選購(gòu)數(shù)據(jù)庫(kù)安全審計(jì)產(chǎn)品的5大要素
近年來(lái),有關(guān)數(shù)據(jù)庫(kù)的安全事故可謂層出不窮,諸如銀行內(nèi)部數(shù)據(jù)信息泄露造成的賬戶資金失密、信用卡信息被盜用導(dǎo)致的信用卡偽造、企業(yè)內(nèi)部機(jī)密數(shù)據(jù)泄露引起的競(jìng)爭(zhēng)力下降……,這些情況無(wú)不說(shuō)明了實(shí)施數(shù)據(jù)庫(kù)安
近年來(lái),有關(guān)數(shù)據(jù)庫(kù)的安全事故可謂層出不窮,諸如銀行內(nèi)部數(shù)據(jù)信息泄露造成的賬戶資金失密、信用卡信息被盜用導(dǎo)致的信用卡偽造、企業(yè)內(nèi)部機(jī)密數(shù)據(jù)泄露引起的競(jìng)爭(zhēng)力下降……,這些情況無(wú)不說(shuō)明了實(shí)施數(shù)據(jù)庫(kù)安全審計(jì)的必要。
那么,首先讓我們來(lái)了解一下部署數(shù)據(jù)庫(kù)安全審計(jì)產(chǎn)品能給用戶帶來(lái)的益處:
1. 滿足合規(guī)性要求,順利通過(guò)IT審計(jì)
目前,越來(lái)越多的單位面臨一種或者幾種合規(guī)性要求。比如,在美上市的中國(guó)移動(dòng)集團(tuán)公司及其下屬分子公司就面臨SOX法案的合規(guī)性要求;而商業(yè)銀行則面臨Basel協(xié)議的合規(guī)性要求;政府的行政事業(yè)單位或者國(guó)有企業(yè)則有遵循等級(jí)保護(hù)、分級(jí)保護(hù)的合規(guī)性要求。
數(shù)據(jù)庫(kù)審計(jì)系統(tǒng)為用戶核心系統(tǒng)提供了獨(dú)立的審計(jì)解決方案,有助于完善組織的IT內(nèi)控體系,從而滿足各種合規(guī)性要求,并且使組織能夠順利通過(guò)IT審計(jì)。
2.有效減少核心信息資產(chǎn)的破壞和泄漏
對(duì)單位的業(yè)務(wù)系統(tǒng)來(lái)說(shuō),真正重要的核心信息資產(chǎn)往往存放在少數(shù)幾個(gè)關(guān)鍵系統(tǒng)上(如數(shù)據(jù)庫(kù)服務(wù)器、應(yīng)用服務(wù)器等),通過(guò)使用數(shù)據(jù)庫(kù)安全審計(jì)產(chǎn)品,能夠加強(qiáng)對(duì)這些關(guān)鍵系統(tǒng)的審計(jì),從而有效地減少對(duì)核心信息資產(chǎn)的破壞和數(shù)據(jù)泄漏。
3.追蹤溯源,便于事后追查原因與界定責(zé)任
一個(gè)單位里負(fù)責(zé)運(yùn)維的部門(mén)通常擁有數(shù)據(jù)庫(kù)管理系統(tǒng)的最高權(quán)限(掌握DBA帳號(hào)的口令),因而也承擔(dān)著很高的風(fēng)險(xiǎn)(誤操作或者是個(gè)別人員的惡意破壞)。審計(jì)系統(tǒng)能夠幫助企業(yè)進(jìn)行事后追查原因與界定責(zé)任。
4.直觀掌握業(yè)務(wù)系統(tǒng)運(yùn)行的安全狀況
業(yè)務(wù)系統(tǒng)的正常運(yùn)行需要一個(gè)安全、穩(wěn)定的網(wǎng)絡(luò)環(huán)境。對(duì)管理部門(mén)來(lái)說(shuō),網(wǎng)絡(luò)環(huán)境的安全狀況事關(guān)重大。審計(jì)系統(tǒng)提供業(yè)務(wù)流量監(jiān)控與審計(jì)事件統(tǒng)計(jì)分析功能,能夠直觀地反映網(wǎng)絡(luò)環(huán)境的安全狀況。
5.實(shí)現(xiàn)獨(dú)立審計(jì),完善IT內(nèi)控機(jī)制
從內(nèi)控的角度來(lái)看,IT系統(tǒng)的使用權(quán)、管理權(quán)與監(jiān)督權(quán)必須三權(quán)分立。審計(jì)系統(tǒng)實(shí)現(xiàn)獨(dú)立審計(jì),幫助監(jiān)督人員獲得有效的技術(shù)手段,從而完善企業(yè)IT內(nèi)控機(jī)制。
沿著安全審計(jì)的發(fā)展軌跡了解數(shù)據(jù)庫(kù)安全審計(jì)的由來(lái)
無(wú)庸質(zhì)疑,數(shù)據(jù)庫(kù)安全審計(jì)已經(jīng)成為現(xiàn)如今很多企事業(yè)單位的必需技術(shù)及產(chǎn)品,那么,接下來(lái)就讓我們從歷史軌跡的角度,了解一下數(shù)據(jù)庫(kù)安全審計(jì)技術(shù)的由來(lái)。
安全審計(jì)技術(shù)源于1980年4月James P. Anderson為美國(guó)空軍做了一份題為《Computer Security Threat Monitoring and Surveillance》(計(jì)算機(jī)安全威脅監(jiān)控與監(jiān)視)的技術(shù)報(bào)告,他提出了一種對(duì)計(jì)算機(jī)系統(tǒng)風(fēng)險(xiǎn)和威脅的分類方法,并將威脅分為外部滲透、內(nèi)部滲透和不法行為三種,還提出了利用審計(jì)跟蹤數(shù)據(jù)監(jiān)視威脅活動(dòng)的思想。
1990年加州大學(xué)戴維斯分校的L. T. Heberlein等人開(kāi)發(fā)出了NSM(Network Security Monitor)。該系統(tǒng)第一次直接將網(wǎng)絡(luò)流作為審計(jì)數(shù)據(jù)來(lái)源,因而可以在不將審計(jì)數(shù)據(jù)轉(zhuǎn)換成統(tǒng)一格式的情況下監(jiān)控異種主機(jī)。由此,衍生出了網(wǎng)絡(luò)監(jiān)聽(tīng)審計(jì)技術(shù),該技術(shù)通過(guò)將對(duì)數(shù)據(jù)庫(kù)系統(tǒng)的訪問(wèn)流鏡像到交換機(jī)某一個(gè)端口,然后通過(guò)專用硬件設(shè)備對(duì)該端口流量進(jìn)行分析和還原,從而實(shí)現(xiàn)對(duì)數(shù)據(jù)庫(kù)訪問(wèn)的審計(jì)。
總的來(lái)講,網(wǎng)絡(luò)監(jiān)聽(tīng)審計(jì)技術(shù)在數(shù)據(jù)庫(kù)審計(jì)的應(yīng)用發(fā)展上經(jīng)歷了三個(gè)主要階段,分別如下:
第一階段:流量行為審計(jì),該階段實(shí)現(xiàn)了對(duì)OSI七層模型中的網(wǎng)絡(luò)層到會(huì)話層的覆蓋,主要對(duì)數(shù)據(jù)庫(kù)訪問(wèn)行為進(jìn)行分析和統(tǒng)計(jì),如IP、端口、連接次數(shù)等,一些產(chǎn)品甚至還提供了原始IP報(bào)文分析的手段;用戶可以利用該技術(shù)實(shí)現(xiàn)對(duì)數(shù)據(jù)庫(kù)訪問(wèn)流量進(jìn)行分析和統(tǒng)計(jì),能夠讓用戶及時(shí)了解各應(yīng)用消耗的網(wǎng)絡(luò)資源和TOP N流量來(lái)源,幫助用戶在網(wǎng)絡(luò)規(guī)劃、監(jiān)控、優(yōu)化、故障診斷等方面做出決策。
第二階段:內(nèi)容審計(jì),該階段實(shí)現(xiàn)了對(duì)OSI七層模型中的表示層到應(yīng)用層的覆蓋,利用關(guān)鍵字對(duì)SQL整個(gè)語(yǔ)句的進(jìn)行模糊匹配,主要對(duì)數(shù)據(jù)庫(kù)訪問(wèn)行為實(shí)現(xiàn)內(nèi)容記錄,如數(shù)據(jù)庫(kù)登陸賬號(hào)、SQL語(yǔ)句等;用戶可以利用該技術(shù)實(shí)現(xiàn)對(duì)SQL操作進(jìn)行記錄、分析和統(tǒng)計(jì),該階段能夠滿足對(duì)數(shù)據(jù)庫(kù)審計(jì)的基本需求,但是在響應(yīng)和分析的精度上存在較大誤差,難以滿足大中型用戶對(duì)數(shù)據(jù)庫(kù)審計(jì)的需求;
第三階段:語(yǔ)法解析階段,該階段集中在應(yīng)用層,實(shí)現(xiàn)對(duì)SQL語(yǔ)句的語(yǔ)義分析,盡可能的將操作數(shù)據(jù)庫(kù)的SQL語(yǔ)句進(jìn)行細(xì)粒度解析,比如賬號(hào)名、數(shù)
那么,首先讓我們來(lái)了解一下部署數(shù)據(jù)庫(kù)安全審計(jì)產(chǎn)品能給用戶帶來(lái)的益處:
1. 滿足合規(guī)性要求,順利通過(guò)IT審計(jì)
目前,越來(lái)越多的單位面臨一種或者幾種合規(guī)性要求。比如,在美上市的中國(guó)移動(dòng)集團(tuán)公司及其下屬分子公司就面臨SOX法案的合規(guī)性要求;而商業(yè)銀行則面臨Basel協(xié)議的合規(guī)性要求;政府的行政事業(yè)單位或者國(guó)有企業(yè)則有遵循等級(jí)保護(hù)、分級(jí)保護(hù)的合規(guī)性要求。
數(shù)據(jù)庫(kù)審計(jì)系統(tǒng)為用戶核心系統(tǒng)提供了獨(dú)立的審計(jì)解決方案,有助于完善組織的IT內(nèi)控體系,從而滿足各種合規(guī)性要求,并且使組織能夠順利通過(guò)IT審計(jì)。
2.有效減少核心信息資產(chǎn)的破壞和泄漏
對(duì)單位的業(yè)務(wù)系統(tǒng)來(lái)說(shuō),真正重要的核心信息資產(chǎn)往往存放在少數(shù)幾個(gè)關(guān)鍵系統(tǒng)上(如數(shù)據(jù)庫(kù)服務(wù)器、應(yīng)用服務(wù)器等),通過(guò)使用數(shù)據(jù)庫(kù)安全審計(jì)產(chǎn)品,能夠加強(qiáng)對(duì)這些關(guān)鍵系統(tǒng)的審計(jì),從而有效地減少對(duì)核心信息資產(chǎn)的破壞和數(shù)據(jù)泄漏。
3.追蹤溯源,便于事后追查原因與界定責(zé)任
一個(gè)單位里負(fù)責(zé)運(yùn)維的部門(mén)通常擁有數(shù)據(jù)庫(kù)管理系統(tǒng)的最高權(quán)限(掌握DBA帳號(hào)的口令),因而也承擔(dān)著很高的風(fēng)險(xiǎn)(誤操作或者是個(gè)別人員的惡意破壞)。審計(jì)系統(tǒng)能夠幫助企業(yè)進(jìn)行事后追查原因與界定責(zé)任。
4.直觀掌握業(yè)務(wù)系統(tǒng)運(yùn)行的安全狀況
業(yè)務(wù)系統(tǒng)的正常運(yùn)行需要一個(gè)安全、穩(wěn)定的網(wǎng)絡(luò)環(huán)境。對(duì)管理部門(mén)來(lái)說(shuō),網(wǎng)絡(luò)環(huán)境的安全狀況事關(guān)重大。審計(jì)系統(tǒng)提供業(yè)務(wù)流量監(jiān)控與審計(jì)事件統(tǒng)計(jì)分析功能,能夠直觀地反映網(wǎng)絡(luò)環(huán)境的安全狀況。
5.實(shí)現(xiàn)獨(dú)立審計(jì),完善IT內(nèi)控機(jī)制
從內(nèi)控的角度來(lái)看,IT系統(tǒng)的使用權(quán)、管理權(quán)與監(jiān)督權(quán)必須三權(quán)分立。審計(jì)系統(tǒng)實(shí)現(xiàn)獨(dú)立審計(jì),幫助監(jiān)督人員獲得有效的技術(shù)手段,從而完善企業(yè)IT內(nèi)控機(jī)制。
沿著安全審計(jì)的發(fā)展軌跡了解數(shù)據(jù)庫(kù)安全審計(jì)的由來(lái)
無(wú)庸質(zhì)疑,數(shù)據(jù)庫(kù)安全審計(jì)已經(jīng)成為現(xiàn)如今很多企事業(yè)單位的必需技術(shù)及產(chǎn)品,那么,接下來(lái)就讓我們從歷史軌跡的角度,了解一下數(shù)據(jù)庫(kù)安全審計(jì)技術(shù)的由來(lái)。
安全審計(jì)技術(shù)源于1980年4月James P. Anderson為美國(guó)空軍做了一份題為《Computer Security Threat Monitoring and Surveillance》(計(jì)算機(jī)安全威脅監(jiān)控與監(jiān)視)的技術(shù)報(bào)告,他提出了一種對(duì)計(jì)算機(jī)系統(tǒng)風(fēng)險(xiǎn)和威脅的分類方法,并將威脅分為外部滲透、內(nèi)部滲透和不法行為三種,還提出了利用審計(jì)跟蹤數(shù)據(jù)監(jiān)視威脅活動(dòng)的思想。
1990年加州大學(xué)戴維斯分校的L. T. Heberlein等人開(kāi)發(fā)出了NSM(Network Security Monitor)。該系統(tǒng)第一次直接將網(wǎng)絡(luò)流作為審計(jì)數(shù)據(jù)來(lái)源,因而可以在不將審計(jì)數(shù)據(jù)轉(zhuǎn)換成統(tǒng)一格式的情況下監(jiān)控異種主機(jī)。由此,衍生出了網(wǎng)絡(luò)監(jiān)聽(tīng)審計(jì)技術(shù),該技術(shù)通過(guò)將對(duì)數(shù)據(jù)庫(kù)系統(tǒng)的訪問(wèn)流鏡像到交換機(jī)某一個(gè)端口,然后通過(guò)專用硬件設(shè)備對(duì)該端口流量進(jìn)行分析和還原,從而實(shí)現(xiàn)對(duì)數(shù)據(jù)庫(kù)訪問(wèn)的審計(jì)。
總的來(lái)講,網(wǎng)絡(luò)監(jiān)聽(tīng)審計(jì)技術(shù)在數(shù)據(jù)庫(kù)審計(jì)的應(yīng)用發(fā)展上經(jīng)歷了三個(gè)主要階段,分別如下:
第一階段:流量行為審計(jì),該階段實(shí)現(xiàn)了對(duì)OSI七層模型中的網(wǎng)絡(luò)層到會(huì)話層的覆蓋,主要對(duì)數(shù)據(jù)庫(kù)訪問(wèn)行為進(jìn)行分析和統(tǒng)計(jì),如IP、端口、連接次數(shù)等,一些產(chǎn)品甚至還提供了原始IP報(bào)文分析的手段;用戶可以利用該技術(shù)實(shí)現(xiàn)對(duì)數(shù)據(jù)庫(kù)訪問(wèn)流量進(jìn)行分析和統(tǒng)計(jì),能夠讓用戶及時(shí)了解各應(yīng)用消耗的網(wǎng)絡(luò)資源和TOP N流量來(lái)源,幫助用戶在網(wǎng)絡(luò)規(guī)劃、監(jiān)控、優(yōu)化、故障診斷等方面做出決策。
第二階段:內(nèi)容審計(jì),該階段實(shí)現(xiàn)了對(duì)OSI七層模型中的表示層到應(yīng)用層的覆蓋,利用關(guān)鍵字對(duì)SQL整個(gè)語(yǔ)句的進(jìn)行模糊匹配,主要對(duì)數(shù)據(jù)庫(kù)訪問(wèn)行為實(shí)現(xiàn)內(nèi)容記錄,如數(shù)據(jù)庫(kù)登陸賬號(hào)、SQL語(yǔ)句等;用戶可以利用該技術(shù)實(shí)現(xiàn)對(duì)SQL操作進(jìn)行記錄、分析和統(tǒng)計(jì),該階段能夠滿足對(duì)數(shù)據(jù)庫(kù)審計(jì)的基本需求,但是在響應(yīng)和分析的精度上存在較大誤差,難以滿足大中型用戶對(duì)數(shù)據(jù)庫(kù)審計(jì)的需求;
第三階段:語(yǔ)法解析階段,該階段集中在應(yīng)用層,實(shí)現(xiàn)對(duì)SQL語(yǔ)句的語(yǔ)義分析,盡可能的將操作數(shù)據(jù)庫(kù)的SQL語(yǔ)句進(jìn)行細(xì)粒度解析,比如賬號(hào)名、數(shù)
責(zé)任編輯:和碩涵
免責(zé)聲明:本文僅代表作者個(gè)人觀點(diǎn),與本站無(wú)關(guān)。其原創(chuàng)性以及文中陳述文字和內(nèi)容未經(jīng)本站證實(shí),對(duì)本文以及其中全部或者部分內(nèi)容、文字的真實(shí)性、完整性、及時(shí)性本站不作任何保證或承諾,請(qǐng)讀者僅作參考,并請(qǐng)自行核實(shí)相關(guān)內(nèi)容。
我要收藏
個(gè)贊
-
發(fā)電電力輔助服務(wù)營(yíng)銷(xiāo)決策模型
2019-06-24電力輔助服務(wù)營(yíng)銷(xiāo) -
電力線路安全工作的組織措施和技術(shù)措施分別是什么?
-
兩會(huì)保電進(jìn)行時(shí)丨陜西電力部署6項(xiàng)重點(diǎn)任務(wù)
-
電力線路安全工作的組織措施和技術(shù)措施分別是什么?
-
兩會(huì)保電進(jìn)行時(shí)丨陜西電力部署6項(xiàng)重點(diǎn)任務(wù)
-
山東特高壓首次完成帶電消缺 確保電力安全穩(wěn)定迎峰度冬
-
發(fā)電電力輔助服務(wù)營(yíng)銷(xiāo)決策模型
2019-06-24電力輔助服務(wù)營(yíng)銷(xiāo) -
繞過(guò)安卓SSL驗(yàn)證證書(shū)的四種方式
-
網(wǎng)絡(luò)何以可能
2017-02-24網(wǎng)絡(luò)
-
Windows 10首發(fā) 四大安全提升
-
超級(jí)安卓漏洞 “寄生獸”影響數(shù)千萬(wàn)手機(jī)應(yīng)用
-
航空公司首出現(xiàn)操作系統(tǒng)被黑
2015-06-23航空公司
-
“企業(yè)應(yīng)急響應(yīng)和反滲透”之真實(shí)案例分析
-
攜程恢復(fù)正常 安全,我們準(zhǔn)備好了嗎?
2015-05-29攜程 -
一張圖讀懂《2014年消費(fèi)者個(gè)人信息網(wǎng)絡(luò)安全報(bào)告》