www涩-www黄网站-www黄色-www黄色com-国产免费拍拍视频在线观看网站-国产免费怕怕免费视频观看

兩位一體:論信息化中的應用安全和數(shù)據(jù)庫安全

2014-01-06 11:37:37 北極星電力網(wǎng)  點擊量: 評論 (0)
應用安全和數(shù)據(jù)庫的安全就像是拼圖中的拼圖塊,它們雖然不同,卻彼此之間需要對方,缺少任何一個,都不能形成一個安全整體。如果其中一方出現(xiàn)安全隱患就會令整個安全防御徹底失效,如WEB應用程序存在SQL注入的時
       應用安全和數(shù)據(jù)庫的安全就像是拼圖中的拼圖塊,它們雖然不同,卻彼此之間需要對方,缺少任何一個,都不能形成一個安全整體。如果其中一方出現(xiàn)安全隱患就會令整個安全防御徹底失效,如WEB應用程序存在SQL注入的時候,就會對整個系統(tǒng)和數(shù)據(jù)庫產(chǎn)生更大的影響。為了減小攻擊范圍,開發(fā)人員和數(shù)據(jù)庫管理員必須明晰他們在這個過程中的角色,共同工作,以避免WEB應用暴露任何敏感數(shù)據(jù)庫。

       如今,許多行業(yè)用戶將大量有價值的客戶數(shù)據(jù)存儲于在線數(shù)據(jù)庫,通過網(wǎng)絡應用與外界交互。不論是通信、金融、電子政務、電子商務抑或是小小的個人博客,前端應用程序和后臺數(shù)據(jù)庫都不可避免地結合在我們現(xiàn)在的模型中,任何一個都不可離開另一個而單獨存在。

       但是由于那些應用程序在設計時是允許任何人、從任何地方登陸進入訪問,因而也成為了通往隱藏在深處的重要數(shù)據(jù)的橋梁。比如在去年十二月,國內(nèi)最大的程序員社區(qū)網(wǎng)站CSDN就遭到了黑客從WEB應用層的攻擊,使得包含用戶密碼的數(shù)據(jù)庫泄密。

        那么如何才能使這個模型更安全呢?安恒信息專家將為您做詳細的解讀:使模型更安全的解決方法是讓應用程序作為人與數(shù)據(jù)互動的唯一接口,應用程序界面是機器與數(shù)據(jù)互動的唯一接口。如果不是這樣,那么數(shù)據(jù)交互就有可能不能被充分控制好,這將會是一個非常基本的潛在漏洞。即使訪問方式定義明確,實際上應用程序依然有無數(shù)種方式令防護數(shù)據(jù)庫失敗,最終導致整個系統(tǒng)被黑客竊取或破壞。

       安恒信息專家表示,安全管理人員和開發(fā)人員經(jīng)常忽視或者錯誤地理解數(shù)據(jù)庫,常僅僅關注于保護網(wǎng)絡應用程序不受風險的威脅--比如說跨站腳本攻擊或者注入攻擊,而忘記了留意數(shù)據(jù)庫本身的安全隱患。很明顯,用戶需要有專門的工具和策略來幫助網(wǎng)絡應用程序開發(fā)人員保護后臺數(shù)據(jù)庫的安全性,而數(shù)據(jù)庫開發(fā)人員必須確保他們的網(wǎng)絡接口盡可能地安全。

       同時安恒信息專家還指出,現(xiàn)在大多數(shù)用戶都是憑感覺在運行數(shù)據(jù)庫安全。絕大多數(shù)用戶根本沒有監(jiān)控他們的數(shù)據(jù)庫。更令人不安的是,大多數(shù)用戶甚至不知道他們的重要數(shù)據(jù)的位置,很多管理員在調(diào)查中承認他們并不能肯定數(shù)據(jù)庫中包含著重要信息。

       在多數(shù)情況下,關鍵點在于網(wǎng)絡應用程序本身對于攻擊者而言沒什么價值,他們只是利用應用程序作為竊取或破壞數(shù)據(jù)的一種手段,第一個防范措施便是確保不僅僅是數(shù)據(jù)庫管理員了解重要數(shù)據(jù)在哪里存放、如何訪問到,以及面臨的實際威脅。我們通常將數(shù)據(jù)庫看作是一個黑盒子,只向需要的人和應用程序提供訪問的方法,當選取、更新或者插入操作成功后,人們會忘記還有一些事情會發(fā)生,所以說團隊合作是關鍵,必須要把應用安全和數(shù)據(jù)安全做到兩位一體。

       我們所面臨的網(wǎng)絡威脅

       數(shù)據(jù)庫除了有與生俱來的安全隱患以外,當應用程序訪問數(shù)據(jù)庫時,還要考慮到更多的威脅。數(shù)據(jù)庫打補丁、權限管理和連接管理都是典型的數(shù)據(jù)庫安全防范措施,常見的由網(wǎng)絡應用程序引發(fā)的安全威脅有SQL注入式攻擊,XSS跨站攻擊、不安全的會話處理和權限升級、目錄遍歷漏洞和敏感信息泄露等漏洞。我們會深入挖掘每一種模型,但是考慮到這些風險的存在,我們最重要的是盡可能少的給予特權,通過監(jiān)控輸入數(shù)據(jù)和建立安全連接來加強讀取方式的安全性,同時還要限制數(shù)據(jù)庫服務器對外暴露的機率。SQL注入、跨站腳本漏洞、目錄遍歷漏洞、敏感信息泄露等漏洞

        SQL注入攻擊SQL注入漏洞的產(chǎn)生原因是網(wǎng)站程序在編寫時,沒有對用戶輸入數(shù)據(jù)的合法性進行判斷,導致應用程序存在安全隱患。SQL注入漏洞攻擊的就是利用現(xiàn)有應用程序沒有對用戶輸入數(shù)據(jù)的合法性進行判斷,將惡意的SQL命令注入到后臺數(shù)據(jù)庫引擎執(zhí)行的黑客攻擊手段。

        XSS跨站攻擊跨站腳本攻擊簡稱為XSS又叫CSS (Cross Site Script Execution),是指服務器端的CGI程序沒有對用戶提交的變量中的HTML代碼進行有效的過濾或轉(zhuǎn)換,允許攻擊者往WEB頁面里插入對終端用戶造成影響或損失的HTML代碼。

       未驗證輸入web請求信息在被Web應用使用之前都是未驗證的,攻擊者能夠利用其中的弱點攻擊服務器;攻擊者通過偽造HTTP請求的各個部分,例如URL,查詢字符串,頭,cookies,表單域,隱藏域等繞過站點的安全機制。這些常見的偽造輸入攻擊通常包括:強制瀏覽,命令插入,跨站腳本,緩沖區(qū)溢出,格式化字符串,SQL注入,cookie中毒,隱藏域操作等等。

       網(wǎng)絡釣魚網(wǎng)絡釣魚是通過大量發(fā)送聲稱來自于銀行或其他知名機構的欺騙性垃圾郵件,意圖引誘收信人給出敏感信息(如用戶名、口令、帳號 ID 、 ATM PIN 碼或信用卡詳細信息)的一種攻擊方式。最典型的網(wǎng)絡釣魚攻擊將收信人引誘到一個通過精心設計與目標組織的網(wǎng)站非常相似的釣魚網(wǎng)站上,并獲取收信人在此網(wǎng)站上輸入的個人敏感信息,通常這個攻擊過程不會讓受害者警覺。這些個人信息對黑客們具有非常大的吸引力,因為這些信息使得他們可以假冒受害者進行欺詐性金融交易,從而獲得經(jīng)濟利益。受害者經(jīng)常遭受顯著的經(jīng)濟損失或全部個人信息被竊取并用于犯罪的目的。

        通過應用程序造成隱私泄漏個人或團體的信息被其他不應獲得者獲取。如攻擊者通過入侵大型網(wǎng)絡社區(qū)、交友網(wǎng)站、免費郵箱等網(wǎng)絡應用程序獲取數(shù)據(jù)庫用戶信息,并利用獲取到的個人用戶信息進行欺騙獲取更多的利益。

        我們需要共同協(xié)作

        安全問題不是某個個人的職責,關鍵需要團隊的協(xié)作。這對于應用程序的安全問題來說更是如此,信息安全人員、開發(fā)人員、系統(tǒng)和數(shù)據(jù)庫管理員都包括在內(nèi),這就是團隊協(xié)作。除非你所在的單位已經(jīng)擁有了一個成熟的安全環(huán)境,而且已經(jīng)使用安全類庫來處理數(shù)據(jù)庫調(diào)用和數(shù)據(jù)驗證,在數(shù)據(jù)庫和應用程序之間有一層數(shù)據(jù)訪問層,并確保所有的數(shù)據(jù)庫權限都受到了嚴格的限制,在這種情況下應當讓所有團隊成員參與并且了解高層次的應用程序。通過共同協(xié)作,所有人都可以了解到這些安全威脅,隨后可以共同想出更好的解決方案來應對。所有參與網(wǎng)絡應用和數(shù)據(jù)庫開發(fā)維護管理的人員都應該對目前存在的安全威脅有一個充分的認識和理解,這是非常重要的。我們必須要確保所有人員都理解應用程序的所有技術通信原理和數(shù)據(jù)流,了解數(shù)據(jù)從哪里來,如何到那里去的,以及數(shù)據(jù)是否和多個應用程序進行通信。這就是關于數(shù)據(jù)庫保護的第一層措施。

       數(shù)據(jù)庫保護的第二層措施是安全架構。安全設計的基礎有時候也被稱作為安全架構,也就是說當我們以安全的方式設計數(shù)據(jù)庫環(huán)境時,應減少安全威脅。如果攻擊者無法直接訪問數(shù)據(jù)庫,這樣就降低了他們攻擊的靈活性。我們?yōu)楣粽咛峁┑幕顒涌臻g越大,他們就越容易得手。同樣的,從相反的角度來看,我們就需要在后續(xù)做更多的工作,也就是說你必須確保對數(shù)據(jù)庫的訪問僅限于在需要的情況下進行系統(tǒng)訪問,而且所有的訪問都經(jīng)過認證和加密的,而且不能影響到會話池。保證網(wǎng)絡和系統(tǒng)設計的安全將會對保護數(shù)據(jù)庫大有幫助,添加了數(shù)據(jù)庫訪問路徑的限制能夠大大地降低風險。

       數(shù)據(jù)庫保護的第三層措施是威脅建模。確定威脅的過程被稱為是威脅建模,過去威脅建模是用在應用程序安全方面,用于確定應用程序的最高風險,這樣安全人員就可以重點關注在這一領域。這個概念開始延用到安全的其它領域中。應注意的是這不是一個新的理念,實際上保險行業(yè)已經(jīng)采用此理念有數(shù)百年的歷史了,我們互聯(lián)網(wǎng)行業(yè)只是最近幾年才吸納這一理念,并開始就此主題發(fā)表了許多文章。

       威脅建模包括將那些了解此應用程序的人以及相關領域的專家召集在一起,大家共同理解應用程序的不同部分、功能性和固有的威脅。花一定的時間來全面理解此應用程序以及相關的威脅,可以定制出相對應的保護和測試方案,可以節(jié)省時間或者在有限的時間和預算范圍內(nèi)最大程度地降低威脅。威脅建模對于安全人員來說可以提供一種很好的手段來掌握全局、分解風險區(qū)域并與各小組單獨協(xié)作,確保保護措施落到實處。

在對多個應用程序或開發(fā)項目進行威脅建模時,應作好記錄

大云網(wǎng)官方微信售電那點事兒

責任編輯:黎陽錦

免責聲明:本文僅代表作者個人觀點,與本站無關。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實,對本文以及其中全部或者部分內(nèi)容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關內(nèi)容。
我要收藏
個贊
?
主站蜘蛛池模板: 99精品视频观看 | 国产成人高清精品免费观看 | 538prom精品视频在放免费 | 国产一区中文字幕在线观看 | 肥婆毛片 | 日韩性网站 | 就草草在线观看视频 | 久久成人18免费 | 国产成人高清精品免费5388密 | 毛片欧美 | 亚洲欧美视频在线播放 | 国产精品va一级二级三级 | 欧美久 | 丝袜美腿精品一区二区三 | 成在线人视频免费视频 | 经典国产乱子伦精品视频 | 亚洲一区二区免费视频 | 国产精品久久毛片蜜月 | 久久这里一区二区精品 | 最新国产三级 | 一级毛片免费完整视频 | 国产韩国精品一区二区三区 | 日韩激情无码免费毛片 | 精品手机在线视频 | 真人一级一级特黄高清毛片 | 亚洲一区精品在线 | 免费亚洲视频在线观看 | 国产成人精品午夜二三区 | 精品一区二区三区在线播放 | 欧美精品亚洲精品日韩专区 | 国产精品九九免费视频 | 日韩一区二区三区在线观看 | 精品日韩欧美一区二区三区 | 日本在线亚洲 | 日韩免费视频播播 | 久草热在线观看 | a级片免费 | 精品国产一二三区在线影院 | 日本精品视频一区二区三区 | 久久青草国产手机看片福利盒子 | 美国一级毛片视频 |