预警即预防:6大常见数据库安全漏洞

总有大批创意百出的黑客不断捣鼓出超狡猾的新方法染指各类数据。然后,更多不那么聪明的黑客不断重复老旧套路——因为同样老旧的漏洞一直在全球各个企业里涌现。

无论如何,数据泄露总是破坏性的;但更糟的是,要怎么向受影响的用户、投资人和证监会交代呢?一家公司上千万用户的个人数据,总不会自己长脚跑到黑市上躺着被卖吧?于是,在各种监管机构找上门来问一些很难堪的问题之前,我们还是来看看这几个最常见的数据库安全漏洞吧。

一、数据库安全重要性上升

只要存储了任何人士的任意个人数据,无论是用户还是公司员工,数据库安全都是重中之重。然而,随着黑市对数据需求的上升,成功数据泄露利润的上涨,数据库安全解决方案也就变得比以往更为重要了。尤其是考虑到2016年堪称创纪录的数据泄露年的情况下。

身份盗窃资源中心的数据显示,美国2016年的数据泄露事件比上一年增长了40%,高达1,093起。商业领域是重灾区,紧随其后的是医疗保健行业。政府和教育机构也是常见目标。

二、常见数据库漏洞

1. 部署问题

这就是数据库安全版的博尔特一蹬出起跑器就被鞋带绊倒。数据库经过广泛测试以确保能胜任应该做的所有工作,但有几家公司肯花时间保证数据库不干点儿什么不应该干的事儿呢?

解决办法:这个问题的解决办法十分明显:部署前做更多的测试,找出可被攻击者利用的非预期操作。

2. 离线服务器数据泄露

公司数据库可能会托管在不接入互联网的服务器上,但这并不意味着对基于互联网的威胁完全免疫。无论有没有互联网连接,数据库都有可供黑客切入的网络接口。

解决办法:首先,将数据库服务器当成联网服务器一样看待,做好相应的安全防护。其次,用SSL或TSL加密通信平台加密其上数据。

3. 错误配置的数据库

有太多太多的数据库都是被老旧未补的漏洞或默认账户配置参数出卖的。个中原因可能是管理员手头工作太多忙不过来,或者因为业务关键系统实在承受不住停机检查数据库的损失。无论原因为何,结果就是这么令人唏嘘。

解决办法:在整个公司中树立起数据库安全是首要任务的氛围,让数据库管理员有底气去花时间恰当配置和修复数据库。

4. SQL注入

SQL注入不仅仅是最常见的数据库漏洞,还是开放网页应用安全计划(OWASP)应用安全威胁列表上的头号威胁。该漏洞可使攻击者将SQL查询注入到数据库中,达成读取敏感数据、修改数据、执行管理操作乃至向操作系统发出指令等目的。

解决办法:开发过程中,对输入变量进行SQL注入测试。开发完成后,用防火墙保护好面向Web的数据库。

5. 权限问题

涉及访问权限,数据库面临两大主要问题:

  • 员工被赋予超出工作所需的过多权限;
  • 合法权限被未授权或恶意使用。

解决办法:权限分发时遵循最小权限原则,仅给员工赋予完成工作所需最小权限。数据库访问也要受到严格监视,确保员工权限仅用于经授权的操作。员工离职时需立即撤销分发给他/她的权限。

6. 存档数据

与上一条相关,无论出于报复还是利益,员工通过盗取数据库备份获得大量个人资料的事屡见不鲜。

解决办法:加密存档数据,严密监视存档数据访问和使用情况,可以大幅减少内部人威胁。

三、常见后果

2016这个无比繁忙的数据泄露年的全部影响尚未真正显现。最初的伤害作用在受影响企业身上,包括公关灾难、负面报道和用户及员工信誉损失。监管处罚和集体诉讼的赔款会在更晚些时候兑现。最终,企业会损失千百万美元的罚金和赔款,还有更巨量的收益损失,所有这一切都源于最常见的数据库安全漏洞。是时候把常见转变为少见了,而第一步,就是意识。

作者:nana
来源:51CTO

时间: 2024-09-27 12:41:58

预警即预防:6大常见数据库安全漏洞的相关文章

数据库10大常见安全问题及Top 10 数据库安全工具盘点

本文讲的是数据库10大常见安全问题及Top 10 数据库安全工具盘点, 数据库已经成为黑客的主要攻击目标,因为它们存储着大量有价值和敏感的信息. 这些信息包括金融.知识产权以及企业数据等各方面的内容.网络罪犯开始从入侵在线业务服务器和破坏数据库中大量获利,因此,确保数据库的安全成为越来越重要的命题. 网络的高速发展为企业和个人都带来了无限机遇,随着在线业务变得越来越流行,接触全球客户也成为点指间能够实现的事情.想要建立一个在线业务,最重要的就是建立一个全面的数据库,与此同时,保护你共享在网络中的

【安全课堂】九大角度分析数据库安全漏洞

本文讲的是[安全课堂]九大角度分析数据库安全漏洞,数据库漏洞的存在有多种方式,由于每一个现实的场景由多维组合而成,因此数据库漏洞对应也可以从不同角度归类划分.这种分类将更有利于我们掌握对每种漏洞的防护技术. 安华金和数据库安全实验室主要从以下九个角度对数据库漏洞进行分类介绍:‍‍‍‍ ‍‍1.从漏洞作用范围划分 ‍‍‍‍远程漏洞:攻击者可以利用并直接通过网络发起对数据库攻击的漏洞.这类漏洞危害极大,攻击者能随心所欲的通过此漏洞危害网络上可辨识的数据库.此类漏洞为黑客利用漏洞的主力. ‍‍‍‍‍‍

十大Web网站漏洞扫描程序工具

网络发展至今,他的高端我们都见识过,但是网络安全也是一直以来不变的话题,怎样能使网络更加安全呢?如何构建一个安全的Web环境,是应该考虑的事情.该选择哪些安全工具呢?我们可以再危险发生之前,先测试一下自己系统中的漏洞.为大家推荐10大Web漏洞扫描程序. 1. Nikto 这是一个开源的Web服务器扫描程序,它可以对Web服务器的多种项目进行全面的测试.其扫描项目和插件经常更新并且可以自动更新.Nikto可以在尽可能短的周期内测试你的Web服务器,这在其日志文件中相当明显.不过,如果你想试验一下

JavaScript 常见安全漏洞和自动化检测技术_javascript技巧

前言 随着 Web2.0 的发展以及 Ajax 框架的普及,富客户端 Web 应用(Rich Internet Applications,RIA)日益增多,越来越多的逻辑已经开始从服务器端转移至客户端,这些逻辑通常都是使用 JavaScript 语言所编写.但遗憾的是,目前开发人员普遍不太关注 JavaScript 代码的安全性.据 IBM X-Force 2011 年中期趋势报告揭示,世界五百强的网站及常见知名网站中有 40% 存在 JavaScript 安全漏洞.本文将结合代码向读者展示常见

PHP网站常见安全漏洞及防御方法

目前,基于PHP的网站开发已经成为目前网站开发的主流,本文笔者重点从PHP网站攻击与安全防范方面进行探究,旨在减少网站漏洞,希望对大家有所帮助! 一.常见PHP网站安全漏洞 对于PHP的漏洞,目前常见的漏洞有五种.分别是Session文件漏洞.SQL注入漏洞.脚本命令执行漏洞.全局变量漏洞和文件漏洞.这里分别对这些漏洞进行简要的介绍. 1.session文件漏洞 Session攻击是黑客最常用到的攻击手段之一.当一个用户访问某一个网站时,为了免客户每进人一个页面都要输人账号和密码,PHP设置了S

平板支撑7大常见不标准动作,伤不起!

平板支撑7大常见不标准动作,伤不起! 时下健友中特别流行平板支撑训练.这个看似简单的动作,竟然有7大误区!如果不加注意,很容易导致慢性损伤!那可就亏大了. 平板支撑是个好动作.作为一项静力性训练,它虽然不像很多媒体鼓吹的那样,具有大量减脂.出马甲线等"神奇的功效",但是它能刺激到核心小肌群,提升腰腹的稳定性和耐力,从而提升身体的整体机能. 但是,可能是这个动作看上去过于简单,易于模仿,很多人往往会忽略很多细节.虽然短时间内,身体没什么异样,但这种错误如果不能及时得到纠正,久而久之,问题

CVE-2017-7494紧急预警:Samba蠕虫级提权漏洞,攻击代码已在网上扩散

本文讲的是CVE-2017-7494紧急预警:Samba蠕虫级提权漏洞,攻击代码已在网上扩散,昨天晚上,开源软件Samba官方发布安全公告,称刚刚修复了软件内一个已有七年之久的严重漏洞(CVE-2017-7494),可允许攻击者远程控制受影响的Linux和Unix机器. Samba是什么 Samba是计算设备的基石级协议SMB的开源实现,被广泛应用在Linux.Unix.IBM System 390.OpenVMS等各类操作系统中,提供文件共享和打印服务. 漏洞影响范围 自2010年3月1日后发

万字长文深解金融科技50强、Gartner报告指出企业区块链十大常见错误 | AI金融评论周刊

业界  万字长文深解金融科技50强:Fintech领域上半场余热未散,下半场大战即将打响 在毕马威Fintech 50强的研讨会上,高瓴资本的董事总经理洪婧女士提到:"Fintech领域分为上下半场,上半场触达的游戏已经结束,下半场价值链的重构游戏才刚刚开始."通过对毕马威Fintech 50强回顾概览,作者表示,消费金融方面,在竞争如此激烈的态势下,场景入口和数据风控成为了消费金融领域的关键,相关企业的竞争力取决于是否具备结合场景.将数据变现的能力. 此外支付领域,"基于互

WiFi的十大常见误解

WiFi日益成为全球互联网连接的首选模式.根据博客网站Gigaom发布的信息, 到2020年,将会有240亿台设备连接到互联网上.而绝大多数设备将会使用无线的方式访问互联网.尽管越来越多的人知道WiFi,但是其实际上是如何工作的却并不为多数人所知.即使在IT专家圈中,关于WiFi网络的某些事实也往往被误解.下面就列举业界关于WiFi的十大常见误解.   1.共享媒介 无线电信号在每一个接入点(AP)被编程以在单一通道上运行.在这单一通道内,多个客户端可连接并通信.所有使用它的客户端分享该单一通道