亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        Oracle數(shù)據(jù)庫安全及安全策略研究

        2015-05-15 10:10:48何子龍
        現(xiàn)代計算機 2015年1期
        關(guān)鍵詞:設(shè)置數(shù)據(jù)庫用戶

        何子龍

        (深圳供電局有限公司,深圳 518000)

        Oracle數(shù)據(jù)庫安全及安全策略研究

        何子龍

        (深圳供電局有限公司,深圳 518000)

        Oracle數(shù)據(jù)庫是市場占有率第一的數(shù)據(jù)庫,其安全問題關(guān)系到大部分公司業(yè)務(wù)數(shù)據(jù)的安全性、私密性、完整性。從權(quán)限管理、用戶管理、審計控制、密碼安全四方面研究Oracle數(shù)據(jù)庫的安全問題,并針對安全問題進(jìn)行安全策略優(yōu)化。經(jīng)過該安全策略加固方法的實施,可以解決大部分Oracle數(shù)據(jù)庫安全問題,達(dá)到保障數(shù)據(jù)安全的目的。

        Oracle;安全策略;數(shù)據(jù)庫安全

        0 引言

        在大數(shù)據(jù)爆發(fā)式發(fā)展的安全事件愈發(fā)頻繁發(fā)生的背景下,數(shù)據(jù)安全問題愈發(fā)重要。數(shù)據(jù)安全涉及到企業(yè)的重要經(jīng)濟應(yīng)用,本文提出的方法能夠抵抗大量數(shù)據(jù)庫攻擊,如SQL注入攻擊等,有效保障Oracle數(shù)據(jù)庫數(shù)據(jù)安全。

        1 權(quán)限安全控制

        在權(quán)限管理上,使用最小權(quán)限原則,需要回收所有應(yīng)用賬戶的DBA權(quán)限,除了系統(tǒng)管理用戶sys和system有DBA權(quán)限,其他用戶都不會有DBA權(quán)限。

        使用如圖1的語句可以查找出當(dāng)前系統(tǒng)里除了sys/system用戶外,還有哪些用戶擁有DBA權(quán)限。如果發(fā)現(xiàn)有DBA權(quán)限的應(yīng)用賬戶,需要回收,只授權(quán)滿足應(yīng)用需要的權(quán)限。

        2 用戶安全管理

        DBSNMP用戶是用于EM管理的用戶,數(shù)據(jù)庫大部分都沒有安裝EM,所以需要我們把DBSNMP用戶手工鎖住。

        scott用戶是數(shù)據(jù)庫演示用戶,對于Oracle數(shù)據(jù)庫,如果有scott用戶存在,我們也需要把它鎖住。

        鎖用戶的語法:

        alter user dbsnmp account lock;

        alter user scott account lock;

        3 行為審計控制

        審計可以分為3類?;蛘哒f,可以從3種角度去啟用審計。

        3.1 語句審計(Statement Auditing)

        對預(yù)先指定的某些SQL語句進(jìn)行審計。這里從SQL語句的角度出發(fā),進(jìn)行指定。審計只關(guān)心執(zhí)行的語句。

        例如,audit CREATE TABLE;命令,就表明對"create table"語句的執(zhí)行進(jìn)行記錄,不管這語句是否是針對某個對象的操作。

        3.2 權(quán)限審計(Privilege Auditing)

        對涉及某些權(quán)限的操作進(jìn)行審計。這里強調(diào)“涉及權(quán)限”

        圖1

        例如,audit CREATE TABLE;命令,又可以表明對涉及“CREATE TABLE”權(quán)限的操作進(jìn)行審計。所以說,在這種命令的情況下,既產(chǎn)生一個語句審計,又產(chǎn)生了一個權(quán)限審計。這時“語句審計”和“權(quán)限審計”相互重復(fù)的。

        3.3 對象審計(Object Auditing)

        記錄作用在指定對象上的操作。

        3.4 如何啟用審計

        通過數(shù)據(jù)庫初始化參數(shù)文件中的AUDIT_TRAIL初始化參數(shù)啟用和禁用數(shù)據(jù)庫審計。

        DB:啟用數(shù)據(jù)庫審計并引導(dǎo)所有審計記錄到數(shù)據(jù)庫的審計跟蹤

        OS:啟用數(shù)據(jù)庫審計并引導(dǎo)所有審計記錄到操作系統(tǒng)的審計跟蹤??梢杂肁UDIT_FILE_DEST初始化參數(shù)來指定審計文件存儲的目錄。

        NONE:禁用審計,為默認(rèn)值。

        目前Oracle數(shù)據(jù)庫使用的啟用方式是OS,將審計記錄到操作系統(tǒng)的目錄下,以減少對數(shù)據(jù)庫資源占用。

        應(yīng)用于Oracle數(shù)據(jù)庫的審計策略代碼如下:

        解讀:

        audit_sys_operations=true sys 用戶在數(shù)據(jù)庫的所有記錄將會記錄下來。

        audit_trail=os 審計記錄的結(jié)果存放到操作系統(tǒng)的目錄下。

        resource_limit=true 控制用戶對于數(shù)據(jù)庫資源的使用。

        remote_login_passwordfile=none 禁止sys用戶使用網(wǎng)絡(luò)方式登錄,只能在服務(wù)器本地驗證登錄。

        圖2為sys用戶登錄系統(tǒng)后,查詢當(dāng)前數(shù)據(jù)庫的所有用戶的結(jié)果。

        在存放審計記錄的目錄中找到審計文件,可以看到這條記錄被記錄下來了(如圖3)。

        圖4演示了sys用戶和其他用戶使用網(wǎng)絡(luò)方式登錄數(shù)據(jù)庫服務(wù)器。

        結(jié)果顯示sys用戶不能使用網(wǎng)絡(luò)遠(yuǎn)程登錄服務(wù)器,其他用戶可以。sys用戶只能通過本地驗證的方式登錄到數(shù)據(jù)庫服務(wù)器。

        4 密碼安全控制

        目前Oracle數(shù)據(jù)庫實施密碼安全加固的策略,策略的參數(shù)包括有:密碼長度、復(fù)雜度檢測、最大最小使用時間、過期警報時間、最大登錄失敗次數(shù)以及鎖定時間的設(shè)置[1]。

        圖2

        圖3

        圖4

        Oracle數(shù)據(jù)庫的密碼安全策略代碼如下:

        執(zhí)行密碼安全策略的代碼后,查詢結(jié)果如圖5。

        圖5

        Oracle默認(rèn)提供了一個密碼策略的SQL執(zhí)行文件utlpwdmg.sql。Linux/UNIX默認(rèn)路徑是$Oracle_HOME/ rdbms/admin/utlpwdmg.sql[2]。Windows路徑位置可以通過搜索來獲得。

        (1)文件utlpwdmg.sql的密碼策略設(shè)置了密碼長度的檢查,如果密碼長度小于8,密碼設(shè)置將會不成功(如圖6)。

        圖6

        測試:新密碼設(shè)置為321*dba失敗,要求必須是8位以上(如圖7)。

        圖7

        提示密碼的長度小于8位數(shù),用戶pos的密碼修改不成功。

        (2)文件utlpwdmg.sql的密碼策略設(shè)置了密碼和用戶名是否同名的檢查。如果密碼和用戶一樣,密碼設(shè)置將會不成功(如圖8)。

        圖8

        測試:用戶名和密碼相同,密碼不論是小寫還是大寫,修改都不會成功。顯示密碼復(fù)雜度檢測功能開啟(如圖9)。

        圖9

        (3)文件utlpwdmg.sql的密碼策略設(shè)置了密碼是否太簡單。如果是用('welcome1'、'database1'、'account1'、'user1234、'password1'、'Oracle123'、'computer1'、'abcdefg1',、'change_on_install'、'Oracle')這些簡單字符做為用戶的密碼,密碼設(shè)置將會不成功(如圖10)。

        圖10

        測試如圖11。

        圖11

        (4)文件utlpwdmg.sql的密碼策略設(shè)置了密碼必須包含字母和數(shù)字。如果密碼沒有密碼和數(shù)字,密碼設(shè)置將會不成功(如圖12)。

        測試:新密碼設(shè)置為posofOracle失敗,要求必須至少一個數(shù)字、一個字母,說明密碼復(fù)雜度檢測已經(jīng)開啟(如圖13)。

        (5)通過配置文件還可以發(fā)現(xiàn)目前密碼策略中密碼存活時間為60天,密碼警告時間為3天,登錄失敗次數(shù)為3次,鎖定時間為1天,密碼重用需要修改了5次或使用了365天。

        圖12

        圖13

        測試:當(dāng)密碼登錄失敗3次后,如果密碼再次輸入錯誤,賬號將會被鎖。

        圖14

        綜上所知:utlpwdmg.sql腳本文件生效,其它的密碼策略也已經(jīng)生效。

        5 結(jié)語

        由上所述,本文從權(quán)限安全、用戶安全、審計、密碼安全四方面著手闡述數(shù)據(jù)庫安全問題及其安全策略解決方法。經(jīng)過本文安全策略加固方法的實施,可以解決大部分Oracle數(shù)據(jù)庫安全問題,達(dá)到保障數(shù)據(jù)安全的目的。

        [1] 劉志敏.Oracle數(shù)據(jù)庫應(yīng)用管理解決方案[M].北京:電子工業(yè)出版社,2002

        [2] 滕永昌.Oracle 10g數(shù)據(jù)庫系統(tǒng)原理[M].北京:機械工業(yè)出版社,2006

        Research on the Oracle Database Security and Security Strategy

        HE Zi-long
        (Shenzhen Power Supply Bureau Limited Company,Shenzhen 518000)

        Oracle database has the largest market share of the database market.Its security issues related to the security of the majority of the company's business data,privacy,integrity.Researches on the security problem of Oracle database from four areas:security issue rights management,user management,audit controls and password security.Also researches on security issues for security policy optimization.After implementation of this security policy reinforcement method can solve most of the Oracle database security issues to ensure data security.

        Oracle;Security Policy;Database Security

        1007-1423(2015)01-0022-05

        10.3969/j.issn.1007-1423.2015.01.006

        何子龍(1984-),男,廣東深圳人,碩士,中級工程師,從事領(lǐng)域為網(wǎng)絡(luò)技術(shù)、信息安全技術(shù)和管理工作

        2014-08-28

        2014-12-15

        猜你喜歡
        設(shè)置數(shù)據(jù)庫用戶
        中隊崗位該如何設(shè)置
        少先隊活動(2021年4期)2021-07-23 01:46:22
        數(shù)據(jù)庫
        財經(jīng)(2017年2期)2017-03-10 14:35:35
        關(guān)注用戶
        商用汽車(2016年11期)2016-12-19 01:20:16
        關(guān)注用戶
        商用汽車(2016年6期)2016-06-29 09:18:54
        數(shù)據(jù)庫
        財經(jīng)(2016年15期)2016-06-03 07:38:02
        關(guān)注用戶
        商用汽車(2016年4期)2016-05-09 01:23:12
        數(shù)據(jù)庫
        財經(jīng)(2016年3期)2016-03-07 07:44:46
        數(shù)據(jù)庫
        財經(jīng)(2016年6期)2016-02-24 07:41:51
        本刊欄目設(shè)置說明
        中俄臨床醫(yī)學(xué)專業(yè)課程設(shè)置的比較與思考
        中国凸偷窥xxxx自由视频妇科| 全亚洲高清视频在线观看| 天天综合天天爱天天做| 国产中文字幕乱人伦在线观看| 日韩激情小视频| 人妻丰满熟妇av一区二区| 99精品久久精品一区| 国产精品多人p群无码| 久久久精品波多野结衣| 欧美洲精品亚洲精品中文字幕| 草青青在线视频免费观看| 欧美做受又硬又粗又大视频| 韩国19禁无遮挡啪啪无码网站| 色欧美与xxxxx| 狠狠综合久久av一区二区三区| 亚洲成av人片乱码色午夜| 久久综合精品国产一区二区三区无码 | 亚洲另类激情专区小说婷婷久 | 久久精品国产福利亚洲av| 日韩人妻无码精品一专区二区三区 | 国产精品女主播福利在线| 开心五月激情综合婷婷色| 国产精品亚洲专区无码web| 国产自拍精品视频免费观看| 99国产精品久久99久久久| 亚洲欧美在线观看| 久久精品国产72国产精福利| 亚洲精品美女中文字幕久久| 后入到高潮免费观看| 国产精品亚洲五月天高清| 国内精品人人妻少妇视频| 日本国产亚洲一区二区| 国产69精品久久久久999小说| 中文字幕一区二区三区四区在线| 中文字幕亚洲中文第一| 精品国产免费一区二区三区香蕉| 精品熟女少妇av免费观看| 精品中文字幕手机在线| 久久久极品少妇刺激呻吟网站| 国产成人av片在线观看| 久久婷婷是五月综合色狠狠 |