安全风险:通过网络可搜索到用户数据库

本文讲的是安全风险:通过网络可搜索到用户数据库,近日耶鲁大学和南加州医疗法律咨询公司的数据泄漏事故突出了确保数据库的网络界面不会被网络搜索引擎曝露的重要性。

  近日发生的两起数据库泄漏事故凸显了一个常见但经常被忽视的问题,包含敏感信息的错误配置的数据库容易被网络搜索曝露。

  第一个数据泄漏事故发生在耶鲁大学,FTP服务器上的包含属于43000位用户的敏感信息的数据存储在2010年9月被谷歌建立索引。第二个事故发生在南加州医疗法律咨询公司(SCMLC),他们将包含将近30万名用户的重要信息的数据库放在一个网络应用程序后面,不需要密码就可以访问,也可以通过搜索引擎检索。

  根据安全专家表示,在深度挖掘数据库政策合规的差距方面,搜索引擎是很好的均衡器。

  “搜索的特点在于它是彻底的,而大多数人的防御并不是彻底的,”RedSeal系统公司首席技术高Mike Lloyd表示,“我们发现大多数试图遵循‘不要将重要数据放在面向互联网的FTP服务器’策略的企业通常自我感觉都非常好,他们认为自己95%地遵守了这些策略。但是搜索的彻底性让任何低于100%的策略遵守都成了无用功。如果你出现了百万分之一的错误,搜索引擎都会帮你找出来。”

  耶鲁大学的错误最开始于六月底被学校发现,并于近日公开宣布。当时学校的安全团队组织了搜索引擎对FTP服务器的房屋,并删除了保护社会安全号码等敏感信息(但是没有删除地址、出生日期和财务信息)的存储。但是,在去年谷歌推出抓取功能和索引FTP服务器后,这些信息已经曝光了10个月之久。

  与此同时,SCMLC公司的数据泄漏则由Identity Finder的研究人员公布,该研究人员在6月份发现了几GB的SCMLC数据库、电子表格和其他包含敏感信息的文件,这些都可以通过网络搜索找到。数据库文件对于黑客来说是一个大金矿,他们能够挖掘出很多信息。

  “这并不只是输入几个关键字,找到你想要的信息,你需要清楚知道你要找的字符串,以及数据库如何运作和数据库信息如何被存储的,”Ipswitch公司的全球战略副总裁,也是前Gartner分析师。

  很多安全领域的人认为,正是因为谷歌不断增加FTP和PDF索引等功能以增强其web和桌面搜索功能,增加了配置不当的数据库被泄露的风险。

  似乎很多人都愿意将问题归咎于谷歌,“将责任都推给谷歌似乎有点不合乎情理,”他表示,“谷歌只是让你清楚问题的存在。如果几年以来你的储藏室都没有上锁,然后谷歌地图出现了,并贴出照片显示你的储藏室没有上锁,贴照片并不是问题所在,问题是你的门几年都没有上锁。”Kenny认为,企业需要更加清楚面向网络的数据库包含哪些数据,因为数据库的简单连接和搜索引擎的力量可能会索引出数据库的信息。

  “在很多情况下,他们并不知道自己的数据库是敞开的,”他解释说道,“现有的数据库都被设计为允许从多种设备和多个地方的最简单的访问。在很多人的心目中,他们认为你需要通过在服务器上运行的应用程序来访问服务器,这样的话,应用程序背后的数据就很安全,因为应用程序很安全。但是你的数据库就在那里,在很多情况下,还是连接到互联网的。”

作者:邹铮/译

来源:it168网站

原文标题:安全风险:通过网络可搜索到用户数据库

时间: 2024-09-20 16:21:56

安全风险:通过网络可搜索到用户数据库的相关文章

Facebook推出网络职业搜索应用 LinkedIn打颤

中介交易 SEO诊断 淘宝客 云主机 技术大厅 [导读]作为全球最大的职业社交网站,LinkedIn正面临着用户增长乏力的压力.Facebook推出网络职业搜索应用的消息让LinkedIn股价瞬间下跌3.7%. Facebook推出网络职业搜索应用挑战LinkedIn(腾讯科技配图) 腾讯科技讯(明轩)北京时间11月15日消息,据国外媒体报道,Facebook周三宣布推出一款网络职业搜索工具--社交求职应用(Social Jobs Application),用户可以借此接触到五家不同的招聘公司提

网络营销:让用户在体验中完成营销

中介交易 SEO诊断 淘宝客 云主机 技术大厅 [字体:大 中 小] 网络时代,网络营销成了所有企业和营销人无法回避的一个重要话题.但是,如何运用网络进行有效的营销推广,确实是一件很令人头疼的事.下面笔者就把自己总结的一些经验与大家一起分享,希望对您能有所启发. 一.认真填写"百度百科" 中国的网民在网上购物,或者查阅自己需要的信息时,通常喜欢"有问题,百度一下." 也就是说,通常的做法是在百度的搜索引擎中输入自己所要查询的关键词,在进行搜索,然后在结果中查看搜索引

搜索+网站+用户这就是中文搜索的生态链

最近互联网听的很多的就是阿里巴巴的生态链,京东也要打造电商的生态链,其实每个行业做好做大做强都要打杂自己的成长生态链,一个网站的生态链应该是搜索+网站+用户的融合体. 自百度接算法更新来的种种说法,打击低劣网站,打击链接买卖,打击挂马网站,其实说白了白马期望中文搜搜市场更好有条健康的搜索生态链,我们都知道百度的本质就是一家搜索公司,他不是向谷歌一样的高科技公司,除了谷歌搜索,谷歌还能在很多高科技领域领先.创新.百度的唯一变通就是打造中文搜索的生态链.哪么作为一个中文搜索市场的蚁族:一个企业的网站

从百度竞价排名谈百度搜索的用户体验

身处在中国如今的互联网环境中,众多的SEOer都可谓苦不堪言,一家独大的模式让许多依赖搜索引擎的网站只有选择百度,网站从设计到规划到内容部署都严格按照百度的要求来做,就形成了大部分网站的风格雷同,网站内容神似的现象,以往的"百度一下,你就知道"现在则变成了"百度一下,你也不知道". 今天,笔者就要谈谈百度到底是在跟站长玩还是在跟用户玩,它的用户体验真的就像自己声明的那样越来越好吗? 因为临近十一,恰好笔者所处的武汉又出台新政策,法定节假日高速过路不收费.自然而然,武

360综合搜索的用户体验决定未来成败

话说十几年前周鸿祎凭流氓软件3721在IE上与百度拼的你死我活,殊不知十余年后360在8月16号低调推出的360综合搜索又将一场搜索引擎大战拉开了警报,顺利抢过了京东商城刘强东的风头,也将自己搜索的份额提到了10%左右,成功挤掉了谷歌和搜狗拥有了中国第二大搜索引擎市场,那么360综合搜索究竟能否成功呢? 互联网产品的金字塔结构中用户体验是处于最顶层的,也就是说谁抓住了用户,说就有了市场.而360综合搜索用的只是二级域名,竟然在没有任何宣传的情况下就轻松地当上了老二,作为网民上网的入口,浏览器的重

Win8.1本地与网络一体化搜索

  尽管网上议论纷纷,但Win8.1绝非简单升级,新增主要功能之一,即是"智能搜索",其实小编觉得改为"本地与网络一体化搜索",也许更恰当点. Win8.1一体化"智能搜索"定义:把Bing网页搜索与系统本地搜索(Windows内搜索)融为一体的搜索引擎. 在右侧Charmbar点击"搜索",在"搜索"下方有个下拉列表,点击向下箭头的标志,出现搜索设置"所有位置"."设置&qu

objective-c-ios 请问如何控制实时网络请求搜索

问题描述 ios 请问如何控制实时网络请求搜索 如题 我用的是afnetworking这个网络框架 现在做了一个搜索 但是这个搜索是要网络请求的 现在遇到一个这个问题 当我第一个字输入后 它便进行搜索 但是再输入第二字时 会很卡 因为正在请求数据 有时往往第二字输入很久后第一个的搜索结果才出来 有没有什么办法在输入第二字后 断开第一次的请求 马上执行第二次请求 求解答 或者更好的思路 最好有代码 先谢谢了 解决方案 slurm实时网络流量监控 解决方案二: 每次输入的时候都会发送新的请求,所以在

iOS网络编程之七——本地用户凭证Cookie的应用

iOS网络编程之七--本地用户凭证Cookie的应用 一.何为Cookie     Cookie是网站为了便是终端身份,保存在终端本地的用户凭证信息.Cookie中的字段与意义由服务端进行定义.例如,当用户在某个网站进行了登录操作后,服务端会将Cookie信息返回给终端,终端会将这些信息进行保存,在下一次再次访问这个网站时,终端会将保存的Cookie信息一并发送到服务端,服务端根据Cookie信息是否有效来判断此用户是否可以自动登录. 二.iOS中进行Cookie管理的两个类     iOS中进

打印文档内容分析:能自动搜索出用户曾经打印过的文档内容

问题描述 打印文档内容分析:能自动搜索出用户曾经打印过的文档内容希望大家能提供点资料.菜鸟找了好久都没找到什么有用的资料. 解决方案 解决方案二:需要使用软件工具吧,推荐一种:快速案件调查工具CaseFast,下载地址::https://cyberbox.inetcop.com.cn/dispbbs.asp?boardID=44&ID=1916&page=1解决方案三:虽然不用工具但是还是谢谢楼上的.我希望能有些技术文章.文档