四步教你如何完善企业数据库安全政策

本文讲的是四步教你如何完善企业数据库安全政策,随着日益复杂的攻击和不断上升的内部数据盗窃,数据库安全成为企业信息安全团队重点关注的焦点,超越了传统的认证、授权和访问控制。一个私人数据入侵,如信用卡号或财务数据,可以给机构造成巨大的损失,更不用说诉讼和违规罚款等可能会带来的持久影响。Forrester研究公司建议机构重新制定它们的数据库安全策略,在新安全特性的应用和功能上寻找差距,这有助于帮助数据库应对新的威胁。

  制定一个成功的数据库安全策略的关键在于你要了解为什么要保护数据库,保护哪个数据库,以及如何最好的保护数据以应对所有类型的威胁,遵从各种规范——如SOX、HIPAA、PCI DSS、GLBA 和欧盟法令。在最新的研究中,Forrester建议企业按照以下三点来建立完整的数据库安全策略:

  1、建立一个集身份验证、授权、访问控制、发现、分类,以及补丁管理于一体的坚实基础

  了解哪些数据库包含敏感数据是数据库安全战略的基本要求。企业应对所有的数据库采取一个全面的库存管理,包括生产和非生产的,并且遵循相同的安全政策给它们划分类别。所有的数据库,尤其是那些存有私人数据的数据库,应该有强的认证、授权和访问控制,即使应用层已经完成了认证和授权。缺乏这些坚实基础会削弱审计、监察和加密等其他的安全措施。

  此外,如果不能每季度给所有的关键数据库打补丁,那么至少半年一次,以消除已知的漏洞。使用滚动补丁或从数据库管理系统(DBMS)的供应商和其他厂商那里收集信息,以尽量减少应用补丁的停机时间。始终在测试环境下测试安全补丁,定期运行测试脚本,以确保修补程序不影响应用程序的功能或性能。

  2、使用具有数据屏蔽、加密和变更管理等功能的预防措施

  在建立了一个坚实和基本的数据库安全策略后,就应该开始采取预防措施,以保护重要的数据库。这样就为生产和非生产数据库提供了一个保护层。数据隐私不随着生产系统而停止,它也需要扩展到非生产环境,包括测试、开发、质量保证(QA)、分阶段和训练,基本上所有的私有数据都可以驻留。数据库安全专业人士应该评估在测试环境中或外包应用开发中用数据屏蔽和测试数据生成来保护私有数据的效果。

  使用网络加密以防止数据暴露给在监听网络流量或数据静止加密的窥视者(他们关注存储在数据库中的数据)。当数据针对不同的威胁,这些加密方法可以实现相互独立。通常情况下,也不会对应用程序的功能有影响。

  保护关键数据库的结构要按照标准化的变更管理程序来进行。在过去,对生产环境中的计划或其它数据库进行变更时需要关闭数据库,但新版本的数据库管理系统允许在联机时进行这些更改,这就带来了新的安全风险。一个标准化的变更管理程序能确保只有管理员在得到管理部门批准后才能改变生产数据库并且跟踪所有数据库的变更。机构还应该更新自己的备份和可行性计划,以处理数据或元数据因这些变更而发生的改变。

  3、建立具有审计、监测和漏洞评估功能的数据库入侵检测系统

  当重要数据发生意外变化或者检测到可疑数据时,有必要进行一个快速的调查来查看发生了什么事情。数据库里的数据和元数据可以被访问、更改甚至是删除,而且这些都可以在几秒钟的时间内完成。通过数据库审计,我们能够发现“是谁改变了数据”和“这些数据是什么时候被改变的”等问题。为了支持之前提到的管理条例标准,安全和风险管理的专业人士应该追踪私人数据的所有访问途径和变化情况,这些私人数据包括:信用卡卡号、社会安全卡卡号以及重要的数据库的名称和地址等信息。如果私人数据在没有授权的情况下被更改或者被访问,机构应该追究负责人的责任。最后,可以使用漏洞评估报告来确定数据库的安全空白地带,诸如弱效密码、过多的优先访问权、增加数据库管理员以及安全群组监测。

  4、牢记安全政策、安全标准、角色分离和可用性

  数据库安全策略不仅关注审计和监测,它也是一个端到端的过程,致力于减少风险、达到管理条例的要求以及防御来自内部和外部的各种攻击。数据库安全需要把注意力更多地放在填补安全空白、与其他安全政策协作以及使安全方式正式化上。在草拟你的安全策略时,要使你的数据库安全政策与信息安全政策一致;要注意行业安全标准;要强调角色分离;要清楚描述出数据恢复和数据使用的步骤。

作者:kaduo

来源:it168网站

原文标题:四步教你如何完善企业数据库安全政策

时间: 2024-08-01 22:42:46

四步教你如何完善企业数据库安全政策的相关文章

四招教你如何让企业员工尽快进入项目角色

俗话说,好的开始是成功的一半.作为企业的CIO,在负责企业信息化项目时,应该考虑一个问题,就是如何才能使员工迅速进入项目角色.这对于提高项目前期进度,提高项目整体质量,具有非常大的作用. 但在实际工作中,笔者发现不是所有员工都这么容易进入角色.就好像员工放了一段长假以后,不能迅速恢复平常的工作心态一样,他们需要利用一段时间进行调整.而我们CIO要做的就是如何把这段时间减到最小. 为了达到这个目标,笔者在企业信息化项目管理中,采取了如下方式. 第一招:为项目设置专门的信息化项目小组. 想想我们读书

郭涛:四步教你提升淘宝客成交率

中介交易 SEO诊断 淘宝客 云主机 技术大厅 利用SEO长尾词理论建设小网站玩转淘宝客已经成为公开的秘密,随便搜索一个减肥.保健品等相关的长尾词,百度搜索结果的前几页会出现很多网站首页,打开网站一看都是做淘宝客的.面对如此激烈的竞争,如何提高淘宝客的成交率呢? 我们模拟一下用户成交的过程:用户搜索某个词语(产品的相关长尾词),然后在搜索结果中大致扫视一眼(主要是看标题和描述的相关性,不同的网民习惯略有差别),打开自己认为可以获得有用信息的页面,发现是推荐购买产品的网站,结果一是关掉页面,结果二

四步教你打造长尾关键词 提升网站流量不是梦

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 网站上非目标关键词但也可以带来搜索流量的关键词,称为长尾关键词. 长尾关键词的特征是比较长,往往是2-3个词组成,甚至是短语,存在于内容页面,除了内容页的标题,还存在于内容中. 搜索量非常少,并且不稳定. 但是长尾关键词带来的客户,转化为网站产品客户的概率比目标关键词高很多.长尾关键词的特点是:可延伸性,针对性强,范围广. 一.筛选长尾关键词

四步教你轻松卸载win7 SP1

  1.首先在开始菜单中的搜索框中输入"Windows Update",然后点击它打开Windows自动更新窗口; 2.在弹出来的窗口中的自动更新窗口的左侧窗中点击安装升级选项; 3.这时就可以在列表中看到windows7 SP1的点击入口了,此时使用鼠标右键点击卸载SP1服务包,点击确认后系统将自动卸载SP1; 4.然后重启电脑即可生效.

企业混合云进化论 五步教你变身云专家

有人说混合云是私有云和公有云的结合,但得到的效果并非简单的1+1=2,而是>2.目前大多数企业都处在云入门阶段,混合云的价值几何?如何构建混合云?如何管理混合云?等问题也摆在了企业CIO的面前.而我们今天探讨的五个方向内容,恰恰可以帮助企业CIO应对这些挑战,辅助其构建并管理混合云,成功进化变身云专家. 传统企业眼中的混合云 云计算在企业信息化中早已家喻户晓,企业也都纷纷开始尝试使用,IT建设相对成熟的大中型企业大多选择私有云,IT建设相对薄弱的小型企业更多选择公有云. 但随着云计算技术以及企业

企业如何选择OA软件?简单四步搞定OA选型

企业如何选择OA软件?要解决这个问题,需要先看一下中小企业的需求特点:首先,中小企业电脑数量少,用户数少,所以不需要特别高端的数据库,而以适用为主;其次,中小企业工作流简单,所以不需要特别复杂的功能,而以实用为主:再次,中小企业IT人才缺乏,所以需要产品的易用性和维护性俱佳:最后,中小企业资金有限,所以需要产品的价格相对低廉. 企业如何选择OA软件?简单四步搞定OA选型 基于以上简析,我们发现中小企业选择OA软件最根本的原则就是实用.所以可以分四步搞定OA软件: 第一步,选择性价比高的数据库.推

四步制定企业混合云计算规划

虽然众多中小型企业已经把他们大部分的IT基础设施迁移至云计算,但是大型企业实施这一战略的进度明显慢于他们使用一些软件即服务产品的速度.这些数据中心如此不青睐云计算的原因在于他们的基础设施.人员甚至硬件条件均已到位且运行正常.一个让这些企业能够同时用好他们内部基础设施和云计算的企业混合云计算模式将是一个两全其美的方法.虽然混合云计算并不完美,但是数据存储管理员们遵循下文所述的四个步骤还是能够完成企业混合云计算实施的大部分工作的. 步骤一:了解你的基础设施 在使用云计算之前,企业必须了解其现有的基础

企业站提升转化率的四步攻略

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 昨天和一个朋友聊天,她在他们公司做网络编辑,说现在很痛苦,每天让她更新100篇文章,关键词都是技术通过后台统计软件统计的长尾关键词,并且他们的站每天还在做百度竞价,但是转化率很差.通过这件事情,我想了很多,感觉现在的好多小企业或者个人站长对于网络营销越来越偏离了轨道,那么对于企业站我们怎么来做网络营销呢?我感觉对于企业站来说应该主要把握以下四

四步降低大数据应用门槛

2016年是大数据快速着陆并持续发展的新时期.伴随传统企业IT建设的日趋完善,企业积累了很多有价值的数据,如何将数据实际应用到企业发展上来,让传统企业真正实现自己的数据价值,成为传统企业所面临的关键问题. 最近,笔者采访了杭州泰一指尚科技有限公司(以下简称泰一指尚)大数据能力开放事业部总经理封雷,探讨了泰一指尚助力传统企业降低大数据应用门槛的问题. 泰一指尚自成立以来一直专注于钻研大数据技术.提高数字商业服务能力,以帮助中国企业植入大数据技术基因.助力中国传统企业数字化商业转型为使命.在采访中,