浴室自画像 一名黑客近期入侵了美国前总统老布什家族的电脑,非法获取了大量http://www.aliyun.com/zixun/aggregation/31701.html">敏感信息和个人照片,并将其公布在互联网上. 美国特勤局8日表示,已经开始着手调查布什家族私人电子邮件被攻击案.该机构正试图找出黑客是如何进入两位前总统的电子邮箱的. 黑客入侵 布什家族电邮大曝光 一家美国知名爆料网站透露,这位化名为"古奇费尔&quo

黑客入侵Wishbone窃取上万邮箱及手机号码

3月16日讯 据报道,攻击者入侵了一款网络社交APP"许愿骨"(Wishbone).Wishbone在青少年中相当热门.攻击者从中窃取了220万个电子邮箱和28.7万个手机号码. 该社APP允许用户创建简单的投票.随着时间的推移,这款应用受到越来越多的青少年青睐,被App Annie (应用数据和应用市场数据分析的行业领导者)列为美国iPhone 10大最受欢迎的社交网络应用之一,显然Wishbone拥有大量用户群体.然而此次数据泄露事件或给用户带来烦恼. 在这一次泄密的信息其中有一个

黑客入侵布什家族电邮大曝光

被泄露的私密照:克林顿与老布什合影被泄露的私密照:小布什浴室自画像 一名黑客近期入侵了美国前总统老布什家族的电脑,非法获取了大量敏感信息和个人照片,并将其公布在互联网上. 美国特勤局8日表示,已经开始着手调查布什家族私人电子邮件被攻击案.该机构正试图找出黑客是如何进入两位前总统的电子邮箱的. 黑客入侵 布什家族电邮大曝光 一家美国知名爆料网站透露,这位化名为"古奇费尔"的黑客声称,自己盗取的资料包括2012年10月份的一个保密清单.老布什的详细家庭地址,以及老布什与儿子小布什等人之间的

谨防黑客入侵电脑的13种手法

黑客都是使用哪些方法入侵我们电脑的?想必很多菜鸟都想知道,其实黑客入侵的手法包括:(1)瞒天过海 (2)趁火打劫 (3)无中生有 (4)暗渡陈仓 (5)舌里藏刀 (6)顺手牵羊 (7)供尸还魂 (8)调虎离山 (9)抛砖引玉 (10)湿水摸鱼 (11)远交近攻 (12)偷梁换柱 (13)反客为主.黑客常有连环计,防不胜防,不可不小心. 1.瞒天过海, 数据驱动攻击 当有些表面看来无害的特殊程序在被发送或复制到网络主机上并被执行发起攻击时,就会发生数据驱动攻击.例如,一种数据驱动的攻击可以造成一台