企业数据库合规的最佳实践

数据库是存放数据、经常是那些高敏感度数据的宝库,因此它也毫无疑问的是合规检查程序的重点区域。几乎所有的企业合规都会对哪些人、能在什么时间、访问什么数据库作出规定,并且需要一个专职人员来管理这些权限。本文,我们将讨论针对数据库合规的基本数据库安全要求,如PCI DSS和HIPAA,以及为了遵守合规要求用于管理数据库权限和维护的最佳实践。

  最常见的五大企业核心数据库环境是:1、微软的SQL Server数据库;2、IBM的DB2数据库;3、MySQL数据库;4、Oracle数据库;5、Postgres数据库。这些数据库在首次实施安装时都能够恰当地配置、加固、保护及锁定。真正的挑战是理解那些实际上需要到位的重要组件。这不只是对数据库本身,还有容纳操作系统和数据库的服务器。

  PCI DSS当前对于数据库要求有下述明确的控制措施:

  ◆ 对访问任意数据库的所有用户进行认证。

  ◆ 所有用户访问任何数据库时,用户的查询和操作(例如移动、拷贝和删除)只能通过编程性事务(例如存储过程)。

  ◆ 数据库和应用的配置设置为只限于给DBA(数据库管理员)的直接用户访问或是查询。

  ◆ 对于数据库应用和相关的应用ID,应用ID只能被应用使用,而不能被单独的用户或是其它进程使用。

  就HIPAA法案来说,上述的措施没有作为HIPAA合规要求的内容特别写出来,但是应当看作是用于合规遵从的最佳安全控制组合,并且最终有助于满足HIPAA中安全条款的需要。具体来说,HIPAA的规定条款如下:

  ◆ 确保所有新建、接收、维护或是传输中的电子个人健康信息(e-PHI)的保密性、完整性和可用性。

  ◆ 辨识和防范那些对信息的安全性或完整性来说合理的、可预见的威胁。

  ◆ 防范那些合理的、可预见的、不允许的滥用或是泄漏;并且

  ◆ 确保他们所有员工的合规性。

  此外,除了满足像PCI DSS这样的合规要求外,下述是应该考虑的最佳实践、可用来确保上面列出的所有数据库环境的安全。

  就运行数据库的主机的操作系统来说,以下的最佳实践应该到位:

  1、系统管理员和其他相关的IT人员应该拥有充分的知识、技能并理解所有关键操作系统的安全要求。

  2、当部署操作系统到受管理的服务环境中时,应采用行业领先的配置标准和配套的内部文档。

  3、在操作系统上应该只启用那些必需的和安全的服务、协议、守护进程和其它必要的功能。

  4、操作系统上所有不需要的功能和不安全的服务及协议应该有效地禁用。

本文出自seven的测试人生公众号最新内容请见作者的GitHub页:http://qaseven.github.io/

时间: 2024-10-25 04:05:32

企业数据库合规的最佳实践的相关文章

成功云企业遵循的十项最佳实践

Stephen Orban现任AWS企业市场战略总监.在加入AWS之前,他是道琼斯全球CIO,负责领导道琼斯集团的信息技术战略和实施.Stephen在道琼斯内部率先倡导了"云优先"的战略,帮助道琼斯集团全面采用云服务,"All-in-AWS".以下是Stephen Orban总结的在云旅程中应该了解的十项内容. Stephen Orban 史蒂文·奥本 AWS企业市场战略总监 今天的实践清单也可以被命名为<我在踏上云之旅程时所应了解的十项内容>.幸运的是

深入优化DB2数据库的五个最佳实践

不管是DB2还是Oracle.SQL Server数据库,结构化查询语言(SQL)对于关系型DBMS是把双刃剑,利弊 参半.因为从关系型数据库检索任何数据都需要SQL,本文所要探讨的话题就是:不论是终端用户还是开 发人员或是数据库管理员(DBA),他们将如何访问一个关系型数据库.当使用高效的SQL时,系统会变得 易于升级.灵活.而且便于管理.当使用低效的SQL时,响应时间和程序运行时间都会延长,并且还会产生 应用系统的中断.鉴于通常的数据库系统一般要花费90%的处理时间用于从数据库检索数据,由此

阿里云数据库专家玄惭:云数据库超大流量峰值保障最佳实践

大流量高并发互联网应用实践在线峰会官网:https://yq.aliyun.com/activity/112 峰会统一报名链接:http://yq.aliyun.com/webinar/join/49 议题名称:<云数据库超大流量峰值保障最佳实践> 议题简介:本次演讲收集整理了自RDS成立至今,在历次大流量峰值中如何保障活动中云数据库备战的最佳实践,包括之前的改造,压测和扩容:期间的监控,预案执行和应急处理:之后的收容和总结.力求全链路地帮助客户安全稳定地渡过超大流量峰值,让在你备战过程中少走

金融海啸企业合规管理成本如何控制?

当前,IT经理们和安全专家都清楚,企业必须遵守的各种网络法律法规和组织规章制度变得越来越复杂,监管范围也越来越广泛,使得企业的合规成本不断上扬.Nemertes研究所对"安全和信息保护新标准会议"的与会者进行调查时发现,大多数与会者很难计算出他们花费在合规上的费用,因为他们没有将合规作为单独的预算项目,然而合规预算的成本投入是巨大的. 企业认识合规管理成本,将有助于企业在金融海啸中更合理的掌握企业IT投入.确定了与合规相关的开支主要集中在哪些方面,IT专家网希望通过以下分析能为企业安全

上云,让业务尽情拥抱互联网:阿里云在企业专有云与混合云最佳实践

摘要:本文的整理自2017云栖大会-南京峰会上阿里云企业业务事业部云计算专家赵圣强的分享讲义,讲义中主要分享了中大型企业对云计算诸多需求的深刻理解以及基于阿里云构建企业云的全方位解决方案,并根据实际案例分享了企业基于阿里云带来价值分析的相关内容. 在2017云栖大会-南京峰会上,阿里云存储服务高级专家杨皓然做了题为<阿里云在企业专有云/混合云最佳实践>的分享.阿里云连续7个季度成为阿里巴巴集团增长最快的子公司,并且目前阿里云在国内公共云.混合云市场上处于领先定位,阿里云使得政企客户可与阿里巴巴

企业云安全的合规要求和应对建议

企业在使用云计算的过程中,面临很大的一个安全方面的问题就是需要应对各级主管部门的合规要求,本文将对企业云计算的合规要求和应 对方法进行详细介绍.企业云计算的合规总体需求企业将其业务从传统数据中心迁移至 云计算数据中心的选择将使其面临新的安全挑战,其中最重要的挑战之一即遵从 众多监管条例对交付.度量和通信的合规约束.云计算服务用户和供应商需要理解和掌握当前合规和审核标准.过程和实践的区别和意义.云计算分布式和虚拟化的特性需要基于具体化的信息和过程实体进行重大的框架调整.集中化和统一化的管理平台使云

网络安全法的合规投入也是一种投资

[如果网络安全法生效后,迅速产生像高通反垄断处罚那样的案例,那么今天那些扎实投入认真贯彻网络安全法合规的企业,其投入就是投资,免受处罚就是它们最好的回报.反之,企业的投入就会成为沉淀成本,合规若没有价值,眼下网络混乱的局面也很难有改观] 2016年11月网络安全法公布以来,笔者多次应邀对企业和网络安全从业人员进行网络安全法培训,从与企业的接触中发现,由于长期以来我国网络安全方面欠账较多,目前国内和国际网络安全形势比较严峻,眼下经济形势又不是很好,一些企业对于落实网络安全法所要发生的投入,颇有一些

银行形成合规文化为何难

Diffculty and strategy for building"compliance culture"in bank industry 文/董建瑾 王 岩 中国金融行业的监管,比较习惯于通过颁布明确.详尽的"指引"."办法"等规范性文件来提高管理的标准化.而行业内的参与者,也习惯了根据监管者的具体要求来采取相应的内部管理措施,否则,会感到无所适从.但这种监管者与被监管者已经习惯的管理模式,在合规管理中却难以发挥作用. 当前金融业合规文化现

【CS论坛】合规不利于安全?

本文讲的是[CS论坛]合规不利于安全?,一直以来,许多企业和安全顾问比较认可的一个安全解决方案就是合规,符合标准规定至少在某种程度上就意味着安全. 但有人认为,应该把两者看做并列关系,而不是因果关系.或说两者是互相影响的关系,安全可以有助于合规,合规可以是安全的副产品,但安全并不能自动成为合规的副产品.因为有时完全在合规的情况下,也可以是不安全的. 合规是为了让企业达到一个既定的标准,表面上给了客户或股东一个满足整套安全标准的样子,其实是把每个人都拖到了一个最小的安全级别.不信就看看最近发生的