数据库密码安全面临挑战 企业如何面对?

本文讲的是数据库密码安全面临挑战 企业如何面对,近日对数据库的Web托管公司DreamHost的FTP密码数据库的攻击事件突出了日益增加的数据库泄露趋势。虽然这些数据库包含敏感的身份信息,但是这些数据库的保护力度远远赶不上那些包含PII的数据库。专家警告说,如果企业真的关心他们的安全和合规计划,就必须找出更好的方法来保护数据库中的密码,或者完全摒弃这种存储方法而寻求更好的密码存储办法。

  上个月,黑客攻入了DreamHost公司包含密码的数据库(密码以纯文本格式存储在传统表格中),泄露了该公司所有共享托管账户的FTP登录密码。

  “这个被攻击的数据库包含客户登录FTP服务器的登录信息,黑客可以使用这些登录信息来假冒客户访问FTP服务器,”Imperva公司高级安全分析师Noa Bar-Yosef表示,“造成的结果就是,黑客可以访问客户文件、下载文件,甚至上传他们自己的文件。”

  据Bar-Yosef称,除了遵循数据库安全第一条规则(知道你的数据所在位置)外,DreamHost显然没有遵循数据库密码存储的一些最佳做法。

  “为了保护用户密码,企业必须部署强有力的密码政策,并在加密之前存储好密码。黑客通常都能够非常迅速地攻击加密密码。这里的关键是加大黑客的工作难度,”她表示,“这不仅保护禁止使用常见密码,而且还要禁止使用键盘序列密码。使用密码短句是一个很好的办法,因为密码短句能够提供足够的长度来防止黑客对密码的暴力攻击。”

  同时,Bar-Yosef认为,大多数企业在涉及加密密钥时还要加大力度,因为简单的加密并不足以阻止黑客。

  “黑客采用一些技术(例如彩虹表)来找到原始密码,”她表示,“然而,企业可以给每个密码增加一个随机值,从而让黑客的密码破解工作变得更加困难。”

  然而,一些身份验证专家认为,关于密码存储在数据库的安全问题并不是单靠这些最佳做法就可以解决的,他们认为只有避免将密码存储在不安全的分布式数据库才能够从根本上预防这些数据泄露事故。

  “我们的观点是从一开始就应该摒弃将密码存储在数据库的观念,”身份管理公司Cyber-Ark Software公司执行副总裁Adam Bosnian表示,“在前端部署一个安全的登录凭证管理系统,这一切问题都可以解决。”

  Bosnian表示,开发人员每次在开发一个应用程序时,往往会重塑身份管理系统,基本上是将密码管理硬编码到他们的中间件中,并将密码存储在不安全的数据库,这使得很难对密码进行集中管理和保护。

  另一家身份管理公司Viewfinity首席执行官Leonid Shtilman表示,这种非集中式管理会让企业陷入非常危险的境地。

  “这些账户实际上没有出现在IT管理人员的行政账户(由AD管理)标准跟踪清单上,并可能被恶意软件用以通过‘本地’ 管理员账户在本地计算机上安装恶意软件,”Shtilman表示,“对IT环境的进一步渗透就是捕获密码,包括访问关键数据的密码。IT安全和运营管理人员必须想办法缓解这种风险。”

  身份管理公司Lieberman Software公司首席执行官Phil Lieberman表示,现在市面上有工具可以解决这个问题,真正的问题在于让所有人关心这个问题。

  “web应用程序使用包含重要登录凭证以及数据库凭证的中间件堆栈,而这些凭证信息一般没有得到主动管理。这种情况的产生是因为缺乏管理密码修改过程需要的必要的资源和技能,”Lieberman表示,“IT管理人员和数据库管理员对于凭证信息的不当管理既不会得到褒奖也不会受到惩罚,而高层管理人员通常根本不知道什么是中间件,甚至不知道什么是连接字符串以及需要如何进行管理。”

  即使当企业购买一个管理平台,如果开发人员没有好好利用这个平台,企业仍然会看到密码散落在各处。即使部署了这些管理平台,每个部门都应该对开发人员进行重新培训以正确利用身份管理平台,否则企业为平台支付的资金将付诸东流。

  “应用程序开发团队仍然不断将硬编码凭证放入系统中,因为双方并没有连接好,”他表示,“企业必须从上到下制定一套使用规范。”

作者:邹铮/译

来源:it168网站

原文标题:数据库密码安全面临挑战 企业如何面对?

时间: 2024-11-03 15:39:31

数据库密码安全面临挑战 企业如何面对?的相关文章

光伏业面临生死挑战 企业该如何“亮剑”?

近年来,在技术更新换代和国家政策扶持之下,光伏产业日益发展壮大.回首近五年来的发展,光伏业先以中西部离网和并网大型电站为主线,开启了国内光伏电站的规模扩张;随后,又以中小型并网电站为方向,渗透到了各行各业,如今,"光伏+"模式趋热,无论是工商业还是农业.林业.渔业,都已经相应的浮现出了光伏电站的影子. 而在经过2015年的复苏之后,2016年光伏业迎来了近年来最好的发展机遇,上半年的抢装潮带动了整个光伏产业链的迅猛发展,但随着"630"光伏补贴下调大限的即将到来,中

人大金仓:“大数据”企业应用面临挑战

文章讲的是人大金仓:"大数据"企业应用面临挑战,2013年9月2日-9月3日,2013华为云计算大会(华为HCC2013)在上海世博中心隆重召开.北京人大金仓信息技术股份有限公司(简称人大金仓)首席运营官戴钲出席会议,与来自全球的众多商业领袖.技术领袖.权威专家学者等围绕"精简IT 敏捷商道"这一主题进行思想碰撞,共同探讨云计算行业发展趋势和前沿技术及"大数据"时代云计算如何改变IT.会议期间,人大金仓首席运营官戴钲发表了题为"'大数据

IT现状调查:大数据时代 企业面临挑战

[IT168 调查报告]2012-2013中国IT技术趋势大调查活动于2012年10月16日启动,历经1个月的时间.在线调查期间,受到了来自ITPUB.ChinaUnix(以下简称CU)以及其它合作网站的网友的极大关注和积极参与.目前调查已经完满结束,所有的数据都在后台整理和统计之中.本次网上调查共回收调查问卷17,101份问卷,其中合格问卷为14,522份.从整体上看,今年的调查更专注,无论从数量上还是质量上都较去年有比较大的提高. 本次调查的内容涉及:企业信息化.http://www.ali

腾讯发力企业QQ 传统营销模式面临挑战

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 腾讯企业QQ正悄悄的改变企业营销模式,记者调查发现随着中国电信.央视财经频道.湖南卫视.中国南方航空等一大批知名公司牵手企业QQ,越来越多的企业营销模式发生了转变,传统营销模式面临挑战. 随着企业QQ2.0版本的推出,功能更加完善,一个企业QQ可以容纳25万好友,记者试着拨打有企业QQ的公司电话,很多公司首先会问,"请加一下我们的企

互联网绝对是机遇,企业必须面对

"如果等别人冲击我们,那实际上是要把我们的脑袋给弄掉,但迎接挑战,充其量就是弄掉一条手的问题."谈及转型之路,日前在"华夏之星·小企业公益大讲堂"南京站,苏宁云商副总裁孙为民如是说. 10月25日,由华夏银行主办.中国中小企业协会联合主办的"华夏之星·小企业公益大讲堂"活动,在南京开讲.此次大讲堂邀请了孙为民和九阳股份有限公司总裁王旭宁. 苏宁作为全球家电连锁零售业市场价值最高的企业之一,从2009年至今,其在互联网转型道路上的每一步都成为市场的

金融安全资讯精选 2017年第十五期:普华永道消费者隐私信息保护调研称69%的企业无力面对网络攻击,中小银行转型系统整合中的建议

[金融安全动态]普华永道消费者隐私信息保护调研:69%的企业在面对网络攻击和黑客时手无缚鸡之力.点击查看原文 概要:2017年8月-9月,普华永道通过网络和视频采访的方式调研了2000名18周岁以上的来自全国各地的美国公民.45%的受访者认为明年最有可能发生在自己身上的事情是"电子邮件账户或社交账号被黑".只有25%的受访者相信大多数企业具有良好的个人隐私信息保护机制.只有15%的人认为这些企业会利用这些数据提升消费者的生活质量. 点评:金融行业内,网络安全和客户隐私保护的优先级已经被

巧改字段还原SYBASE数据库密码

对于中小企业来说通过数据库来管理企业内部应用信息是最直接和简单的方法,因此很多企业都通过专业的数据库管理程序实现此方法.正巧笔者所在企业使用的就是这种跨平台数据库--Sybase,所以笔者也主要为各位IT168的读者介绍如何恢复Sybase数据库密码. 一,Sybase数据库管理帐户及密码概述: 对于Sybase数据库来说丢失密码后的恢复往往是比较复杂的,因为Sybase对于其默认的管理帐户防护措施是非常高的,即不会发生SQL SERVER那样SA对应的空密码漏洞,也不会产生MYSQL数据库的r

微信小程序不行了?连接应用场景面临挑战

原标题:微信小程序现"逆流" 连接应用场景面临挑战 "万人迷"微信小程序最近似乎开始掉粉. 距离1月9日小程序上线已有一周,相比浓烈的讨论气氛,用户的使用热情逐步降低,而部分公司开始撤离小程序. 其中,逻辑思维旗下产品"得到plus"上线4天后就暂停服务引发关注:1月15日,今日头条lite小程序停服的消息令人诧异,17日,今日头条回复21世纪经济报道记者称,"没有暂停." 撤离潮初现 作为首批入驻小程序,"得到pl

酷派大神独立运营开启 小米或面临挑战

酷派大神独立运营开启 小米或面临挑战 类型:厂商稿 作者:酷派 时间:2014-09-02 10:27:59 在酷派日前宣布电商手机品牌"大神"正式独立运营之后,手机电商三强"大小荣"之间的竞争变得愈发清晰明朗化.据了解,作为独立的手机品牌,大神将组建独立的运作团队,主要依托电商渠道进行销售,今年已明确了100亿元的销售目标.这意味着,在全面独立化运作之后,大神将从产品.品牌.供应链等层面开启一系列的深度变革,而小米.华为荣耀等手机电商或将面临其强势的挑战,现有格局