当前位置:主页>资 讯>安全动态>

数据库攻防实践与SOX安全审计(2)

  •ORACLE 10可以加密列,ORACLE 11可以加密整个表

  •数据存储威胁:

  1.未加密的重要信息可以再dbf中明文查看到

  2.数据查询为明文,如果存在安全性漏洞可以直接导致重要信息泄露

  •注意:

  一定要注意安全保存TDE的两个密钥和wallet密码。

  •TDE功能开启和关闭

  Security_manager@AOS> ALTER SYSTEM SET WALLET CLOSE;

  Security_manager@AOS> ALTER SYSTEM SET ENCRYPTION WALLET OPEN IDENTIFIED BY “Wallet”

  •注意:

  1.一定要注意权限的分配,不要让应用程序数据库用户具有ALTER SYSTEM的权限,否则他就可以绕过TDE的限制

  •Wallet manager随着数据库的重新启动或者操作系统的重新启动而自动启动

  [oracle@aosdb /] $ owm

  •创建新的字段

  system@AOS> CREATE TABLE sh.customer_enc (

  cust_id NUMBER(6) PRIMARY KEY,

  cust_firstname VARCHAR2(20),

  cust_lastname VARCHAR2(20),

  cust_addresss VARCHAR2(40),

  cust_city VARCHAR2(20),

  cust_state VARCHAR2(20),

  cust_zip VARCHAR2(20),

  cust_credit_card_no VARCHAR2(19) encrypt using ‘AES192’,

  cust_credit_card_exp VARCHAR2(4)

  )

  TABLESPACE customer_info_protected

  /

  •数据库备份和恢复

  导出时对数据进行加密

  [oracle@aosdb ~] expdp system/oracle11g DUMPFILE=exports:customer_enc_protended.dmp TABLES=sh.customer_enc ENCRYPTION_PASSWORD=‘wallet’。

  数据库安全解决方案之Database vault

  •DVB四个关键要素

  1.因素

  在安全条件中,没有基于某些人是否具有做某些事情的权限来制定的静态规则,这样的规则很容易被绕过。安全是更加动态的概念,可以在运行时对多个因素进行检查,并具有很好的扩展性。

  a) 一天中的时间

  b) 一周中的某天

  c) 用户身份如何验证

  d) 是否请求某个特定事物的一部分

  2. 规则

  对于一个简单的数据库示例,考虑如下的简单逻辑来判断一个用户是否能对一个表进行select操作:

  a) 用户身份验证是否使用安全套接字层

  b) 用户的请求是否来自于一个应用服务器的已知IP地址

  c) 当前是否处于星期一到星期五之间

  d) 是否属于某个用户组的成员

  3. 领域

  领域就是要保护的对象的集合,而不需要考虑到底归谁所有。这个概念与JAVA使用的sandbox类似,利用领域可以很好的限制哪些人可以访问哪些内容。这就是传说中的职责分离

  4. 命令规则

  命令规则提供了一个新的安全层,允许使用客户定义的规则对数据库命令进行授权。是否允许命令的执行,往往基于已有的权限和必须通过的规则。

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

由蜜罐引发的物联网安全小谈

由蜜罐引发的物联网安全小谈

最近几年,物联网正以迅雷不及掩耳之势四处圈地,凡联网之物都能被黑的恶名也如影随形...[详细]

女子傻眼:银行卡刚存30万,瞬间只剩400

女子傻眼:银行卡刚存30万,瞬间只剩400

个人信息被泄露,在这个年代,好像已经屡见不鲜。但昨天,记者从海曙检察院听闻了一个...[详细]

黑客针对香港的网络攻击中利用了新型的IE浏

黑客针对香港的网络攻击中利用了新型的IE浏览器0day

微软公司在昨日修复了漏洞(CNNVD-201508-429),但攻击者已经在进行水坑攻击的过程中利...[详细]

骗子植入手机木马的10大招术:看完你将会“

骗子植入手机木马的10大招术:看完你将会“百毒不侵”

一、冒充移动客服10086 此类案件中,犯罪分子通过技术手段伪装成移动客服10086向不特...[详细]

滴滴打车有漏洞 淘宝买个软件免费打车

滴滴打车有漏洞 淘宝买个软件免费打车

近日,重庆晚报记者接到读者反映,不法商人用黑客软件刷券在淘宝网销售,声称只要几元...[详细]

返回首页 返回顶部