Oracle資料庫內部安全威脅:審計特權使用者
普通的安全性和審計是被動的作法,而一個全面的審計方法是要求實時報告試圖繞過安全性檢查的行為。記住,明智的公司會關閉所有後門資料訪問(如,ODBC),並在應用層強化資料訪問。然而,我們仍然必須建立一個告警機制來監視所有層次的資料訪問活動,不管是惡意的還是正常的。例如,一個Oracle DBA通常需要檢視資料庫資訊,這是他們管理的職責部分,而Federal法案規定這種資料訪問必須進行與應用層相同的跟蹤。
[@more@]“特權使用者”訪問問題表示的是一個嚴重的安全暴露。因為審計方案必須審計Systems Administrators和Oracle DBA的訪問,這些員工必須不能有任何審計機制的控制或職責。
這種分離的職責是非常重要的,因為給予任何負責維護伺服器和資料庫的人員管轄權力都被認為是不正當行為。許多情況下,有不滿情緒的員工可能會檢視保密資訊作為個人用途,並且有時會使用一些方法來在他們離職後暴露這些資訊。
有一些專業的Oracle審計工具可以審計DBA和其它特權使用者,但是它們可能很昂貴且很難管理。
Oracle安全和政府規定
Oracle部門屬於一些Federal隱私法案規定範圍,如HIPAA要求僱傭一個獨立於SA和DBA員工之外的全職員工來控制Oracle安全分析師的審計。
Oracle安全分析師必須具有每個單位唯一的技術、應用和管理技能。例如,大型醫療公司通常會僱傭一名Medical Informatacist作為SPA,通常是一名經過高階培訓的Medical Doctor (MD),具有應用設計、系統架構、系統管理和資料管理的技能。財務機構會僱傭一名有豐富技術背景的Certified Public Accountant (CPA)。
總之,審計收集、加強和報告必須一個單獨的IT實體負責,僅僅負責管理所有資料隱私審計。任何應用層的外部訪問都必須向安全管理員傳送警報,不管是惡意或是常規DBA職責部分。
這是一個糟糕的討論,但是現在你不能信任任何人,並且Oracle管理員必須解決允許他們特權Oralce員工擁有完全訪問關係他們業務生存的資料的許可權所帶來的問題。
在2009年IOUG安全性調查是顯示,Oracle部門要麼正在安裝複雜的安全性工具來審計他們的特權員工,要麼使用背景檢查或信任的遠端DBA支援提供商來進行適當的保護,以免受內部資料庫安全威脅的攻擊。
普通的安全性和審計是被動的作法,而一個全面的審計方法是要求實時報告試圖繞過安全性檢查的行為。記住,明智的公司會關閉所有後門資料訪問(如,ODBC),並在應用層強化資料訪問。然而,我們仍然必須建立一個告警機制來監視所有層次的資料訪問活動,不管是惡意的還是正常的。例如,一個Oracle DBA通常需要檢視資料庫資訊,這是他們管理的職責部分,而Federal法案規定這種資料訪問必須進行與應用層相同的跟蹤。
“特權使用者”訪問問題表示的是一個嚴重的安全暴露。因為審計方案必須審計Systems Administrators和Oracle DBA的訪問,這些員工必須不能有任何審計機制的控制或職責。
這種分離的職責是非常重要的,因為給予任何負責維護伺服器和資料庫的人員管轄權力都被認為是不正當行為。許多情況下,有不滿情緒的員工可能會檢視保密資訊作為個人用途,並且有時會使用一些方法來在他們離職後暴露這些資訊。
有一些專業的Oracle審計工具可以審計DBA和其它特權使用者,但是它們可能很昂貴且很難管理。
Oracle安全和政府規定
Oracle部門屬於一些Federal隱私法案規定範圍,如HIPAA要求僱傭一個獨立於SA和DBA員工之外的全職員工來控制Oracle安全分析師的審計。
Oracle安全分析師必須具有每個單位唯一的技術、應用和管理技能。例如,大型醫療公司通常會僱傭一名Medical Informatacist作為SPA,通常是一名經過高階培訓的Medical Doctor (MD),具有應用設計、系統架構、系統管理和資料管理的技能。財務機構會僱傭一名有豐富技術背景的Certified Public Accountant (CPA)。
總之,審計收集、加強和報告必須一個單獨的IT實體負責,僅僅負責管理所有資料隱私審計。任何應用層的外部訪問都必須向安全管理員傳送警報,不管是惡意或是常規DBA職責部分。
這是一個糟糕的討論,但是現在你不能信任任何人,並且Oracle管理員必須解決允許他們特權Oralce員工擁有完全訪問關係他們業務生存的資料的許可權所帶來的問題。
在2009年IOUG安全性調查是顯示,Oracle部門要麼正在安裝複雜的安全性工具來審計他們的特權員工,要麼使用背景檢查或信任的遠端DBA支援提供商來進行適當的保護,以免受內部資料庫安全威脅的攻擊。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/26058737/viewspace-1053251/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 管控內部威脅,資料如何安全使用?
- Oracle FGA細粒度審計——基於內容的資料庫審計(一)Oracle資料庫
- Oracle FGA細粒度審計——基於內容的資料庫審計(二)Oracle資料庫
- Oracle FGA細粒度審計——基於內容的資料庫審計(三)Oracle資料庫
- 網路中的內部威脅處置
- 資料庫安全審計在資料安全中的功能資料庫
- ORACLE 資料庫審計詳解Oracle資料庫
- ORACLE資料庫標準審計Oracle資料庫
- 審計Oracle資料庫的使用Oracle資料庫
- oracle資料庫sys使用者的審計(網文摘錄)Oracle資料庫
- 知識點,如何應用“安全知識圖譜”識別內部威脅?
- 安全管理:polardb資料庫審計功能資料庫
- Oracle資料庫審計功能介紹Oracle資料庫
- 專注資料安全 天空衛士何以應對雲端資料安全威脅?
- 郵件安全威脅
- 如何從內部保障企業資料安全?用IT運維審計系統可以嗎?運維
- 【審計】標準資料庫審計資料庫
- 物理隔離內網面臨的安全威脅內網
- dump Oracle資料庫的內部結構Oracle資料庫
- 【STRIDE】【1】安全威脅分析設計IDE
- ORACLE11g權威指南-目錄(第二部分 資料庫管理)Oracle資料庫
- oracle10g audit--審計sys使用者(as sysdba或者sysoper)特權操作行為Oracle
- 讀心偵查術:從百萬員工郵件中察覺內部安全威脅
- 如何防範來自雲端計算運營商的資料安全威脅
- 清理Oracle資料庫大量的SYS使用者審計跟蹤檔案Oracle資料庫
- 機器學習:安全還是威脅?機器學習
- 雲端計算安全,主要面臨哪些威脅?
- 資料庫審計-hexorbase資料庫HexoORB
- 資料庫審計與風險控制系統有什麼特點?資料庫
- 網路安全威脅國家安全
- Oracle 資料庫安全許可權配置標準Oracle資料庫
- 什麼是網路安全威脅?常見威脅有哪些?
- ORACLE11g權威指南-目錄(第一部分 資料庫基礎)Oracle資料庫
- oracle資料庫使用者建立、許可權分配Oracle資料庫
- 美創資料庫審計助力中原銀行資料安全建設資料庫
- 沒有審計系統就沒有資料庫安全資料庫
- 拍拍貸資料庫審計資料庫
- 資料庫DDL操作審計資料庫