数据库安全综合治理方案_第1页
数据库安全综合治理方案_第2页
数据库安全综合治理方案_第3页
数据库安全综合治理方案_第4页
数据库安全综合治理方案_第5页
已阅读5页,还剩72页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

数据库安全综合治理方案数据库存在的安全风险与挑战政策法规及标准解读数据库安全综合治理理念数据库安全综合治理方案应用场景目录安全风险事件:数据安全已成为网络安全的重灾区权威机构预测2019年数据泄露造成损失将达2.1万亿

●国际权威调查显示,94%的所有失窃数据涉及数据库数据来源:2015由Verizon公司及澳大利亚、荷兰等国家联合调查结果●公安部侦破最大网站入侵办假证案,30省185家网站数据库被黑广东揭阳展示收缴的各类假证等●金融行业成为数据安全的重灾区从1986年工商银行发生第一起计算机犯罪案件至今,计算机犯罪正以大约30%的年增长率递增●大约有63.6%的法人用户处于“高风险”级别,我国因

网络泄密导致法人用户经济损失达百亿元中国银行通山支行员工利用职务便利泄露个人客户信息被禁业终身汉庭等酒店数据泄露,1.3亿人开房信息卖8个比特币,疑内鬼作祟20万份Abbyy客户数据泄露或波及大众、德勤、麦当劳等企业……数据泄密事件不断升级

网络安全大致划分为三大阶段,各阶段都有明星产品推出,数据安全产品(以数据库审计系统为代表),将继防火墙、上网行为管控产品之后,成为新的明星产品。第一阶段(90年代)终端安全阶段第二阶段(2000年)网络安全阶段第三阶段(当前)数据安全阶段目前数据安全是当前面临的主要挑战防病毒、杀毒软件防火墙、IDS入侵检测、IPS入侵防御、上网行为监控数据库审计、数据库防火墙、数据库脱敏、数据库态势感知等数据安全产品目前聚焦此领域的专业公司很少数据库面临的安全挑战(一)智能应用大数据的应用云计算的应用虚拟化的应用工控的应用移动APP便民服务业务安全建设思路注重外防而内防和内控的安全意识薄弱业务复杂,运维人员多网络规模大,结构复杂数据库类型多,数据结构复杂《网络安全法》《信息安全等级保护管理办法》《个人信息保护法》各行业安全法律法规……不同行业的特性互联网+应用化网络安全意识合规性要求数据信息价值提升数据共享需求扩展和外部的风险大大增加数据库面临的安全挑战(二)人员违规操作第三方运维人员安全隐患超级用户操作多人共享账户互联网+等第三方APP接入违规操作

安全管理缺乏抓手!管理风险操作系统的漏洞应用系统后门/漏洞APT、SQL注入攻击传统安全评估方法预警技术不足传统数据库安全产品防御不足

FW\IPS等网络安全设备在旁观!技术风险日志缺失无法实时在线监控安全事件难于事后追溯安全事件难于定位无法智能防御

数据库在裸奔!审计风险数据库存在的安全风险与挑战政策法规及标准解读数据库安全综合治理理念数据库安全综合治理方案应用场景目录应产生记录用户活动、以外和信息安全事件的日志,并按照约定的期限进行保留,以支持将来的调查和访问控制监视日期、时间和关键事件的细节成功的和被拒绝的对数据以及其他资源尝试访问的记录访问控制系统引发的警报审计日志包含闯入和秘密人员的数据,应采取适当的隐私保护措施定期评审监视活动的结果系统警报或故障应保护日志设施和日志信息免受破坏和未授权的访问防止信息泄漏的机会应收集、保留证据,并以符合法律规定的形式提交发现:记录用户活动关键事件的细节访问记录审计:访问控制警报隐私保护措施定期评审结果取证:

保护日志防止泄漏收集保留证据ISO/IEC27001对数据库主机审计的要求政策法规及标准解读(1/6)要求:为授权用户浏览和分析审计数据提供专门的审计工具(如对审计记录进行分类、排序、查询、统计、分析和组合查询等),并能根据需要生成审计报表;应提供安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;

审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;

应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;

应对审计进程进行保护,防止未经授权的中断;

审计记录产生时的时间应由系统范围内唯一确定的时钟产生,以确保审计分析的正确性发现:策略覆盖每个用户实时报警审计:专门的审计工具报表阈值取证:

保护措施安全事件《信息安全等级保护测评》对数据库主机审计的要求政策、法规及标准解读(2/6)政策法规及标准解读(2/6)第一级和第二级:根据云服务方和云租户的职责划分,收集各自控制部分的审计数据;保证云服务方对云租户系统和数据的操作可被云租户审计。第三级和第四级:根据云服务方和云租户的职责划分,收集各自控制部分的审计数据并实现集中审计;保证云服务方对云租户系统和数据的操作可被云租户审计;为审计数据的汇集提供接口,并可供第三方审计。云等保应用和数据安全的要求确保信息系统的监控活动符合关于隐私保护的相关政策法规;确保提供给云租户的审计数据的真实性和完整性;制定相关策略,对安全措施有效性进行持续监控;云服务方应将安全措施有效性的监控结果定期提供给相关云租户;应委托第三方机构对运维过程中的数据安全行为进行审计。监控和审计管理的要求等保第一、二级:审计职责划分操作行为审计等保第三、四级:集中审计操作行为审计第三方审计审计系统隐私保护数据真实、完整持续监控报表管理运维审计政策、法规及标准解读(3/6)政策法规及标准解读(3/6)网络安全法第二十一条国家实行网络安全等级保护制度。网络运营者应当按照网络安全等级保护制度的要求,履行下列安全保护义务,保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改;(一)制定安全管理制度和操作规程,确定网络安全负责人,落实网络安全保护责任;(二)采取防范计算机病毒和网络攻击、网络侵入等危害网络安全行为的技术措施;(三)采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关网络日志不少于六个月。

(四)采取数据分类、重要数据备份和加密措施;第三十一条国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础措施,在网络安全等级保护制度的基础上,实行重点保护。网络运营者应当防止网络数据泄露或者被窃取、篡改监测、记录日志不少于六个月重要行业和领域公共通信和信息服务能源交通水利金融公共服务电子政务实行重点保护政策、法规及标准解读(4/6)政策法规及标准解读(4/6)国家保护能够识别公民个人身份和涉及公民个人隐私的电子信息,网络服务提供者和其它企事业单位应当采取技术措施和其它措施,确保信息安全,防止在业务活动中收集的公民个人电子信息泄漏、损毁丢失。《全国人大常委会关于加强网络信息保护的决定》该规定对全国人大常委会《关于加强网络信息保护的决定》的贯彻落实,进一步明确电信业务经营者、互联网信息服务提供者收集、使用用户个人信息的规则和信息安全保障措施要求。《电信和互联网用户个人信息保护规定》行动纲要提出网络空间数据主权保护是国家安全的重要组成部分,要求“强化安全保障、提高管理水平,促进健康发展”,并探索完善安全保密管理规范措施,切实保障数据安全。《促进大数据发展行动纲要》中共中央政治局12月8日下午就实施国家大数据战略进行第二次集体学习,阐明我国年夜数据成长取得的成就和存在的问题,推动实施国家年夜数据战略,加快完善数字基础底细措施,推进数据资源整合和开放同享,保障数据平安,加快建设数字中国,更好供职我国经济社会成长和人民生活改善。由我国主导的ISO/IEC20547-4《信息技术大数据参考架构第4部分:安全和隐私》进入第三版工作草案阶段政策、法规及标准解读(5/6)政策法规及标准解读(5/6)《关于进一步加强公安网络和信息安全保密工作的意见》(公信通[2007]48号)文中要求落实公安网络和信息安全保密,严防越权访问、违规使用公安信息资源或非公安人员接触和使用公安网和信息;《公安计算机信息系统安全保护规定》(公信通[2003]331号)文中要求信息通信部门负责监督、检查、分析计算机信息系统安全运行情况;《公安信息通信网运行管理规定》文中要求设立数据库管理岗位,负责数据库的正常运行、升级和维护。对数据库重要系统参数的修改,应报上一级主管领导审批并填写修改日志;《公安部关于加强公安信息网规范化管理工作的通知》文中明确要求公安机关信息通信部门负责综合数据库和综合管理系统的建立和维护工作。《公安部关于稳步开展公安信息资源共享服务工作的通知》(公信通[2007]189号)明确要建立完善的日志系统,对连接到本平台的终端IP地址、机器码、序列号、连接时间、持续时间、操作行为、访问资源等信息做详细的记录,如发现异常需进行报警处理。《公安部关于公安机关公民个人信息安全管理规定》文中第三条要求公安机关应当按照合法、必要、准确、安全的原则收集管理使用公民个人信息,保护公民的个人隐私和合法权益;第十四条要求公安民警访问存储公民个人信息的系统,应当实行身份认证、访问控制、安全审计,并留存操作日志。《公安行业对数据安全的政策规范》政策、法规及标准解读(6/6)政策法规及标准解读(6/6)数据库存在的安全风险与挑战政策法规及标准解读数据库安全综合治理理念数据库安全综合治理方案应用场景目录产品堆叠、重复建设为了满足法律法规的检查,盲目添加了各种信息安全的产品。存在严重的重复建设,且建设复杂和建设周期长。产品之间割裂、无法联动联防各类信息安全产品之间缺乏有效的联动联防和统一的调度管理。安全风险应对能力没有得到真正的提升。产品接口不开放、无法合成作战各类信息安全产品接口独立,规范不统一,定制复杂。无法对安全事件进行联动响应及合成作战。0数据库安全综合治理方案能完美解决各自为政,零散不成体系,无法联防联控,无法合成作战的问题。目前现状:数据安全孤岛严重,无法合成作战图3:DSMM图1:COBIT图2:COSO0数据库安全综合治理方案的理念及模型COBITDSMM等保分保中国企业控制基本规范萨班斯-奥克斯利精准可视安全可控基于标准高于标准

0数据库安全综合治理方案的设计思路基于大数据、AI人工智能双引擎智能建模合成作战联防联控深耕行业应用,提供场景化有生命力的数据安全治理方案抓住核心打造精品踩好安全与可靠、安全与效率的跷跷板构建覆盖数据全生命周期的安全治理解决方案精准可视安全可控0数据库安全综合治理方案的主要构成风险评估主动防御态势分析监视优化大数据人工智能数据访问途径归类漏洞弱点发现数据分类标记弱点修复威胁拦截权限控制去隐私化处理敏感数据加密威胁归类事件分析与挖掘风险趋势预测特权用户监视未知风险识别疑似风险报警与跟踪数据销毁数据采集数据清洗数据使用数据传输数据共享数据存储数据库存在的安全风险与挑战政策法规及标准解读数据库安全综合治理理念数据库安全综合治理方案应用场景目录

评估对象

评估方法

评估内容自动化评估工具漏洞扫描弱口令检测权限配置默认账号配置核查基线监控......修复漏洞增强口令优化权限账户管理合规报告渗透测试1、风险评估:数据库安全的风险评估及加固2、主动防御:(1)数据库防火墙对安全的主动防御串联数据库防火墙旁路数据库防火墙敏感数据普通数据业务人员运维人员第三方代维人员业务系统第三方工具假冒应用技术型黑客精细化控制规则强制访问控制漏洞规则库攻击规则库模式灵活切换通过SQL或NoSQL特征描述注入类型的访问行为SQL注入是通过多个特征的组合进行的描述系统提供自带的SQL注入特征库用户可以根据需要扩展SQL注入特征描述拦截基于数据库漏洞的攻击避免为了修复漏洞而升级系统导致的问题支持漏洞的防护规则识别漏洞入侵特征,如缓冲区溢出、权限提升、游标注数据库接口其他接口漂白抽取发布生产库测试库各类数据库csv、txt等文档姓名部门薪资联系方式张三市场部650013595231863李四商务部600018043521611姓名部门薪资联系方式王三市场部100013545361863赵四商务部150018090231611原始数据脱敏数据测试开发培训共享…….各类数据库csv、txt等文档(2)数据库脱敏对共享数据的去隐私化数据发现数据抽取数据脱敏数据装载数据库接口其他接口数据脱敏3、监视优化:数据库审计和数据库状态监控对安全及状态的可视化采样分析数据行为:特权账号网络攻击越权访问DDL操作DCL操作DML操作其他操作复杂语句操作……报表态势分析实时告警状态监控数据库审计防统方系统云数据库审计各类环境:传统环境云环境虚拟化环境大数据环境三层架构环境工控系统环境互联网+环境………………大数据库审计云数据库审计工控数据库审计4、态势分析:数据库态势感知对整体安全的分析跟踪通过提取网络中数据库安全态势指标体系中的数据,建立基于复杂网络行为模型与模拟的安全分析与预测体系,通过AI及大数据技术达到智能分析挖掘,建模的效果,内置多种安全模型:防拖库,撞库,洗库,失陷主机检测,永恒之蓝检测及防御,陌生人闯入检测等数十种模型,用户也可以自定义风险防范模型。5、基于AI及大数据双引擎智能建模数据展示数据分析数据连接自服务数据准备数据集市数据库安全防护系统数据整合数据建模ETL分式计算列存储内存计算分布式通讯多维筛选自助提数深度分析聚类分类时序联动挖掘数据报告报表图表高亮预警动态计算数据下钻即时查询多维筛选自助提数排名计算可视化筛选数据库安全事件统一分析、数据挖掘,展现整体数据库安全态势。大数据库技术和数据库安全深度融合,汇集全网数据库威胁情报。通过机器学习,建立智能安全威胁模型,从而抵御来自各个维度和领域的新型安全威胁。智能建模分析、规则自动下放,减少人为参与,实现真正的安全智能化。6、0互联互通的开放性设计WebServiceRabbitMQSyslogSNMPTrap......联动联控合成作战开放接口互联互通0数据库安全合成作战平台0提供完备的接口,满足各厂商的产品互联需求,无需定制费,确保各产品之间的互联互通。网络安全终端安全应用安全网络态势感知……SOC平台SIMS平台其它厂商数据安全产品7、数据安全综合治理解决方案的实现目标——联动、合成网络态势感知平台

数据库业务系统网络安全内审内控数据库安全态势感知网络态势感知平台策略优化整合系统安全,统一调度指挥数据威胁情报挖掘由数据库安全态势感知平台作为总指挥,调度网络、终端、应用防护平台进行联防联控数据库安全综合治理平台平台重组合成作战终端安全应用安全安全感知数据库安全0数据库安全产品线数据库审计系统数据库状态监控数据库漏洞扫描数据库态势感知云数据库审计系统大数据库审计系统工控数据库审计系统下一代防统方系统集中管理平台串联数据库防火墙数据库脱敏旁路数据库防火墙数据库堡垒机基线核查及加固国产化系列国产化、中国芯,已经可以提供商用的国产化自主可控产品!数据库安全存在的难点问题云数据库的安全问题大数据数据库的安全问题工控实时数据库的安全问题业务窗口访问业务系统数据安全监控问题如何防范数据库的APT等黑客攻击数据库安全机器学习、智能建模如何保证高性能要求数据库安全存在的难题30流量行为审计第一阶段实现了对OSI七层模型中的网络层到会话层的覆盖,主要对数据库访问行为进行分析和统计第二阶段实现了对OSI七层模型中的表示层到应用层的覆盖,利用关键字进行模糊匹配,对数据库访问行为实现内容记录,如登录账号、SQL语句等语法解析阶段主要集中在应用层,实现对SQL语句的语义分析,尽可能的将操作数据库的SQL语句进行细粒度解析,比如账号名、数据库名等等NoSQL审计阶段后关系型数据库Caché大数据HadoopMoogDB工控实时数据库内存数据库新一代数据库技术风起云涌第三阶段第四阶段内容审计阶段数据库安全技术随着数据库技术的发展而发展;快速全面对新数据库的安全防护是数据库安全产品的核心竞争力0数据库审计系统已率先进入第四代电信级的高可靠高性能系统架构设计采取先进成熟、稳定可靠的架构,“一库”“二机制”、“三平台”、“四引擎”高价购置的专业高性能发包测试仪器,是电信级品质的保证。真正的旁路:不中断业务、不影响性能、不做危害动作部署图1、无需在被审计数据库服务器上安装任何软件代理或插件;2、无需提供被审计数据库服务器的任何管理账号和密码;3、在运行中审计产品无需访问被审计数据库,真正零交互;4、无需重启被审计系统及服务,拒绝业务中断;5、对原有网络不造成影响,审计产品的故障不影响业务的正常运行。部署图●关系型数据库:支持Oracle、MSSQL、DB2、Mysql、Sybase、Informix、PostgreSQL等;●国产数据库:支持达梦DM、人大金仓Kingbase、南大通用Gbase、神舟Oscar等国产主流数据库;●后关系型数据库:CachéDB;●内存数据库:

HANA、Redis内存数据库;●大数据:Hbase、MongoDB、

Vertica;●工控实时数据库:IP21;●一台设备可支持不同类型的多种数据库;广泛的数据库兼容,可扩展,可升级,避免重复投资至今仍然是Caché的唯一全面支持者、Hbase和IP21的率先支持者支持嵌套、函数、绑定变量、长语句、返回结果、脚本等复杂和隐秘统方等操作的审计,深度识别和立体分析,不漏审、不误审,准确防范各种危险统方等行为,构建立体防御系统。操作行为内容和描述用户行为数据库用户的登录、注销数据定义语言(DDL)操作CREATE,ALTER,DROP等创建、修改或者删除数据库对象(表、索引、视图、存储过程、触发器、域,等等)的SQL指令数据操作语言(DML)操作SELECT,DELETE,UPDATE,INSERT等用于检索或者修改数据的SQL指令数据控制语言(DCL)操作GRANT,REVOKE等定义数据库用户的权限的SQL指令其它操作包括EXECUTE、COMMIT、ROLLBACK等事务操作指令双向审计原理图深度检测、双向审计,无漏网之鱼有别于一般的安全产品,0数据库审计系统能防范函数(如上图)、绑定变量(如右图)等高级别的统方等操作,善于抓“高手”。绑定变量审计示意图函数审计示意图能够防范黑客级“高手”,让其无可遁形支持对SQL注入、跨站脚本攻击等黑客攻击的审计内置防攻击规则,拒绝SQL注入等黑客攻击

APT(高级可持续威胁)是以窃取核心数据为目的,攻击方法复杂多样化,在于隐匿自己,针对特定对象,长期、有计划性和组织性地窃取数据。传统方案无法检测到这种攻击。

0数据库审计通过组合规则/统计规则,能够检测语句系列(如语句a,b,c,d,e,f…)或重复语句(一段时间内频繁的重复查找)的APT攻击行为。首创对复杂组合行为的监控,有效防御APT攻击无须重启数据库服务器,解决了加密情况下不能精确定位到具体的使用者的难题MS-SQLServer2005版本以上的数据库,数据库的登录信息是加密的,第三方客户端工具在登录数据库时,登录信息中的数据库帐号、操作系统主机名、客户端工具进程名都是加密保存在登录信息中,所以需要对这个加密进行破译,才能审计到以上信息。AAS发明了对数据库访问报文中身份加密内容的破译技术支持MSSqlServer加密审计带COM/DCOM/COM+组件方式的三层审计效果

三层架构是当前信息系统的主流框架,但三层架构导致信息割裂,只能看到应用服务器访问数据库的信息,无法准确定位到业务窗口工作人员通过应用系统访问数据库的身份信息。0独创的“六元组”解决了在复杂环境下难以定位到人的问题,而行业内一般只能支持到“五元组”。常见的B/S、C/S方式的三层审计效果独创“六元组”,解决业务窗口工作人员监控的难题

0数据库审计系统支持B/S、C/S,以及带COM/DCOM/COM+组件方式的三层审计。针对采取COM/DCOM/COM+组件的三层架构,0科技独创组件穿透技术,可提取工号(账号),详细定位到人。如果不支持COM组件,只能审计到用户的登入登出,无法做到对用户具体行为的审计。业务窗口应用服务器数据仓库运维人员黑客…六元组应用层账号数据库帐号操作系统用户名客户端主机名客户端IP客户端MAC带COM/DCOM/COM+组件方式的三层审计效果三层架构审计效果示例图B/S三层架构审计C/S三次架构审计数据库工具删除内容重建通过数据库工具plsql图形化操作直接删除数据,可还原出具体删除的内容,提供有力证据。虚拟化环境或者云平台由于的虚拟交换机流量很难镜像或者无法镜像,因此传统的数据库审计解决方案不足以应对虚拟化和云平台的数据库审计需求。0通过报文引流技术解决“看不到”报文的问题,率先攻克了对云平台架构的数据库审计技术。提供无插件及轻量级插件两种方案,对数据库“零”影响。有效支持虚拟化和云数据库安全的监控小型云解决方案示意图大型云解决方案示意图云数据库审计部署方案轻量级插件方案:通过在数据库虚拟主机上部署轻量级的Agent(<2M),解决在复杂网络环境中无法引流的问题。无插件方案:对于成熟的VMware采用vSwitch(虚拟交换机)镜像引流的方案;对于不支持镜像的Openstack采用SDN引流方案,可实现无插件部署大数据安全监控--行业领先

Hadoop是目前大数据使用最广泛的框架之一,其数据库HBASE是采用分布式文件系统核心技术的新型NoSQL数据库,也是俗称的大数据数据库。该数据库有丰富的SQL及NoSQL工具及对外开放的软件接口,就像Caché数据库需要全面进行监控审计。目前0科技已经率先在行业实现了对其SQL及NoSQL的安全监控。底层:存储层,文件系统HDFS;中间层:资源及数据管理层,Hbase、YARN以及Sentry等;上层:MapReduce、Impala、Spark等计算引擎;顶层:基于MapReduce、Spark等计算引擎的高级封装及工具,如Hive、Pig、Mahout等。Hbase数据库同时存储结构化和非结构化数据InterHadoopManage安装、部署、配置、监控、告警和访问控制Sqoop关系数据ETL工具Mahout数据挖掘Pig数据流处理语言Hive数据仓库Zookeeper分布式协作服务MapReduce分布式计算框架Hbase实时、分布式、高维数据库HDFS分布式文件系统Flume日志收集工具Inter’sDistributionofHadoop大数据安全监控行业领先组件名支持接口类型HbaseJAVAAPI、JDBCAPI、RESTAPI、ThriftAPI、PhoenixHDFSJAVAAPI、Shell

、RESTAPIHiveJDBCAPI、ThriftAPI、HiveSQL(HUE、Hiveview)SolrRESTAPI客户浏览器开发工具网管系统物理服务器虚拟服务器RestFulAPIJAVAAPI/JDBCSyslogHTTPTCPSyslogControllerPMS/FMS/IAMCAS/AOS/ACSKerberos/LdapHbaseHDFSHiveSolrNodeAgentOMAPluginNodeAgentOMAPluginRPCRPCDeployon接入层业务逻辑层外部系统业务执行层0大数据Hbase审计效果示例HUE访问Hive能审计到标准的SQL语句使用开发工具的JAVAAPI接口循环插入数据到Hbase审计到所有的插入操作工控实时数据库的安全监控解决方案工控数据库是连通生产计划调度系统(ERP、MES等)和实时生产控制系统(SCADA、DCS、PLC(可编程控制器)等)的关键数据库,一般都是NoSQL数据库。

ERP、MES等系统使用的是传统关系型数据库,如ORACLE等。两大系统的数据库都至关重要,如果被攻陷,将会直接影响正常生产!0科技工业控制数据库审计系统在行业内首创对典型数据库IP21的监控,一台设备可同时监控两大系统的不同类型的数据库,保障生产的顺利进行。生产执行系统(MES)监视与人机接口(SCADA)单元控制回路控制传感器、变送器、执行器被控主设备企业管理(ERP)DCS工业控制信息化系统架构示意图国外传统实时数据库

a.OSI公司的PI(PlantInformationSystem)

b.Aspen公司的IP21(InfoPlus.21)

c.Honeywell公司的PHD(ProcessHistoryDatabase)

d.Instep公司的eDNA(enterpriseDistributedNetworkArchitecture)国外组态软件供应商实时数据库

a.Wonderware公司的Historian(原InSQL)

b.GEFanuc公司的iHistorian

c.Rockwell公司的RSSQL

d.Siemens公司的SIMATIC-IT-Historian国内传统实时数据库

a.北京华恒信远科技有限公司EI

b.北京和利时信息技术有限公司HiRIS

c.浙江中控软件技术有限公司ESP-iSYS

d.上海麦杰科技有限责任公司OpenPlant国内组态软件供应商实时数据库

a.北京亚控科技发展有限公司KingRDB

b.北京三维力控科技有限公司pSpace工控实时数据库安全审计的效果示例工控实时数据库IP21的审计IP21通常有WEB和API调用等方式进行操作。0能审计到WEB操作指令及API调用的指令。能审计到用户的登录登出操作能审计到具体的WEB操作指令能审到具体操作的位号信息(位号:仪表在生产闭环系统的位置)首创了后关系型(面向对象)数据库Caché的M语言的解析和审计技术由于Caché数据结构的改变,在性能上要比传统的结构型数据库高约30倍,要真正做到对Caché的审计,是要做到对Sqlmanager/WinSql、Studio、Portal、Terminal、Medtrak工具的审计。数据结构如下:支持NOSQL、后关系型数据库审计树状的数据结构丰富的接口SQL是其中一种综合起来,针对Caché数据库可能违规的途径有五种方式:第一种是采用第三方客户端工具Winsql(图1)、或数据库自身集成的客户端SQLManager(图2),使用传统SQL语句去访问Caché数据库。Caché数据库的全面审计覆盖(1)图2:SQLManager工操作图1:Winsql工具第二种:Medtrak使用Medtrak系统(C/S)访问数据库,操作的返回结果内容,C/S软件即medtrak软件,这个是澳大利亚的原装的电子报表软件,具有自定义功能,是最易统方的软件,而且是医护人员都能够使用的软件,需重点监控。我们已经成功监控,并且能够识别工号,定位到人。Caché数据库的全面审计覆盖(2)第三种:通过Portal查询sql语句和global使用portal调用global变量,操作的语句,返回结果如图所示,

操作语句使用portal调用global变量如图0数据库审计暨防统方系统可以审计到操作语句和返回结果,直接看返回结果就知道是否是统方,查询global,0数据库审计暨防统方系统同样也有返回结果。Caché数据库的全面审计覆盖(3)Caché数据库的全面审计覆盖(4)第四种Terminal右图是使用Caché集成客户端Terminal使用do操作返回的结果内容Caché集成客户端terminal极容易违规,需要重点监控0能审计到语句并作详细的解析,且有返回结果。第五种StudioStudio是Caché数据库集成的开发环境,通过它可直接对数据库进行代码级的操作。0能审计到编写的代码内容,清晰直观Caché数据库的全面审计覆盖(5)三者权限是相互隔离的,而且有日志记录、方便互相监督,做到审计清晰,权限清晰。三权分立同时内置了安全标准法案、安全攻击防御、医疗、公检法、金融、社保等不同行业的智能规则库灵活、丰富的规则及规则库实时准确、信息详细,可实时告警,可事前预防、事中防范、事后取证。短信平台SyslogEMAILSNMP

Trap短信实时监测,多种方式实时告警SOC/sims平台谁操作过数据库对哪个数据库的操作在什么时候做的操作纵向对比分析横向对比分析做过什么操作做过多少操作操作是否成功以什么身份做的操作操作属于什么类型实时告警数据库风险监控态势雷达图支持手机短信、邮件、Syslog、SnmpTrap等方式进行告警。当有人非法统方或者破坏设备时,系统会第一时间通知管理员,无需24小时监控设备。邮件告警短信告警丰富的告警方式系统能将审计结果中将抽象的SQL语句、访问终端信息翻译成通俗易懂的语言及访问者的员工身份,方便纪检监察人员及领导独立使用该系统。发生非法操作时,系统能第一时间定位到具体的人。统方告警智能翻译,通俗易懂通过定向行为分析,可以明确出某指定客户端在某段时间内所有的操作记录,从而进行现场重建,录像回放,真实再现完整操作过程,进行电子取证,为溯源和取证提供有力的证据。定向行为分析,取证得心应手

关键数据在审计设备中做隐秘处理,防止二次泄密隐秘数据白名单管理进程监控系统能够对非法进程和白名单进行监控,提前防范,真正做到事前+事中+事后全方位的防护体系白名单和进程监控内嵌近20种等保/分保、常规报表:等级保护报表用户登录注销报表

表对象访问情况报表

用户统计自定义报操作情况统计访问失败次数排行用户访问情况表设置自定义报表统计……统计报表提供各种统计趋势信息,揭示潜在风险,提供事前预防建议.多样化智能报表,快速合规等级保护报表是0提供的预定义报表中的一种,它是根据国家等级保护政策标准中对数据库主机审计要求,自动生成的统计报表,可确保数据库审计系统能通过公安部信息安全等级保护的评测。预置等保/分保等合规报表,确保通过测评0数据库审计系统:可分布式部署、集中管理◆高效管理区域内的数据库审计系统,分支节点不再各自为政,全部在统一监管下,有效提高区域安全审计的效益。◆提升区域内各机构的数据安全整体应急能力,出现紧急情况能第一时间响应处理。◆快速了解区域各节点安全审计落实情况,保证审计系统正常运行。◆汇总各节点数据提供有效的报表,为管理部门制定相关信息化政策提供依据。专网信息系统告警规则行为记录运行状态分公司B分支节点节点管理规则管理风险管理通知策略告警规则行为记录运行状态分公司A区卫计委监察人员0集中管理中心AAS-NMS0数据库审计系统0数据库审计系统分支节点数据库存在的安全风险与挑战政策法规及标准解读数据库安全综合治理理念数据库安全综合治理方案应用场景目录应用场景-------撞库的攻与防攻击方式:利用工具和肉鸡(可以被黑客远程控制的机器)对目标应用进行登录操作,尝试不同的账号和密码,此时攻击源的IP是很多个,而且攻击源的IP可能来自不同的地方;为了防止被检测到攻击频率可由攻击者设置;解决方案:1、一般从应用登录的操作都会生成一条对应的SQL语句,然后到数据库中去查询此账号和密码是否正确;2、利用三层关联技术,审计应用到数据的操作,重点监控登录时产生的SQL操作语句,发现短时间内有不同的IP且同一个IP尝试用不同的账号进行登录,而且登录失败(用户名不存在或者密码错误)的情况偏多,此时基本可判断有撞库攻击;3、通过下发访问控制的规则到数据库防火墙上,以此阻断发现的可疑IP的登录操作,从而达到阻挡撞库攻击;应用服务器群数据库防火墙黑客1核心数据库群数据库审计黑客2三层插件应用场景-------拖库的攻与防拖库方式:1、运维人员利用已有权限对数据库的数据直接进行批量导出;2、入侵者通过技术手段获取权限对数据库的数据进行直接批量导出。解决方案:1、运维人员在对数据库服务器进行操作须经过数据库堡垒的认证,在数据库堡垒中配置导出操作的规则控制,在未经电子审批的情况不允许对数据进行导出;2、通过在数据库前面部署防火墙,使数据库服务器不直接暴露在网络中,对于非法人员、非法账号,数据库防火墙识别后直接阻断,对于合法权限高危操作时,启用审批流程,先审批再操作,审批通过了则允许操作,审批不通过则不允许操作;数据库防火墙黑客(入侵者)核心数据库群运维人员数据库堡垒应用场景-------第三方运维人员的危险行为防御应用服务器群核心数据库服务器群数据库防火墙数据库审计镜像口普通用户特权账号代理IP解决方案:1、部署数据库审计产品,对应用账号操作数据库的行为进行分析,应用层到数据库的账号一般是固定的,操作语句也是比较固定的,如果有异常的指令或者这个账号在别的机器上使用,我们可以单独告警出来。2、针对特权账号,因为可以操作任意指令,破坏性比较强,可以部署数据库防火墙,在特权账号操作高危操作时,启用审批流程,先审批再操作,审批通过了则允许操作,审批不通过则不允许操作;第三方运维人员访问行为的分析1、具有数据访问权限,在非法时间、地点等通过业务窗口对数据库进行查询获取敏感数据库;2、具有特权账号如第三方人员,对数据库直接操作获取敏感数据,或是对数据库进行破坏、对数据进行恶意篡改;数据库加上访问控制,只有应用服务器和数据库防火墙的IP能直接访问,其它IP不能直接访问;对于浮动IP,增加控制数据库账号勒索病毒攻击的过程:1、靶机中的木马会主动连接控制机;2、控制机获取控制权,上传勒索病毒并运行靶机(有数据库的服务器)攻击机控制机1、生成一个木马,木马中指定了控制机的IP和端口;2、开启监听端口1、使用“永恒之蓝”攻击工具对靶机进行漏洞扫描;2、注入由控制机生

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论