社保行业信息泄露 安华金和提应对方案

本文讲的是社保行业信息泄露 安华金和提应对方案,针对今日全网大规模报道的全国30省市社保用户信息泄露事件,安华金和对乌云历史报道的社保行业相关漏洞进行集中分析,得出的结论为:大量的信息泄露主要由软件中存在的SQL注入漏洞引起,而且由外部黑客入侵引起。

  实际上根据安华金和对社保行业的掌握情况,不仅仅是外部黑客,同时社保内部的运维人员、第三方的开发人员、甚至社保系统的业务人员都可以通过直连到数据库,查看或修改相关信息,从而引起社保数据的批量泄露或篡改。

  这些问题的解决需要一个系统化的方法,包括管理制度上的改善、安全意识的增强、更严谨的应用代码、更为安全的网络体系结构;但从专业的数据库安全厂商角度来看,社保的数据库安全本身就存在极大的漏洞,特别是社保信息在提供外网访问时,更是容易被拖库。

  数据泄露类的安全问题的分析如下:

  (1) 外部黑客攻击者进行社保信息窃取

  黑客攻击者一般有两种手段进行数据的窃取:

  一是入侵到网络后,能够直接访问数据库服务器,进行刷库直接拷贝数据文件,再进行异地的数据还原。

  二是利用应用系统的漏洞,通过sql注入,完成对社保人员信息的批量下载,这种方式是当前暴漏出来的案例中的主要方式。

  (2) 系统维护或第三方开发人员权限过高

  负责数据库的维护管理,直接掌握数据库DBA用户的口令。DBA 既负责各项系统维护管理工作,又可以随时查询数据库中的一切敏感信息;这些人员被他人利用,完全可以随时登陆数据库,任意进行社保信息的访问。

  而社保系统的第三方开发人员,由于对系统的熟悉度更高,往往可以通过程序中的后门程序或直接访问数据库的机会获得数据。

  陕西移动1300万的数据泄露,就是开发方人员联创的人员种植的后门程序,引起的信息泄露。

  (3) 数据库文件采用明文存储,拷贝到数据文件后引起整体泄露

  当前的主流数据库中,数据文件都是以明文形式进行存储的。内部人员或外部黑客入侵者很容易利用这一漏洞,拿到社保数据库的数据文件或备份文件,进行异地还原或使用专门的数据解析工具,获得全部社保信息。

  近年,有诸多典型的泄密事件,都是通过直接利用文件层的存储漏洞窃取数据;例如小米论坛800万用户信息泄密是由于黑客进行刷库拿到数据文件、CSDN1000多万客户信息泄密,是由于备份磁盘被人拿到后利用。

  数据篡改类的安全问题的分析如下:

  (1) 非法高权限维护人员的违规篡改

  在社保数据库系统维护过程中,有大量的维护人员账户,以及第三方人员使用的账户。为了使用方便,DBA在给这些账户分配权限时,往往简化处理,直接给予DBA角色的权限,或者能随时访问敏感社保信息的高权限角色。

  掌握这些账户口令的人员,一旦出于经济利益或其他原因被人利用,便随时可以进行参保人员的工资、账户余额等经济数据信息的篡改。

  (2) 利用合法维护人员的身份进行违规篡改

  合法的维护人员由于工作需要,本来就应该具备修改工资、账户余额的权限。一旦这些人员被人利用,或者其他人掌握了合法维护人员的口令后,仍然可以任意进行敏感社保数据的篡改。

  且现有的机制无法准确追踪到操作者具体是谁,只能知道使用哪个数据库账户进行了数据修改操作。

  (3) 合法维护人员的误操作

  合法维护人员由于种种原因,也有可能产生社保数据修改的误操作,导致修改结果不正确。

  现有机制也无法准确审计到合法维护人员每次修改行为的详细过程,比如修改前的值,修改后的值等,一旦发生误操作可能无法还原及修正。

  安华金和作为一家专业的数据库安全厂商,;在社保行业问题频频暴露的过程中,已经就其中问题与社保行业的用户和厂商进行过多次沟通,根据双方的共同讨论,形成了一些具体的解决方案,并在一些省市开始应用;如下是一个典型的地市的解决方案:


  其中外网区域,安华金和提出主要通过部署数据库防火墙和数据库加密系统提供防护;通过数据库防火墙可以防止sql注入、防止批量下载和防止后门程序;通过数据库加密,使存储在外网的数据库中的关键信息在存储层是密文状态,从而防止文件层的拖库。

  数据库防火墙,不同于传统的防火墙,传统的防火墙无法防止SQL注入等共计手段;数据库防火墙也不同于web防火墙,web防火墙实际上有很多的应用限制,有很多的sql注入绕开手段,web防火墙也无法做到防止批量下载和后门程序。

  而数据库防火墙可以对数据库的通讯过程进行精确的解析和控制;对于sql注入本身比web防火墙可以拦截的更为彻底;同时可以对社保应用建立应用特征模型,建立社保正常访问语句的抽象表达,对每种语句的返回总量进行控制;从而防止批量下载和后门程序。

  而数据库加密产品,不同于磁盘加密和文件加密;后两种技术,在数据库启动后,完全无法防止用户的拖库行为。

  对于维护域,安华金和提出部署数据库防火墙和数据库审计;数据库防火墙主要对于运维侧的人员(包括运维或开发人员)的行为进行管控,通过金库模式等方法在运维侧人员批量访问敏感表,或进行特殊表的数据变更时,引入审批控制流程。而数据库审计可以记录下来所有人员的数据库访问行为;可以突破应用层限制,将SQL语句与业务人员身份有效关联,在发生安全事件后,形成有效追踪。

作者:陈毅东

来源:it168网站

原文标题:社保行业信息泄露 安华金和提应对方案

时间: 2024-08-31 01:11:11

社保行业信息泄露 安华金和提应对方案的相关文章

社保行业安全防护方案

1.社保行业信息系统概述 社会保险信息化建设是我国政府信息化建设的重要组成部分,一直受到党中央和各级政府部门的高度重视.国家为此提出建设金保工程,金保工程包括养老.失业.医疗.工 伤.生育五大社会保险,金保工程建设利用先进的信息技术,以中央-省-市三级网络为依托,支持各级社会保险业务经办,为社会提供公共服务,有利于加强基金监管,满足宏观决策的需要. 在政府信息化过程中,也对本省的金保工程建设非常关注,提出了本省金保工程网络系统建设总目标,那就是:建成连接省.市两级节点的省级广域主干网以及市域网,

安华金和携手F5 迈向云之路

5月24日,F5 AGILITY2016用户大会在北京悠唐皇冠假日酒店举行.数据库安全领域领导者安华金和,作为F5安全合作伙伴受邀参加,安华金和面向F5核心合作伙伴,针对数据库安全业务领域,为用户提升安全价值,与渠道伙伴携手共赢. 基于云.安全重点业务方向,F5旨在打造本地化渠道伙伴战略联盟,实现在中国地区为广大用户创造价值最大化.基于安华金和在数据库安全领域的成熟度和领先性,同时对云数据库安全方向的技术储备,安华金和与F5双方达成安全联盟合作. 安全的根本在于对核心数据的防护,安全攻击往往以数

社保系统成个人信息泄露重灾区 涉及超30省

媒体称超30省市社保系统出现高危漏洞,用户信息或遭泄露. 社保系统已经成为个人信息泄露"重灾区".<经济参考报>记者独家获悉,目前重庆.上海.山西.沈阳.贵州.河南等省市卫生和社保系统出现大量高危漏洞,数千万用户的社保信息可能因此被泄露. 记者从补天漏洞响应平台获得的数据显示,目前围绕社保系统.户籍查询系统.疾控中心.医院等大量曝出高危漏洞的省市已经超过30个,仅社保类信息安全漏洞统计就达到5279.4万条,涉及人员数量达数千万,其中包括个人身份证.社保参保信息.财务.薪酬

超30省市曝管理漏洞:数千万社保用户信息或泄露

社保系统已经成为个人信息泄露"重灾区".<经济参考报>记者独家获悉,目前重庆.上海.山西.沈阳.贵州.河南等省市卫生和社保系统出现大量高危漏洞,数千万用户的社保信息可能因此被泄露. 记者从补天漏洞响应平台获得的数据显示,目前围绕社保系统.户籍查询系统.疾控中心.医院等大量曝出高危漏洞的省市已经超过30个,仅社保类信息安全漏洞统计就达到5279.4万条,涉及人员数量达数千万,其中包括个人身份证.社保参保信息.财务.薪酬.房屋等敏感信息. 例如,沧州市社保局某系统存在漏洞,27

信息泄露事件频发 快递行业的隐私面单之战

资料图 3月11日,山东济南的李蒙接到一个自称淘宝客服的来电,问她是不是在某淘宝店买了一身衣服:"一件上衣是衬衣泡泡袖,下装是西装裤"--完全符合李蒙的购物信息. 随后,该人员称这一批衣服甲醛超标,工厂需要召回,需李蒙配合他在系统上操作进行退款. 得知李蒙的支付宝账号后,随即有一个自称支付宝退款中心的经理加李蒙为支付宝好友,并给她发了一个淘宝链接,她在该链接上输入了身份证号.银行卡号.支付密码等信息,随后便发现银行卡中的资金被接连转出,不到十分钟,李蒙银行卡上的71561元已被转移到某

专家:个人信息泄露 几乎是当下电商行业通病

近日,京东.腾讯协助公安部破获一起窃取和盗卖公民信息多达50亿条的特大案件. 其实,网络用户信息泄露的事件并不鲜见:雅虎2亿用户数据泄露.中国铁路购票网站12306漏洞危机.连锁酒店多达2000万条客户开房信息遭泄露.借贷宝10G裸贷照片和视频压缩包在网上广泛流传.小米论坛遭脱裤导致800万小米社区用户数据泄露-- 在复杂的网络化.信息化安全环境下,用户个人信息泄露已成互联网/电商行业的"顽疾"和难以言说的痛,更凸显了当前网络环境下每个人都在裸奔的恐惧和无奈. "泄密&quo

检察官称信息泄露交易开始行业化

荆楚网消息 (楚天都市报) (记者余皓 通讯员许丽薇 石杨 郭忠)昨日,办案检察官介绍此案时称,近年来,随着网络和电信业等技术的不断发展,公民个人信息安全已成为一个令人关注的社会问题. 该检察官说,一些单位和个人违反职业道德和保密义务,将公民个人信息资料出售牟利或者泄露给他人,获取非法利益.社会上甚至还出现了一些专门收买.窃取或者以其他手段非法获取公民个人信息的专门机构,一条信息费用根据来源渠道.用途不同,价格从几十元钱到几百元钱不等.信息泄露交易呈现专业化.行业化的特点,带来严重的社会危害性.

互金网络安全良好率才一半 信息泄露成主要风险

有互联网安全平台发布了<2016年第一季度互联网金融行业网络安全报告>(以下简称"报告"),其中指出,通过采样336家互联网金融平台,发现样本中,网络安全良好率为54%,刚刚过半.某不愿具名绿盟科技安全工程师则表示,信息泄露风险.薅羊毛和拒绝服务等问题成互联网金融行业主要安全风险. 信息泄露成普遍安全隐患 这份"报告"指出,隐私安全问题较为普遍.其中,336家机构中288家存在该风险,约86%,主要是域名未进行隐私保护问题较多,属于影响范围大,但影响程度

对话刘晓韬 安华金和的过去,现在和未来

本文讲的是对话刘晓韬 安华金和的过去,现在和未来,如果不是2014年9月绿盟科技A轮投资970万元与安华金和达成战略合作,现在的安华金和可能仍然在信息安全的细分市场偏安一隅,默默的以程序员的"书生意气"抠代码,做案例,用技术来打动不了解他们的客户,继续靠内因来转动其业务发展的引擎. ▲安华金和的创始人兼总经理刘晓韬 纵观国内信息安全市场的企业,所有的企业除了圈内人,在外界来看都蒙着一层神秘的面纱,尤其是初创企业更是如此,大多都是从技术积累起步,而这与国外的初创企业的发展路径完全不能同日