欧美麻豆久久久久久中文_成年免费观看_男人天堂亚洲成人_中国一级片_动漫黄网站免费永久在线观看_国产精品自产av一区二区三区

中培偉業(yè)IT資訊頻道
您現(xiàn)在的位置:首頁 > IT資訊 > 數(shù)據(jù)庫 > 數(shù)據(jù)庫安全審計常見的8大缺陷

數(shù)據(jù)庫安全審計常見的8大缺陷

2017-03-01 17:26:02 | 來源:中培企業(yè)IT培訓(xùn)網(wǎng)

隨著信息化的發(fā)展,數(shù)據(jù)庫安全問題成為當(dāng)前政府和企事業(yè)單位用戶關(guān)注的焦點,數(shù)據(jù)庫審計產(chǎn)品已經(jīng)成為當(dāng)前信息安全產(chǎn)品的寵兒中培偉業(yè)《SQL Server2014數(shù)據(jù)庫管理與性能調(diào)優(yōu)高級實踐》培訓(xùn)專家臧老師指出,目前國內(nèi)數(shù)據(jù)庫審計產(chǎn)品存在8常見缺陷

SQL語句漏審

大多數(shù)的SQL語句都在1K以里長度,市面上的數(shù)據(jù)庫審計產(chǎn)品大多都能準(zhǔn)確記錄下,也能實現(xiàn)正常的解析;但在SQL語句超過1.5K時,很多的數(shù)據(jù)庫審計產(chǎn)品就會發(fā)生漏審,或者只能審計下部分SQL語句。

一般Oracle一個通訊包的長度在2K,單一包內(nèi)能夠容納的語句長度大約在1.4K多一點(大約為1460);超過這個大小的SQL語句一般會拆分成多包;在Oracle 11g下通常通訊包為2K,最大可以達(dá)到8K;對于Oracle數(shù)據(jù)庫沒有明確說明可兼容的SQL語句的長度,有的說32K64K是個臨界點,但筆者也曾作過嘗試2M做的SQL語句也能發(fā)送并被Oracle正常解析。

對于一些數(shù)據(jù)庫審計產(chǎn)品,由于沒有將多個SQL通訊包進(jìn)行有效解析和關(guān)聯(lián),在發(fā)生長SQL語句時會發(fā)生無法解析或解析不全的情況;具體表現(xiàn)是,對于長SQL語句并未記錄,或僅記錄了前半部分。

這種情況的危害是,對于有些業(yè)務(wù)系統(tǒng)中自身就包含長SQL語句,比如經(jīng)分系統(tǒng),報表系統(tǒng),這些SQL語句會被漏記;同時,一些黑客或攻擊人員會利用這樣的一些漏洞,進(jìn)行數(shù)據(jù)庫攻擊而不留下痕跡。比如,若某個數(shù)據(jù)庫審計產(chǎn)品,是基于單包解析機(jī)制進(jìn)行的,則對于超過1.5KSQL語句無法記錄或僅記錄了前1.5K,則攻擊者可以首先加入1.5K長的注釋,然后再寫語句,這樣會發(fā)生漏審或被審計下來的信息無效。

多語句無法有效分割

多語句是SQL Server上的一個特定情況。在其它的數(shù)據(jù)庫管理系統(tǒng)中,語句之間都有明確的分割標(biāo)識;而在SQL Serve中語句之間可以沒有明確的分隔符。SQL Server會將這些語句不加分割地組織在一個數(shù)據(jù)庫通訊包中發(fā)送;對于一些專業(yè)化程度不高的數(shù)據(jù)庫審計產(chǎn)品,會將這些語句作為一條語句審計下來。有效地實現(xiàn)多語句分割,需要非常專業(yè)的SQL解析技術(shù)。一些簡單的方法,比如用selectuse set這樣的關(guān)鍵字來進(jìn)行語句分割,稍微復(fù)雜的情況就不好處理了

即使采用稍微復(fù)雜一些的技術(shù),比如正則表達(dá)式,也很難做到準(zhǔn)確切割;非專業(yè)化的數(shù)據(jù)庫審計產(chǎn)品都存在這個缺陷。 對無法準(zhǔn)確切割多語句的缺陷,在不同的產(chǎn)品中表現(xiàn)不同,所造成的審計問題也不同,但大體可以總結(jié)為如下幾點:

1)在審計記錄中,不能準(zhǔn)確記錄下每條語句的SQL操作類型,從而造成一些高危操作不能有效地被識別或告警,比如droptruncate這些語句。

2)在審計記錄中,不能準(zhǔn)確記錄下每條SQL語句的數(shù)據(jù)庫對象,從而造成對敏感對象的訪問不能有效地被識別或告警。

3)在審計記錄中,不能準(zhǔn)確地記錄每條語句是否執(zhí)行成功;比如多條語句中第一條語句執(zhí)行成功,后面的語句執(zhí)行失敗了,往往會被整體記錄為一個結(jié)果,往往記錄的結(jié)果是成功。

4)在審計記錄中,不能準(zhǔn)確地反饋出每條語句造成的影響行數(shù),從而也無法觸發(fā)基于影響行的安全策略;往往記錄下來的都是第一條語句的影響行,其余語句的影響行都被忽略掉了。

數(shù)據(jù)庫對象解析錯誤

數(shù)據(jù)庫審計產(chǎn)品中一個重要需求是要有效記錄下來SQL語句的操作類型、訪問對象;根據(jù)這些操作類型和訪問對象,審計產(chǎn)品可以有效地制訂告警策略,可以有效地根據(jù)操作類型、訪問對象進(jìn)行事后的追蹤與檢索。我國相關(guān)部門的數(shù)據(jù)庫審計產(chǎn)品標(biāo)準(zhǔn)中要求:應(yīng)對數(shù)據(jù)庫網(wǎng)絡(luò)訪問對象的名稱進(jìn)行準(zhǔn)確審計,包括數(shù)據(jù)庫服務(wù)器名稱、IP名稱、數(shù)據(jù)庫名稱、表、視圖、序列、包、存儲過程、函數(shù)、庫、索引和觸發(fā)器等。

參數(shù)審計錯誤

參數(shù)綁定是數(shù)據(jù)庫編程中常用的一種方法,通過這種方法,數(shù)據(jù)庫系統(tǒng)可以減少編譯次數(shù),快速執(zhí)行,提升效率;但這種編程方法將對數(shù)據(jù)庫的審計帶來挑戰(zhàn),在筆者所見到的若干數(shù)據(jù)庫審計產(chǎn)品中,在這種情況下都出了不少的錯誤。有的是漏審了語句,有的是記錄下了操作的語句,但將具體執(zhí)行時所使用的參數(shù)記錯了或漏記了。這些缺陷對于審計產(chǎn)品無疑很是致命。

除了以上列舉的4個常見缺陷,在實際情況下還有一些常見的缺陷:

錯誤的應(yīng)答結(jié)果,特別是影響行數(shù)解析不正確

對于SQL操作是否成功,是數(shù)據(jù)庫審計的基本需求;對數(shù)據(jù)庫操作讀取或影響了多少行是用戶的實際需求。但SQL操作成功與否的準(zhǔn)確記錄,需要仰仗SQL語句的合理切割和句柄的準(zhǔn)確追蹤及對返回結(jié)果集的完全解析;大多數(shù)數(shù)據(jù)庫審計產(chǎn)品在多語句情況,或者通過FETCH操作批量獲取等環(huán)節(jié)下,無法準(zhǔn)確獲得查詢執(zhí)行的正確性以及影響行數(shù)。

充滿失真率的應(yīng)用用戶關(guān)聯(lián)

市場上的數(shù)據(jù)庫審計產(chǎn)品大多數(shù)都宣傳支持三層關(guān)聯(lián)審計,實現(xiàn)SQL語句與業(yè)務(wù)用戶的關(guān)聯(lián)。這種基于三層關(guān)聯(lián)審計的技術(shù),是通過http協(xié)議中的參數(shù)與SQL語句中的參數(shù)的匹配,以及時間的匹配來完成的,屬于模糊匹配。這種方法在http參數(shù)經(jīng)過加工后或基于邏輯判斷后再發(fā)出SQL語句,也即SQL語句的參數(shù)與http參數(shù)沒有直接的匹配關(guān)系時將完全失效;在高并發(fā)時更是一個災(zāi)難。這種方法的準(zhǔn)確率往往很難超過80%

不夠?qū)I(yè)化的審計界面

這個問題主要是針對基于網(wǎng)絡(luò)審計而發(fā)展來的數(shù)據(jù)庫審計產(chǎn)品,這種產(chǎn)品由于在設(shè)計之初就不是專門面向數(shù)據(jù)庫用戶的,因此并未按照數(shù)據(jù)庫的訪問類別、會話追蹤、數(shù)據(jù)庫對象層次進(jìn)行界面組織,造成這類產(chǎn)品的界面極其不易使用。

過度冗余的審計信息存儲

很多應(yīng)用系統(tǒng)會采用動態(tài)拼接SQL語句的方式來實現(xiàn)對數(shù)據(jù)庫的訪問;這會造成大量SQL語句語法形式相同而僅僅是SQL語句中的參數(shù)值不同的語句。當(dāng)前的很多審計產(chǎn)品將這些語句進(jìn)行重復(fù)地記錄和存儲,造成了審計效率的低下,存儲設(shè)備的浪費,并會對SQL語句的分析和排查效率造成致命影響。

標(biāo)簽: 數(shù)據(jù)庫
主站蜘蛛池模板: 欧美亚洲国产日韩精品播放 | 成在线人av免费无码高潮喷水 | 国内精品自产拍在线观看 | 成人午夜视频观看免费高清第1季 | 欧美性videos高清精品 | 欧美精品videosbestsex日本 | 久久精品国产字幕高潮 | 女人和拘做受全过程免费 | 24小时日本在线视频 | 日日日日做夜夜夜夜无码 | 精品人人妻人人澡人人爽人人 | 无遮挡裸体免费视频尤物 | 亚洲AV超清无码不卡在线网络 | 免费中文无码AV动作片 | 粉嫩高中生的第一次 | 欧美99久久精品乱码影视 | 国产精品 亚洲 无码 在线 | 无码人妻精品丰满熟妇区 | zzijzzij亚洲日本少妇jizjiz | xx久久| 麻豆国产精品va在线观看 | 人善交vide欧美 | 猫咪免费人成网站在线观看 | 青草国产精品久久久久久久久 | 成人做爰高潮片免费视频 | 国产高清色高清在线观看 | 亚洲午夜av久久久精品影院 | 亚洲伊人色欲综合网色 | 色偷偷国色天香在线观看免费视频 | 国产无套粉嫩白浆在线观看 | 狠狠综合亚洲综合亚洲色 | 人妻熟女av | 亚洲精品无码久久久影院五月天 | 四虎永久在线精品免费网站 | 日本内射FREERAPE视频 | 日本 片 成人 在线观看 | 国产欧美在线一区 | 欧美日韩亚洲中文字幕二区 | 小sao货的yin荡之路 | 2018午夜福利| 欧美一级毛片免费观看 |