DTCC2013:基于网络监听数据库安全审计

本文讲的是DTCC2013:基于网络监听数据库安全审计,2013年4月18-20日,第四届中国数据库技术大会(DTCC 2013)在北京福朋喜来登酒店拉开序幕。在为期三天的会议中,大会将围绕大数据应用、数据架构、数据管理(数据治理)、传统数据库软件等技术领域展开深入探讨,并将邀请一批国内顶尖的技术专家来进行分享。本届大会将在保留数据库软件应用实践这一传统主题的基础上,向大数据、数据结构、数据治理与分析、商业智能等领域进行拓展,以满足于广大从业人士和行业用户的迫切需要。

  自2010年以来,国内领先的IT专业网站IT168联合旗下ITPUB、ChinaUnix技术社区已经连续举办了三届数据库技术大会,每届大会超过千人规模,云集了国内技术水平最高的数据架构师、DBA、数据库开发工程师、研发总监、IT经理等,是目前国内最受欢迎的数据库技术盛会。


▲点击查看大会专题报道

  在DTCC2013大会数据管理专场,捷骅技术支持中心总经理袁志永为我们带来《基于网络监听的数据库安全审计技术》演讲。


▲捷骅技术支持中心总经理袁志永

  近年期,各种数据安全事件层出不穷,一旦发生数据泄露或者篡改,其影响和损失必将是十分巨大的,同时监管部门的处罚也会非常严厉,如何防止数据泄露和篡改已经成为了各大数据中心亟需应对的关键问题之一。

  据来自Forrester的调查显示的有关数据库安全的数据:CISSPs (Certified Information Systems Security professionals): 数据库安全在所有安全问题里居于第一位。所有发放信用卡的银行,必须遵守PCI-DSS (Payment Card Industry Data Security Standard) 。防火墙/IDS等对数据安全的保护有效率不到10%,90%以上的安全威胁需要数据库本身以及专业产品的防护。数据库安全威胁80%来自于内部用户的误操作和恶意操作。


▲数据库访问来源


▲数据库安全风险

  袁志永介绍到,实现对数据库的安全审计和风险控制要做好如下的几件事情:数据库访问审计,服务器远程连接审计,违规操作告警和响应,日志查询、统计分析,隐私数据掩码保护,高危操作审批执行,二层用户客户端连接认证,本地主机操作审计。


▲另外一种方式的安全审计技术

  嗅探(sniffer)模式,是一种旁路模式,一般利用交换机的端口镜像方式,或者使用TAP设备实现,将数据库的进出流量复制到审计设备的数据采集网卡中。

  混合模式是嗅探模式和网关模式的综合运用,网关模式,是在审计系统上配置一个代理网关,对数据库的访问强制通过网关,一般用于二层用户访问审计和控制。

  在嗅探模式下,通过协议解析线程,对捕获包数据进行解析还原,能够准确定位到连接的来源、用户信息、时间、操作的类型、操作语句、返回结果,以及响应时间和返回行数等信息。

  3 Tier WAS end user:对于通过应用系统进行的数据访问,在通常的审计记录中,像IP地址,会被显示为应用服务器的IP地址。如果我们需要获取终端用户信息,例如终端IP,用户名等,通常的实现方式有两种:

  对于极特殊的情况下,用户直接在数据库服务器主机上进行的操作,通过在数据库服务器上安装一个本地操作日志记录的代理插件,记录用户的行为。


▲数据库审计与风险控制的意义

作者:董建伟

来源:it168网站

原文标题:DTCC2013:基于网络监听数据库安全审计

时间: 2024-11-05 06:13:18

DTCC2013:基于网络监听数据库安全审计的相关文章

数据中心面对的网络监听技术

数据中心里最宝贵的就是数据,这些数据里隐含着很多私有的.机密信息,小到个人隐私,大到国家安全,所以保护数据是数据中心最为关键的任务,数据一旦被窃取被泄露,给数据中心带来的损失无法估计.然而,这些数据在数据中心里以及外部并不是静止的,躺在存储硬盘里睡大觉,而是通过网络在不断传递和变化着,网络成为数据传递的最为重要通道,无论是数据中心内部还是外部.对网络进行监听,就可以掌握数据的基本信息和特征,听起来网络监听这个词语贬义成分居多.而实际上,对网络监听对于数据中心管理非常重要.不过的确是凡事都有其两面

基于VC实现的网络监听功能程序实例_C 语言

本文所述VC++网络监听器代码,可以实现监听网络连接所使用的协议.源IP地址.目标IP地址等信息的功能,并且能把数据内容绑定到网格控件中显示.具体功能代码部分如下所示: //线程函数 UINT ThreadFun( LPVOID pParam ) { CSniffAppDlg* pDlg = static_cast<CSniffAppDlg*>(pParam); MSG msg; char buffer[1000],sourceip[32] ,*tempbuf; char *ptemp; BY

如何防止网络监听与端口扫描

1.使用安全工具 有许多工具可以让我们发现系统中的漏洞,如SATAN等.SATAN是一个分析网络的管理.测试和报告许多信息,识别一些与网络相关的安全问题. 对所发现的问题,SATAN提供对这个问题的解释以及可能对系统和网络安全造成影响的程度,并且通过工具所附的资料,还能解释如何处理这些问题. 当然还有很多像这样的安全工具.包括对TCP端口的扫描或者对多台主机的所有TCP端口实现监听:分析网络协议.监视控制多个网段等,正确使用这些安全工具,及时发现系统漏洞,才能防患于未然. 而对于WindowsN

UNIX系统管理:网络监听概念

网络监听工具的提供给管理员的一类管理工具.使用这种工具,可以监视网络的状态.数据流动情况以及网络上传输的信息. 但是网络监听工具也是黑客们常用的工具.当信息以明文的形式在网络上传输时,便可以使用网络监听的方式来进行攻击.将网络接口设置在监听模式,便可以源源不断地将网上传输的信息截获. 网络监听可以在网上的任何一个位置实施,如局域网中的一台主机.网关上或远程网的调制解调器之间等.黑客们用得最多的是截获用户的口令. 1什么是网络监听 网络监听是黑客们常用的一种方法.当成功地登录进一台网络上的主机,并

美国网络监听系统曝光:服务器遍布世界

美国"截击"网站1日根据前防务承包商雇员斯诺登提供的秘密文件,进一步曝光美国国家安全局进行网络监听所使用的情报收集工具,披露这一间谍系统的使用广度.深度和功能. "截击"网站公布了斯诺登提供的48份相关绝密文件,其中有的文件注明日期近至2013年.这些文件显示,美国安局利用一个名为XKEYSCORE的情报收集系统,可收集人们在互联网上留下的信息.国安局的一份文件称之为"影响最广泛的系统". 据报道,截至2008年,这一系统拥有700多个服务器,分

用原始套接字实现网络监听

1.引言 网络监听工具(sinff)是提供给网络管理员的一类管理工具.在以太网中(Ethernet),当网络上连接多台计算机时,某瞬间只能有一台计算机可以传送数据.以太网中,数据是以被称为帧的数据结构为单位进行交换的.通常,在计算机网络上交换的数据结构体的单位是数据包.而在以太网中则称为帧.这种数据包是由记录着数据包发送给对方所必需信息的报头部分和记录着发送信息的报文部分构成.报头部分包含接收端的地址.发送端的地址.数据校验码等信息. 在以太网上,帧(数据包)是被称为带碰撞检测的载波侦听多址访问

怎样防御网络监听

  尽管网络监听看上去无所不能,但是它也有一个致命弱点,就是只能作为第二波攻击手段,黑客必须已经侵入一台主机才能安放网络监听工具.而且只有在网段内部才会有广播数据,而网段之间是不会有广播数搪的,所以网络监听的局限性在于必须把它放在目标网段上. 所以对策是:尽量敢好安全防范工作,防止黑客侵人,这样就从源头堵住了网络监听的危害,另外如果xp系统中被安放了网络监听,那也会有蛛丝马迹可循.比如说网速变慢,发出的数据包无法总是被目标主机接受,你可以发Ping验证,如果经常收不到目标主机的回应,那有可能就是

sql server 警报管理,实时监听数据库动向,运筹帷幄之中

原文:sql server 警报管理,实时监听数据库动向,运筹帷幄之中 工作这么多年了,无论是身边的同学还是同事,发现只要搞程序员的都有一个通病---懒.懒到谁都不愿意加班,尤其是"义务"加班.即使大家都不愿意加班,但是很多时候项目赶着上线或者上线之后出错啊什么的,总得有人看着,这时候就诞生了一种新的工作制度,叫做7*24.顾名思义就是这种岗位实时都得有人看着,这确实是一件让人头疼的事情.虽然说在项目刚上线不可避免的得有7*24,但是我们可以尽量减少7*24的工作量(ps:因为7*24

如何能监听数据库里数据的变化 mysql

问题描述 如何能监听数据库里数据的变化也就是数据库里有的记录被更新了怎样能在程序里监听