网易首页 > 网易号 > 正文 申请入驻

风险防不胜防?看YashanDB如何守护你的数据库安全(上篇)

0
分享至

数据库作为信息系统的核心,不仅承载着海量的关键数据,还负责向各类用户提供高效、可靠的信息服务,数据库的安全性显得尤为关键,已成为信息安全体系的重中之重。

一、什么是数据库安全?

数据库安全是数据安全的一个子集,由可以保护数据库免受恶意攻击的安全控制、工具和策略组成。数据库安全是一项复杂的任务,它包括对数据本身、管理数据的数据库管理系统以及使用数据的应用程序等等的保护。最终目标是保护企业或组织的信息的机密性、完整性、可用性(CIA)和可审查性等。

1、数据库面临哪些风险?

基于互联网的攻击、软件配置错误、漏洞、粗心或误用模式都可能导致数据库安全风险,以下是企业和组织常见的安全风险:


2、数据库面对哪些监管要求?

当这些风险发生时,给企业带来的处除了经济损失、品牌声誉受损等等之外,还会面临监管处罚。国家监管部门为数据安全和数据库安全制定相关的法律、法规和标准,并负责统筹协调网络数据安全和相关监管工作。

与之紧密相关的法律框架可简单概况为“三法两条例”:包括《网络安全法》、《数据安全法》、《个人信息保护法》和《关键信息基础设施安全保护条例》、《网络数据安全管理条例》,除此之外,还包括密码相关的法律法规和标准。

国家相关部门通过制定统一的管理和测评规范,为企业的安全合规提供指引和保障,主要可以概况为“三保一评”,分别是等保、关保、分保和密评。YashanDB按照国家各项标准的要求实现数据库安全功能,对客户的等保、关保和密评提供有效的支持。


二、数据库安全架构包括哪些?

用户数据存储在数据库中,处于数据安全被保护的核心,根据纵深防御的思想,应该以数据库为中心,应设置分层保护、多重验证、多重检测等技术措施,以增加攻击的复杂性和成本,从而降低被攻击成功的概率。

YashanDB的安全机制总体上可以分三个层次,包括:访问管理、威胁检测和数据保护。

  1. 访问管理采用良好的身份认证、访问控制和反入侵等措施;

  2. 威胁检测由统一安全审计和漏洞扫描构成;

  3. 数据保护通过加密、密钥管理、安全销毁和备份恢复实现。

01访问管理

身份认证

身份认证是对登录数据库的用户的身份鉴别。身份认证的机制包括:口令认证、操作系统认证、双因素认证。


-口令认证

1)存储在数据库表中的密码字段:这是在创建或修改用户时所设置的密码,这类密码与用户信息一同记录。

2)存储在数据库服务器上的密码文件:为系统用户SYS所设置的密码,这类密码脱离于数据库表,可满足数据库处于非open状态时的登录认证。

为了保障密码安全,启用密码强度控制,在密码设置时要求满足一定的复杂度要求。

为了保障用户口令的安全,YashanDB采用如下的安全策略:

1)启用密码强度控制,在用户设置口令时要求满足一定的复杂度。同时在服务端存储凭证时,采用加盐等安全策略,可有效避免各种恶意攻击。

2)在口令认证的过程中,采用有效的密码策略,对用户的登录行为和属性进行判断并作出相应的动作,包括:

a.为防止恶意攻击者反复登录尝试猜出密码,当用户因为密码错误连续登录失败达到阈值时,将被锁定一定时间。

b.用户长时间使用同一密码会影响数据库安全,因此系统对于密码的生命长度进行限制。

c.系统在用户登录过程中发现密码已使用超过限制天数时,将进行额外宽限期处理,并打印告警日志提示。宽限期过后,该密码完全过期,客户端提示用户输入新密码,用户可以立即更新密码。

d.为防止用户长时间使用相同密码,用户在设置新密码时还需要满足密码复用限制,不允许复用一定时间内使用过的密码以及最近变更次数内使用过的密码。

-操作系统认证

操作系统认证指的是,当用户属于操作系统的YASDBA用户组,从本地登录(UDS)时可免密登入,它的优点是避免在使用过程中多次连续输入口令,方便管理员的操作。更为重要的是,可以避免在一些执行脚本中暴露管理员的口令。

-双因素认证

YashanDB根据国家标准GB/T 15843《实体鉴别》第2部分和第3部分的要求,通过智能密码钥匙对管理员进行双因素认证。

安全管理员使用数据库自带的工具进行初始化,并创建个人证书,然后安装个人证书到数据库服务端的配置目录下。

当数据库管理员登录时,除了输入口令外,还需要通过智能密码钥匙对鉴别信息进行签名。对于服务器既要验证口令,还需要通过个人证书进行签名的验签,只有两者同时验证通过了,登录才能成功。


访问控制

访问控制是一种确保数据处理系统的资源只能由经授权实体以授权方式进行访问的手段。常见的访问控制的模型,包括自主访问控制DAC、基于角色的访问控制RBAC、基于属性的访问控制ABAC等等。YashanDB实现了基于角色的访问控制(RBAC)和基于标签的访问控制(LBAC)。

-RBAC

YashanDB定了如下的特权和角色:


  1. 系统特权

通常仅由管理员授予的系统定义权限。 这些权限允许用户执行特定的数据库操作。

  1. 对象特权

一种系统定义的权限,用于控制对特定对象的访问。

  1. 角色

存在一些系统定义的角色,但大多数是由管理员创建的。

三权分立是对数据库管理人员的职责划分,目的是使不同的管理职位各司其职,行使不同角色,互相限制和监督,保障系统整体安全。三种管理员权限应该互相独立,包括:

1)安全管理员,只具备管理角色(Role)或用户(User)以及为其他账号授予权限的权限;

2)审计管理员用户,拥有AUDITADMIN能力,即审计策略和审计日志管理权限;

3)数据库管理员,只具备DDL等权限等。


-LBAC

LBAC是强制访问控制的一种实现,在GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》和《数据库管理系统安全技术要求》中对强制访问控制有着明确要求。

主要的强制访问控制模型是BLP模型,该模型实现了信息的单向流通,即信息只能从低安全等级向高安全等级流通。

YashanDB实现了LBAC强制访问控制,强制访问控制是根据用户的安全标签以及数据的敏感性标签来控制数据访问。标签安全在自主访问控制之外增加了一层保护。

在表中添加一个标签(label)列,当在新建、插入和修改数据表时,同时在该列中写入对应的标签(label)值,代表当前行数据的敏感值。同时对于每个用户设置一个标签(label)值,代表用户的敏感属性。当用户访问数据库时,通过比较用户的 Label 和数据的 Label值,达到约束主体(用户)对客体(表中的数据)访问的目的,实现了基于LBAC策略对数据库中的表提供行级安全控制功能。

LBAC由策略、组件、标签构成。策略是一种预定义标记组件,由等级(level)、范围(compartment)和组(group)构成,从3个不同的维度对数据进行描述,其中等级在策略中是必须存在的,范围和组可以缺省。


YashanDB安全管理员可以创建安全策略、定义策略中的 Label、设置用户关联策络的读写label信息。一个安全策略可以应用到多张表上,一张表也可以应用多个安全策略。

反入侵

数据库反入侵是保护数据库免遭未经授权的访问、恶意活动等等。其中黑白名单是抵御恶意软件和有针对性的攻击的一种必要的手段。

YashanDB支持黑名单和白名单,白名单以外的用户都不能访问数据库。黑名单以内的用户都不能访问数据库,如果二者冲突则以黑名单优先。通常的配置形式如下图所示:


此外,YashanDB采用连接监听机制检测诸如连接风暴类的网络攻击。YashanDB通过记录监听日志的方式实现此功能。监听日志中记录了包括时间戳、用户、连接状态、IP、端口等连接信息(成功或失败的连接均被记录),通过查看这些信息可以帮助用户快速分析连接来源,并对恶意攻击立即做出反应,保护系统的安全。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
26万亿!尹锡悦宣布了

26万亿!尹锡悦宣布了

环球时报国际
2024-05-23 23:49:06
英伟达盘中涨幅达10%再创新高

英伟达盘中涨幅达10%再创新高

财联社
2024-05-23 22:36:23
亚特兰大真神了!7390万卖掉霍伊伦,2550万淘到宝:带队夺1冠1亚

亚特兰大真神了!7390万卖掉霍伊伦,2550万淘到宝:带队夺1冠1亚

球场没跑道
2024-05-23 11:41:53
A股:又有消息出炉,行情没有意外了,A股或将重演06年历史?

A股:又有消息出炉,行情没有意外了,A股或将重演06年历史?

财经大拿
2024-05-24 01:30:02
广东女子相亲,5男子全相中,网友呼吁第一个:她选了最大的

广东女子相亲,5男子全相中,网友呼吁第一个:她选了最大的

娱乐洞察点点
2024-05-23 20:34:57
何超琼被爆疑不穿内衣出行,遭男同事围绕扔淡定,网友:你管不着

何超琼被爆疑不穿内衣出行,遭男同事围绕扔淡定,网友:你管不着

圈里的甜橙子
2024-05-23 19:39:07
未婚妻去桂林旅游时失踪,二十年后,我遇到一个长相酷似她的女孩

未婚妻去桂林旅游时失踪,二十年后,我遇到一个长相酷似她的女孩

羽怡文学工作室
2024-05-14 12:41:52
终于明白爸爸为啥强调不要随便同情别人!看完网友分享,我感慨万千

终于明白爸爸为啥强调不要随便同情别人!看完网友分享,我感慨万千

好笑娱乐君每一天
2024-05-23 18:30:26
扬州通报:聂世强被查!

扬州通报:聂世强被查!

鲁中晨报
2024-05-23 18:10:06
再见马琳?李隼做意外决定,改变刘国梁想法,国乒新掌门浮出水面

再见马琳?李隼做意外决定,改变刘国梁想法,国乒新掌门浮出水面

忠橙家族
2024-05-23 00:50:03
看了陈丽君在《浪姐5》的饮食!就知道她为什么肠胃炎晕倒送医了

看了陈丽君在《浪姐5》的饮食!就知道她为什么肠胃炎晕倒送医了

娱乐的小灶
2024-05-23 19:20:28
玩偶姐姐爆仓出新作,剧情不再丰富,新人男主被指责身体不太行

玩偶姐姐爆仓出新作,剧情不再丰富,新人男主被指责身体不太行

挪威森林
2024-05-23 17:28:54
300万亿!钱去哪了?央视给出了解释!

300万亿!钱去哪了?央视给出了解释!

牲产队2024
2024-05-11 22:15:41
买过最贵的东西?艾弗森:看队友开劳斯莱斯 第二天我也去买了辆

买过最贵的东西?艾弗森:看队友开劳斯莱斯 第二天我也去买了辆

直播吧
2024-05-23 16:04:12
为什么说尽量少让高学历老人帮忙带娃?网友的分享让人意想不到!

为什么说尽量少让高学历老人帮忙带娃?网友的分享让人意想不到!

户外钓鱼哥阿勇
2024-05-23 22:25:48
103分钟杀死比赛,3-2,意甲第8读秒绝杀,锁定下赛季欧战席位

103分钟杀死比赛,3-2,意甲第8读秒绝杀,锁定下赛季欧战席位

侧身凌空斩
2024-05-24 04:52:00
布林肯称莱希遇难后“伊朗人民可能过得更好”,克宫斥责:拙劣,这是侮辱!

布林肯称莱希遇难后“伊朗人民可能过得更好”,克宫斥责:拙劣,这是侮辱!

环球网资讯
2024-05-23 12:09:10
北京一女子“把芋头当绿植”养在客厅走红,网友:好美,好高级

北京一女子“把芋头当绿植”养在客厅走红,网友:好美,好高级

影视评论阿劲
2024-05-23 18:44:43
2024年社保规定,社保断缴1次,这些待遇全部取消!

2024年社保规定,社保断缴1次,这些待遇全部取消!

职场资深秘书
2024-05-23 16:57:04
再过15年,所谓的“35岁门槛”就消失了

再过15年,所谓的“35岁门槛”就消失了

侃故事的阿庆
2024-05-23 17:43:59
2024-05-24 07:30:44
YashanDB
YashanDB
面向超融合数据的新型数据库
13文章数 0关注度
往期回顾 全部

科技要闻

黄仁勋业绩会万字实录:我们的压力太大了

头条要闻

西班牙一餐厅屋顶倒塌 已致4死27伤

头条要闻

西班牙一餐厅屋顶倒塌 已致4死27伤

体育要闻

欧文,三十二而立

娱乐要闻

大S儿子被学校退学,张兰称孙子没人管

财经要闻

九鼎金租减值罗生门:郑州银行藏雷?

汽车要闻

上汽大通大家7超混/大家9超混将于6月7日正式上市

态度原创

艺术
家居
手机
教育
军事航空

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

家居要闻

光阴流年 摇曳爱恋

手机要闻

华为Mate70系列外观曝光 标准版有望成小直屏旗舰

教育要闻

2024年高考招生,为何这么多专项招生计划?

军事要闻

以军继续杰宁攻势 巴武装组织打击以目标

无障碍浏览 进入关怀版