Oracle数据库系统加固规范_第1页
Oracle数据库系统加固规范_第2页
Oracle数据库系统加固规范_第3页
Oracle数据库系统加固规范_第4页
Oracle数据库系统加固规范_第5页
已阅读5页,还剩31页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、Oracl数据库系统加固规范TOC o 1-5 h z HYPERLINK l bookmark01账号管理、认证授权1账号1SHG-Oracle-01-01-011SHG-Oracle-01-01-022SHG-Oracle-01-01-033SHG-Oracle-01-01-044SHG-Oracle-01-01-055SHG-Oracle-01-01-067SHG-Oracle-01-01-078SHG-Oracle-01-01-0810口令11SHG-Oracle-01-02-0111SHG-Oracle-01-02-0212SHG-Oracle-01-02-0314SHG-Oracl

2、e-01-02-0415SHG-Oracle-01-02-0516 HYPERLINK l bookmark22日志配置18SHG-Oracle-02-01-0118SHG-Oracle-02-01-0221SHG-Oracle-02-01-0322SHG-Oracle-02-01-0424 HYPERLINK l bookmark43通信协议25SHG-Oracle-03-01-0125SHG-Oracle-03-01-0226 HYPERLINK l bookmark64设备其他安全要求284.1.1SHG-Oracle-04-01-0128SHG-Oracle-04-01-0229账号管

3、理、认证授权1.1账号1.1.1SHG-Oracle-01-01-01编号SHG-Oracle-Ol-Ol-Ol名称为不同的管理员分配不同的账号实施目的应按照用户分配账号,避免不同用户间共享账号,提高安全性。问题影响账号混淆,权限不明确,存在用户越权使用的可能。系统当前状态select*fromall_users;select*fromdba_users;记录用户列表实施步骤1、参考配置操作createuserabc1identifiedbypassword1;createuserabc2identifiedbypassword2;建立role,并给role授权,把role赋给不同的用户2、补

4、充操作说明1、abc1和abc2是两个不同的账号名称,可根据不同用户,取不同的名称;回退方案删除用户:例如创建了一个用户A,要删除它可以这样做connectsys/密码assysdba;dropuserAcascade;/就这样用户就被删除了判断依据标记用户用途,定期建立用户列表,比较是否有非法用户实施风险高重要等级备注SHG-Oracle-01-01-02编号SHG-Oracle-01-01-02名称删除或锁定无效账号实施目的删除或锁定无效的账号,减少系统安全隐患。问题影响允许非法利用系统默认账号系统当前状态select*fromall_users;select*fromdba_users;

5、记录用户列表1、参考配置操作alteruserusernamelock;/锁定用户实施步骤dropuserusernamecascade;/删除用户回退方案删除新增加的帐户首先锁定不需要的用户判断依据在经过段时间后,确认该用户对业务确无影响的情况下,可以删除实施风险高重要等级备注SHG-Oracle-01-01-03编号SHG-Oracle-01-01-03名称限制超级管理员远程登录实施目的限制具备数据库超级管理员(SYSDBA)权限的用户远程登J录。问题影响允许数据库超级管理员远程非法登陆系统当前状态查看spfile,sqlnet.or内容实施步骤1、参考配置操作在spfile中设置REMO

6、TE_LOGIN_PASSWORDFILE二NONE来禁止SYSDBA用户从远程登陆。在sqlnet.ora中设置SQLNET.AUTHENTICATION_SERVICES二NONE来禁用SYSDBA角色的自动登录。回退方案还原spfile,sqlnet.ora文件配置判断依据判定条件不能通过Sql*Net远程以SYSDBA用户连接到数据库。在数据库主机上以sqlplus/assysdba连接到数据库需要输入口令。检测操作以Oracle用户登陆到系统中。以sqlplus/assysdba登陆到sqlplus环境中。使用showparameter命令来检查参数REMOTE_LOGIN_PASS

7、WORDFILE是否设置为NONE。ShowparameterREMOTE_LOGIN_PASSWORDFILE检杳在$ORACLE_HOME/network/admin/sqlnet.ora文件中参数SQLNET.AUTHENTICATION_SERVICES是否被设置成NONE。实施风险高重要等级备注SHG-Oracle-01-01-04编号SHG-Oracle-01-01-04名称权限最小化实施目的在数据库权限配置能力内,根据用户的业务需要,配置其所需的最小权限。问题影响账号权限越大,对系统的威胁性越咼系统当前状态select*fromuser_sys_privs;select*from

8、user_role_privs;select*fromuser_tab_privs;记录用户拥有权限实施步骤1、参考配置操作grant权卩限tousername;revoke权卩限fromusername;2、补充操作说明用第一条命令给用户赋相应的最小权限用第二条命令收回用户多余的权限回退方案还原添加或删除的权限判断依据业务测试正常实施风险高重要等级备注SHG-Oracle-01-01-05编号SHG-0racle-01-01-05名称数据库角色实施目的使用数据库角色(ROLE)来管理对象的权限。问题影响账号管理混乱系统当前状态select*fromdba_role_privs;select*

9、fromuser_role_privs;记录用户拥有的role实施步骤创建角色,修改角色1创建角色,不指定密码:createroletestrole;创建角色,指定密码:createroletestroleidentifiedbypasswd;修改角色:alterroletestroleidentifiedbypasswd;给角色授予权限。GrantselectonTable_nametotestrole;把角色赋予用户:(特别说明,授予角色不是实时的。如下:)granttestroletoUser_Name;二、起用角色:给用户赋予角色,角色并不会立即起作用。角色不能立即起作用。必须卜次断开

10、此次连接,下次连接才能起作用。或者执行命令:有密码的角色setroletestroleidentifiedbypasswd立即生效;无密码的角色:setroletestrole;回退方案删除相应的Rolerevokerole_namefromuser_name判断依据对应用用户不要赋予DBARole或不必要的权限实施风险高重要等级备注SHG-Oracle-01-01-06编号SHG-Oracle-01-01-06名称用户profile实施目的对用户的属性进行控制,包括密码策略、资源限制等。问题影响账号安全性低.系统当前状态SELECTprofileFROMdba_usersWHEREusern

11、ame=user_name记录用户赋予的profile实施步骤可通过下面类似命令来创建profile,并把匕赋予个用户SQLshowparameterresource_limitSQLaltersystemsetresource_limit=true;CREATEPROFILEprofile_nameLIMITFAILED_LOGIN_ATTEMPTS6PASSWORD_LIFE_TIME60PASSWORD_REUSE_TIME60PASSWORD_REUSE_MAX5PASSWORD_VERIFY_FUNCTIONverify_functionPASSWORD_LOCK_TIME1/24P

12、ASSWORD_GRACE_TIME90;ALTERUSERuser_namePROFILEprofile_name;回退方案alteruserdinyaprofiledefault;恢复默认判断依据可通过设置profile来限制数据库账户口令的复杂程度,口令生存周期和账户的锁定方式等。可通过设置profile来限制数据库账户的CPU资源占用。4、检测操作以DBA用户登陆到sqlplus中。查询视图dbaprofiles和dbausres来检杳profile是否创建。实施风险高重要等级备注SHG-Oracle-01-01-07编号SHG-0racle-01-01-07名称数据字典保护实施目的启

13、用数据字典保护,只有SYSDBA用户才能访问数据字典基础表。问题影响数据库安全性低.系统当前状态Showparameter07_DICTI0NARY_ACCESSIBILITY记录当前状态实施步骤通过设置下面初始化参数来限制只有SYSDBA权限的用户才能访问数据字典。altersystemsetO7_DICTIONARY_ACCESSIBILITY=FALSEscope=spfile;回退方案修改O7_DICTIONARY_ACCESSIBILITY为原来属性判断依据以普通用户登陆到数据库,不能查看乂$开头的表,比如:select*fromsys.x$ksppi;检测操作以Oracle用户登陆

14、到系统中。以sqlplus/assysdba登陆到sqlplus环境中。使用showparameter命令来检杳参数O7_DICTIONARY_ACCESSIBILITY是否设置为FALSE。ShowparameterO7_DICTIONARY_ACCESSIBILITY实施风险高重要等级备注SHG-Oracle-01-01-08编号SHG-Oracle-01-01-08名称检杳DBA组用户实施目的限制在DBA组中的操作系统用户数量,通常DBA组中只有Oracle安装用户。问题影响影响组用户管理系统当前状态Cat/etc/passwd实施步骤参考配置操作通过/etc/passwd文件来检查是否

15、有其匕用户在DBA组中。删除用户:#userdelusername;锁定用户:1)修改/etc/shadow文件,用户名后加*LK*2)将/etc/passwd文件中的shell域设置成/bin/false3)#passwd-lusername只有具备超级用户权限的使用者方可使用,#passwd-lusername锁定用户,用#passwd-dusername解锁后原有密码失效,登录需输入新密码,修改/etc/shadow能保留原有密码。回退方案还原/etc/passwd文件判断依据判定条件无其它用户属于DBA组。检测操作通过/etc/passwd文件来检查是否有其匕用户在DBA组中。实施风险

16、高重要等级备注口令1.2.1SHG-Oracle-01-02-01编号SHG-Oracle-Ol-02-Ol名称缺省密码长度复杂度限制对于采用静态口令进行认证的数据库,口令长度至少6位,实施目的并包括数字、小写字母、大写字母和特殊符号4类中至少2类。问题影响增加密码被暴力破解的成功率系统当前状态SELECTprofileFROMdba_usersWHEREusername二user_name;记录用户赋予的profile实施步骤1、参考配置操作为用户建profile,调整PASSWORD_VERIFY_FUNCTION,指定密码复杂度示例:SQLCREATEORREPLACEFUNCTIONm

17、y_password_verify(usernameVARCHAR2passwordVARCHAR2,old_passwordVARCHAR2)RETURNBOOLEANISBEGINIFLENGTH(password)createprofileTEST_PROFILElimit2password_verify_functionMY_PASSWORD_VERIFY;回退方案alteruseruser_nameprofiledefault;判断依据1、判定条件修改密码为不符合要求的密码,将失败2、检测操作alteruseruser_nameidentifiedbypasswd将失败实施风险低重要

18、等级备注SHG-Oracle-01-02-02编号SHG-0racle-01-02-02名称缺省密码生存周期限制实施目的对于米用静态口令认证技术的设备,帐户口令的生存期不长于90天,减少口令安全隐患。问题影响密码被非法利用,并且难以管理系统当前状态SELECTprofileFROMdba_usersWHEREusername二user_name;记录用户赋予的profile实施步骤1、参考配置操作为用户建相关profile,指定PASSWORD_GRACE_TIME为90天2、补充操作说明在90天内,需要修改密码回退方案alteruseruser_nameprofiledefault;判断依据

19、3、判定条件到期不修改密码,密码将会失效。连接数据库将不会成功4、检测操作connectusername/password扌报错实施风险低重要等级备注SHG-Oracle-01-02-03编号SHG-0racle-01-02-03名称密码重复使用限制实施目的对于米用静态口令认证技术的设备,应配置设备,使用户不能重复使用最近5次(含5次)内已使用的口令。问题影响密码破解的几率增加系统当前状态SELECTprofileFROMdba_usersWHEREusername二user_name;记录用户赋予的profile实施步骤1、参考配置操作为用户建profile,指定PASSWORD_REUSE_MAX为52、补充操作说明当前使用的密码,必需在密码修改5次后才能再次被使用回退方案alteruseruser_nameprofiledefault;判断依据3、判定条件重用修改5次内的密码,将不能成功4、检测操作alteruserusernameidentifiedbypasswordl;女口果passwordl在5次修改密码内被使用,该操作将不能成功实施风险低重要等级备注SHG-Oracle-01-02-04编号SHG-0racle

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论