oracle安全基线_第1页
oracle安全基线_第2页
oracle安全基线_第3页
oracle安全基线_第4页
oracle安全基线_第5页
已阅读5页,还剩17页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、Oracle数据库安全配置基线加固操作指导书佛山供电局信息中心2014年4月目录TOC o 1-5 h z HYPERLINK l bookmark2 Oracle数据库安全配置基线2确保数据库多余用户已锁定2 HYPERLINK l bookmark4 口令加密3 HYPERLINK l bookmark6 1.1.3数据库SYSDBA帐号登录控制3 HYPERLINK l bookmark10 口令应有复杂度要求5 HYPERLINK l bookmark22 应启用登录失败处理功能9 HYPERLINK l bookmark24 网络通信加密10应对数据库主机管理员帐号进行控制10 HY

2、PERLINK l bookmark26 依据安全策略控制用户对资源的访问12 HYPERLINK l bookmark28 实现管理用户的权限分离13 HYPERLINK l bookmark30 应对数据库数据字典保护14 HYPERLINK l bookmark34 确保安全审计配置符合安全审计策略的要求15应保护审计记录避免受到破坏17数据库系统应遵循最小安装的原则17应设置监听口令17 HYPERLINK l bookmark36 应设置监听服务空闲连接超时时间191.1Oracle数据库安全配置基线1.1.1确保数据库多余用户已锁定基线要求查看Oracle用户列表,确保数据库多余用

3、户已锁定基线标准SYS/SYSMAN/SYSTEM和单独创建的业务账户外,其余账户均已锁定检査方法利用sqlplus登录进oracle数据库执行下列语句查看所有用户:select*fromall_users;-I-di-E*JibrL”unAll,anaF41WI1rnvi4+Stll-11rriatpaiI用SM-,35d-1111LImai=*131-1-M-11ii-&Sn-11*1iiTtIi-P1aijM11aalLaLKfIIcr*14,口Af|亠IWW-ariiTrfAlFl*731!j-11i|PVWVH1-3HiitiVSMl1Hi-M4*?加固方法根据需要执行下列语句:al

4、teruserusername(需要锁定的用户名)lock;(锁定用户)dropuserusername(需要删除的用户名)cascade;(删除用户)一般不要去删除1.1.2口令加密基线要求口令加密基线标准Sqlnet.ora文件中的ORA_ENCRYPT_LOGIN=TRUEinit.ora文件中的dblinkencryptlong=TRUE检査方法检测$ORACLE_HOMEnetworkadmin目录下的Sqlnet.ora文件中的ORA_ENCRYPT_LOGIN参数确保设为TRUE,保证客户端口令加密检测$ORACLE_HOME/dbs目录下的init.ora文件中的dblink_

5、encrypt_long参数确保设为TRUE,保证服务器口令加密加固方法设置$ORACLE_HOMEnetworkadmin目录下的Sqlnet.ora文件中的ORA_ENCRYPT_LOGIN参数为TRUE,保证客户端口令加密设置$ORACLE_HOME/dbs目录下的init.ora文件中的dblink_encrypt_long参数为TRUE,保证服务器口令加密1.1.3数据库SYSDBA帐号登录控制基线要求数据库SYSDBA帐号登录控制基线标准禁止远程登录(同时禁止远程和自动登录会sys用户无法登录数据库)检査方法1、远程登录利用sqlplus登录进oracle数据库使用showpara

6、meter命令来检查参数REMOTE_LOGIN_PASSWORDFILE确保设置为NONE。执行语句:ShowparameterREMOTE_LOGIN_PASSWORDFILE;2、自动登录在服务器上查找SQLNET.ORA文件,一般是$ORACLE_HOME/network/admin目录中,不过有时路径会不一样(按实际情况查找,直接采用搜索功能也可)。查看该文件SQLNET.AUTHENTICATION_SERVICES的值,确保为none加固方法1、远程登录在spfile中设置REMOTE_LOGIN_PASSWORDFILE=NONE来禁止SYSDBA用户从远程登陆。altersp

7、fileREMOTE_LOGIN_PASSWORDFILE=NONE执行下列四个步骤:1、conn/assysdba;2、altersystemsetremote_login_passwordfile=nonescope=spfile;3、shutdownimmediate;(注意这里要重启才生效)4、Startup;1.1.4口令应有复杂度要求基线要求数据库系统管理用户身份标识应具有不易被冒用的特点,口令应有复杂度要求并定期更换;基线标准PASSWORD_LIFE_TIME:口令有效时间password_life_time=90PASSWORD_LOCK_TIME:登录超过有效次数锁定时间p

8、asswordlocktime=10*l/1440PASSWORD_REUSE_MAX:口令历史记录保留次数password_reuse_max=5PASSWORD_REUSE_TIME:口令再次被使用的间隔时间passwordreusetime=365检査方法利用sqlplus登录进oracle数据库查询视图dba_profiles和dba_usres来检查profile确保已修改。执行语句查看:select*fromdbaprofilesorderbyPROFILE;加固方法密码长度检测:创建函数CREATEORREPLACEFUNCTIONmy_verify_function(usern

9、amevarchar2,passwordvarchar2,old_passwordvarchar2)RETURNbooleanISnboolean;minteger;differinteger;isdigitboolean;ischarboolean;ispunctboolean;digitarrayvarchar2(20);punctarrayvarchar2(25);chararrayvarchar2(52);BEGINdigitarray:=0123456789;chararray:=abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ

10、;punctarray:=!#$%&-Check讦thepasswordissameastheusernameIFNLS_LOWER(password)=NLS_LOWER(username)THENraise_application_error(-20001,Passwordsameasorsimilartouser);ENDIF;-CheckfortheminimumlengthofthepasswordIFlength(password)8THENraise_application_error(-20002,Passwordlengthlessthan4);ENDIF;-Check讦th

11、epasswordistoosimple.Adictionaryofwordsmaybe-maintainedandacheckmaybemadesoasnottoallowthewords-thataretoosimpleforthepassword.IFNLS_LOWER(password)IN(welcome,database,account,user,password,oracle,computer,abed)THENraise_application_error(-20002,Passwordtoosimple);ENDIF;-Checkfthepasswordcontainsatl

12、eastoneletter,onedigitandone-punctuationmark.-1.Checkforthedigitisdigit:=FALSE;m:=length(password);FORiIN1.10LOOPFORjIN1.mLOOPIFsubstr(password,j,1)=substr(digitarray,i,1)THENisdigit:=TRUE;GOTOfindchar;ENDIF;ENDLOOP;ENDLOOP;IFisdigit=FALSETHENraise_application_error(-20003,Passwordshouldcontainatlea

13、stonedigit,onecharacterandonepunctuation);ENDIF;-2.Checkforthecharacterischar:=FALSE;FORiIN1.length(chararray)LOOPFORjIN1.mLOOPIFsubstr(password,j,1)=substr(chararray,i,1)THENischar:=TRUE;GOTOfindpunct;ENDIF;ENDLOOP;ENDLOOP;IFischar=FALSETHENraise_application_error(-20003,Passwordshouldcontainatleas

14、tonedigit,onecharacterandonepunctuation);ENDIF;-3.Checkforthepunctuationispunct:=FALSE;FORiINl.length(punctarray)LOOPFORjIN1.mLOOPIFsubstr(password,j,1)=substr(punctarray,i,1)THENispunct:=TRUE;GOTOendsearch;ENDIF;ENDLOOP;ENDLOOP;IFispunct=FALSETHENraise_application_error(-20003,Passwordshouldcontain

15、atleastonedigit,onecharacterandonepunctuation);ENDIF;-Checkfthepassworddiffersfromthepreviouspasswordbyatleast-3lettersIFold_passwordISNOTNULLTHENdiffer:=length(old_password)-length(password);IFabs(differ)3THENIFlength(password)length(old_password)THENm:=length(password);ELSEm:=length(old_password);

16、ENDIF;differ:=abs(differ);FORiIN1.mLOOPIFsubstr(password,i,1)!=substr(old_password,i,1)THENdiffer:=differ+1;ENDIF;ENDLOOP;IFdifferCSirtUAtT土品2、登录oracle:3、注意:hoststring(主机字符串)就是准备登录的数据库名,一般默认登录开启的那个数据库,所以通常不用填。4、登入后界面:1时11p4lIAnmUsunm依据安全策略控制用户对资源的访问基线要求应启用访问控制功能,依据安全策略控制用户对资源的访问;基线标准1、数据库相关文件目录权限设置2

17、、关闭XDB服务,禁止PL/SQL外部过程(独立)3、数据库安装、数据文件、备份等目录的权限应LxjrtiiDgVOHiftCLETftiwPstarted.To桁1SstenGlolxal刖申口1牺耐也唧“耳FixSlzthits:Uddijshlc*Size*14575-65k&h4tak4SBuiFFers251432*叫t”RHndflBUHF1=SK0*1山屯bytVEDdkihiiM1Fioumtrd.*penedlshowptaiHiD-lvrail;N册EIVPEOIUE詬1社屮T7*电*AIK5g-rH-W-嗚仙叭imJuIV.J-rrnlHm-IKS強胡H-3-1PASSW

18、ORDS_LISTENER。(直接用搜索功能搜索listener.ora文件).ltLltrLIGKHt-!Lisn-ClipRPG-lalbaiHhau-mi*士町苇乞J!.呼:MMICLIIET|姑口-IHa1KI-I岸时辽iriwd-irKnir-Hti|iIlkmHHSLAIHIMLI5r亠M?piiFE|MlitlLiar-ifKt用ilW.iPeissCT4imi:3i-检查$ORACLE_HOME/network/admin/listener.ora文件中确保设置参数SjQltUnrctli1ConnectingtoPasswordchangedforLISTENERThecom

19、mandcompletedsuccessfullyLSNRCTLsaveconfigl.SHHCTI.Fijp32-Tiii.Windows:U::iiinI0U.J-Fi-ii1ih=i.iononLB1VGILcrianciBoassiwra?Oldrassword-1ftlliiteIlKUkJDESEIIIPTIinHLBS!IPE5CHIPTI0HRPPESSLIT-Lrisi:aiiniricml.SNHCTI.nHOK-C:(JKacIfBt-OdUCtXI0.1PIDCFROGRRHfKtprCC)PdesuorOehangsdlofL1JS1ENEJiLrit?i:onnidiitdccinipletedE;iu.DtfK:f|Connect

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论