免费预览已结束,剩余1页可下载查看
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
云平台数据库安全系列之(二)云数据库审计作者:安华金和虚拟化平台和传统网络环境共存,应用服务器和数据库服务器要在混合云平台进行数据库审计,就要区别于传统的部署方式,本文以vSphere虚拟平台为例,对数据库审计在混合虚拟化平台上的部署进行实践探讨。一. 传统数据库审计产品在虚拟化平台下的局限性虚拟化能够应对 IT 部门面临的最紧迫难题:基础架构无序扩张,迫使 IT 部门将其 70% 的预算用于维护,而只留下很少的资源用于业务发展创新。这一困难源于当今 x86 服务器的体系结构:它们的设计使其在同一时间只能运行一个操作系统和应用。这样一来,即使是小型数据中心也必须部署大量服务器,而每台服务器的容量利用率只有 5% 到 15%,无论以哪种标准来看,都是十分低效的。虚拟化软件可使多个操作系统和应用运行在一台物理服务器(即“主机”)上,从而解决这一问题。每个功能完备的虚拟机 (VM) 都与其他虚拟机相隔离,并可根据自身需要使用主机计算资源。虚拟化实施前,很多单位已经有一定的信息化基础,在已有的软硬件网络条件下逐步在引入虚拟化,即部分应用系统部署在虚拟化环境下,其他部分仍然是传统的应用和数据库服务器网络环境。虚拟化平台下数据库审计是实现安全合规必不可少的设备,而传统的数据库审计技术在新的虚拟化平台下存在一定的局限性。二. 传统数据库审计产品的审计原理传统数据库审计产品是通过交换机镜像数据库访问流量,通过SQL协议分析,实时记录网络上的数据库活动。端口镜像存在诸多限制条件:部署的节点位置,必须支持端口镜像功能,并且有空闲的端口作为观测端口。满足以上条件,则可以使用端口镜像的旁路模式部署数据库安全审计设备。端口镜像旁路模式的部署点可以在各个部门出口交换机上,也可以部署在数据库前端交换机上,建议部署在数据库前端。Alerts告警设备DBAudit设备https管理应用服务器数据库服务器交换机镜像流量三. 虚拟化平台下数据库服务器的模式(1)应用虚拟化,但数据库未虚拟化。这种情况下数据库与在虚拟化平台的应用通过交换机相连提供服务,数据库访问可以在交换机上设置流量镜像,输出到审计设备上。(2)应用虚拟化,数据库也虚拟化,但分别在两台主机下。如果在两台主机下,应用和数据库之间也可以通过在交换设备上镜像流量,实现数据库的操作审计。(3)应用虚拟化,数据库也虚拟化,应用与数据库在一个主机下。此时,应用到数据库访问是不通过网络硬件设备的,传统的数据库审计无法采用在交换机镜像流量的方式实现数据库访问协议分析。因此,第(1)和(2)两种情况传统数据库审计产品都能够兼容,第(3)种模式下网络流量是在虚拟平台内流转的,无法通过物理交换机获得。对于虚拟化平台模式下数据库审计解决方案软件版数据库审计产品企业用户可能用到的混合虚拟化平台管理系统有如下图所示。安华金和数据库安全实验室以vmware虚拟化平台进行实验后,获得如下实践结果。数据库审计作为一个安装在虚拟机的应用,通过虚拟平台的软交换,进行网络流量镜像,将数据库审计产品结合到虚拟环境中的部署图如下图所示,在虚拟环境下面,运行着三套应用系统APP1、APP2、APP3,以及其对应的后台数据库DB1、DB2、DB3。DBAudit为部署了数据库审计产品的虚拟机,所有设备通过vSphere Distributed Switch进行网络通讯。ESXi在整个vSphere虚拟环境下的位置图安华金和数据库安全实验室在vSphere搭建的实验环境如下:在vSphere Distributed Switch上面可以通过使用端口镜像,使得所有访问目标数据库的网络流量,镜像到DBAudit审计服务器的数据采集端口。在下图描述的环境中,只要配置将PORT2,PORT5和PORT7的数据镜像至PORT8,那么DBAudit审计服务器即可获取到访问三台数据库虚拟机的流量。DBAudit审计服务器通过镜像端口Port 8 ,进行数据采集的工作。同时,该虚拟设备通过Port 9,提供对外的访问及管理,用户可以对DBAudit进行配置和管理。如果其他虚拟机通过vSphere Distributed Switch单独划分为独立的网段,各网段彼此之间不能连通,需要在每个网段里单独部署一套数据库审计,而不能在不同网段中共享一套。 (2)通过数据库本地代理在虚拟化平台中的数据库服务器虚拟机上安装本地代理,通过本地代理将流量发送给硬件的数据库审计产品。 (3)比较这两种方式的优劣性:方式(2)需要在数据库所在操作系统上安装软件,由此引发稳定性故障;方式(2)会引起网络流量加大,网络拓扑复杂,安全体系漏洞大。(如,从数据库服务器向外写数据,在通常的防火墙安全策略中是禁止的。) 四. 结束语安华金和数据库安全实验室以vmWare虚拟化平台为例,采用软件版数据库审计在虚拟化平台下进行部署,区别于传统的数据库审计设备通过
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年太湖创意职业技术学院单招职业适应性考试题库附答案详解(考试直接用)
- 2026年四川长江职业学院单招职业适应性测试题库及一套参考答案详解
- 2026年大连汽车职业技术学院单招职业适应性测试题库附参考答案详解(考试直接用)
- 2026年大庆职业学院单招职业技能测试题库带答案详解(黄金题型)
- 2026年天津海运职业学院单招职业适应性测试题库附参考答案详解(夺分金卷)
- 2026年天津机电职业技术学院单招职业技能考试题库附参考答案详解(完整版)
- 2026年安庆师范大学单招职业倾向性测试题库及答案详解1套
- 2026年安徽国防科技职业学院单招职业适应性测试题库带答案详解ab卷
- 2026年天府新区航空旅游职业学院单招职业倾向性考试题库带答案详解(达标题)
- 2026年安徽商贸职业技术学院单招职业适应性测试题库含答案详解(典型题)
- T/CECS 10214-2022钢面镁质复合风管
- 绿色船舶拆除-绿色船舶拆除技术
- 马工程西方经济学(精要本第三版)教案
- 北京市朝阳区2024-2025学年高三下学期一模试题化学试卷(含答案)
- 2025年江苏财经职业技术学院高职单招高职单招英语2016-2024历年频考点试题含答案解析
- 2025年江苏农林职业技术学院高职单招(数学)历年真题考点含答案解析
- 企业事故隐患内部报告奖励制度
- 大连重工:中企华评报字(2024)第5436号资产评估报告
- 【人教版化学】选择性必修2 知识点默写小纸条(空白默写版)
- JBT 14449-2024 起重机械焊接工艺评定(正式版)
- 农村土地转让协议正规版范本合集
评论
0/150
提交评论