软考-信息安全工程师学习笔记92—Oracle 数据库安全分析与防护
moboyou 2025-03-11 14:35 27 浏览
Oracle 概况
Oracle 公司于 1979 年首先推出基于 SQL 标准的关系型数据库产品,可在多种硬件平台上运行,支持多种操作系统
Oracle遵守数据存取语言,操作系统,用户接口和网络通信协议的工业标准
Oracle 数据库安全分析
Oracle 数据库提供多种安全机制和技术。
- 认证
- 访问控制
- 特权管理
- 透明加密等
(1)用户认证
Oracle 数据库的认证机制
- Oracle 数据库认证
- 支持操作系统认证
- 支持网络认证
- 支持多级认证
- 支持SSL 认证
Oracle 数据库的认证方式采用“用户名+口令”,具有口令加密、账户锁定、口令生命期和过期、口令复杂度验证等安全功能。
对于数据库管理员认证,Oracle 数据库要求进行特别认证,支持强认证、操作系统认证、口令文件认证。
网络认证支持第三方认证、PKI 认证、远程认证等
(2)访问控制
Oracle 数据库内部集成网络访问控制和数据对象授权控制。
(3)保险库
Oracle 数据库建立数据库保险库(Datebase Vault, DV)机制,该机制用于保护敏感数据,具有防止数据系统未授权变更、多因素可信授权、职责隔离、最小化特权的功能。
DV 机制通过设置安全域(Realm)和命令规则(Command Rules)对特权进行控制
(4)安全审计和数据库防火墙
Oracle 数据库具有对其内部所有发生的活动进行审计的能力
Oracle 数据库可审计的活动有 3 种类型:
- 登录尝试
- 数据库活动
- 对象存取
Oracle 数据库防火墙的主要功能
①提供SQL 语法分析引擎,检查进入数据库的 SQL 语句,精确地确定是否允许、记录、警告、 替换或阻止 SQL。
②支持白名单、黑名单和基于例外名单的策略
- 白名单就是数据库防火墙认可的 SQL 语句。
- 黑名单是指数据库不允许含有特定用户、IP 地址或特定类型的 SQL 语句
- 基于例外名单的策略则提供安全策略设置的灵活性,可以覆盖白名单或黑名单策略,例外安全策略可以基于 SQL 类别、时间、应用、用户和 IP 地址等属性来实施。
(5)高级安全功能
Oracle 数据库提供透明数据加密(Transparent Data Encryption)和数据屏蔽(Data Masking)机制,以保护数据安全
Oracle 数据库系统的透明数据加密可以阻止者绕过数据库,是为了避免攻击者强制从存储设备上读取敏感信息而提出的安全技术方案
Oracle 安全最佳实践
(1)增强 Oracle 数据库服务器的操作系统安全。
最小化系统服务,安装最新补丁,关闭不需要的网络通信端口。
(2)最小化安装 Oracle 删除不必要的组件。
采用满足需求的最小安装随着版本的不断升级,Oracle 的功能也越来越多,整个系统越来越复杂,因此安全威胁也越来越大。根据需求只安装所需内容,可以降低数据库安全风险。
(3)安装最新的安全补丁。
Oracle 的安全漏洞还是非常多的,一个比较安全的办法是时刻关注 Oracle 的安全公告,并及时安装安全补丁。
(4)删除或修改默认的用户名和密码。
Oracle 的默认安装会建立很多默认的用户名和密码,大部分的数据库管理员都不清楚到底有多少数据库用户,从而留下了很大的安全隐患。
(5)启用认证机制。
Oracle 支持多种认证方式,为了安全,必须启用认证机制,防止非法用户访问数据库
(6)设置好的口令密码策略。
在 Oracle 中,可以自定义密码的复杂度。其中, 概要文件设置了多项密码安全策略,如最大错误登录次数、口令失效锁定时间、口令有效时间、口令复杂检查等
(7)设置最小化权限。
采用最小授权原则,给用户尽量少的权限。
(8)限制连接 Oracle 的 IP 地址。
由于 Oracle 的 TNS 监听器有许多安全漏洞,其中的一些漏洞甚至能让入侵者得到操作系统的超级用户权限,或者能修改数据库中的数据。因此,在打补丁的同时限制连接的 IP,避免攻击者的 IP 访问到数据库。
(9)传输加密。
Oracle 采用的是 TNS 协议传输数据,在传输过程中不能保证其中的数据不被窃听乃至修改,因此最好对传输进行加密。例如,采用 SSL 加密机制。
(10)启用 Oracle 审计。
记录所有的用户失败访问和分析安全事件日志。 加强数据库日志的记录,特别是审核数据库登录“失败”事件,定期查看 Oracle 日志,检查是否有可疑的登录事件发生。
(11)定期查看 Oracle 漏洞发布信息,及时修补漏洞。
Oracle 漏洞公布网址有 Oracle 厂商自身、应急响应部门、安全专业服务公司等。
(12)实施 Oracle 灾备计划。
监测 Oracle 的安全运行,定期对数据库数据进行备份。针对 Oracle 的可能安全事件,制定安全应急预案。
学习参考资料:
信息安全工程师教程(第二版)
建群网培信息安全工程师系列视频教程
信息安全工程师5天修炼
相关推荐
- 声学EI要完稿?十步速写法
-
【推荐会议】国际声学与振动会议(ICAV)会议号:CFP23112A截稿时间:2025年4月20日召开时间/地点:2025年8月15-17日·新加坡论文集上线:会后3个月提交EiComp...
- 结构力学!EI会议图表规范秘籍
-
推荐会议:国际结构与材料工程进展大会(ISME2026)会议编号:EI#73521截稿时间:2026年3月10日召开时间/地点:2026年8月15-17日·德国柏林论文集上线:会后4...
- 傅里叶级数物理意义的直观理解:利用傅里叶级数逼近方波信号
-
上篇文章将向大家介绍频谱的概念,对傅里叶级数、傅里叶积分、傅里叶变换进行了数学的推导,并解释了它们各自的物理意义。推导过程见我的上一篇文章:频谱分析——频谱概念(傅里叶变换、级数、积分及物理意义)如下...
- 通过对航空发动机整机振动进行分析,有何控制方法?
-
前言针对航空发动机整机振动问题的复杂性和多样性,以整机振动的振源分析为出发点,总结国内外关于转子系统故障、气流激振、轴承故障、齿轮故障和结构局部共振等引起的整机振动的研究情况。结合航空发动机整机结构动...
- MATLIB中使用PCA
-
主成分分析PCA(PrincipalComponentsAnalysis),奇异值分解SVD(Singularvaluedecomposition)是两种常用的降维方法降维致力于解决三类问题:降维...
- 数据处理|软件:让科研更简单2
-
书接上回,继续介绍免费的数据处理软件。eGPS一款热图绘制专用软件,热图就是用颜色代表数字,让数据呈现更直观,对比更明显。优点:小巧方便,基本功能齐全,包括数据转换、聚类分析、颜色调整等等缺点:常见的...
- 电力系统常用的通讯协议及其在Speedgoat系统中的实现
-
在电力系统中,IEC61850协议、DNP3协议、ModbusTCP广泛应用于远程终端设备(RTU)、智能电子设备(IED)交互以及监控和数据采集(SCADA)系统。一、IEC61850协议IE...
- 电子工程师的常用仿真软件
-
不知道从事电子行业的工程师,有没有使用模拟仿真工具,仿真软件网上又有很多,初学者,可能只知道Multisim和Proteus。一般Multisim适合在学习模拟电路和电路分析原理课程时使用,便于理解电...
- 技术论文|异结构混沌系统的组合同步控制及电路实现
-
欢迎引用[1]李贤丽,马赛,樊争先,王壮,马文峥,于婷婷.异结构混沌系统的组合同步控制及电路实现[J].自动化与仪器仪表,2022,No.276(10):80-84.DOI:10.14016/j.cn...
- 现场︱某110KV主变事故过程仿真分析
-
三峡电力职业学院、河南省电力公司洛阳供电公司的研究人员李莉、任幼逢、徐金雄、王磊,在2016年第6期《电气技术》杂志上撰文,针对某110KV变电站主变差动保护跳闸事故,结合事故相关检测数据,通过MAT...
- 光伏发电系统篇:单级式并网系统实时仿真
-
在全球积极推动清洁能源转型的大背景下,光伏发电作为重要的可再生能源利用方式,得到了广泛关注和迅猛发展。目前常用的光伏并网及光伏电站主要拓扑结构有单级式和双级式。相较于传统的多级式系统,单级式光伏发电并...
- 光伏发电系统篇:三电平并网逆变器实时仿真
-
一、三电平并网逆变器在能源转型加速的当下,分布式能源接入电网需求大增。三电平并网逆变器凭借低谐波、高功率密度等优势,有效提升电能转换效率,于新能源并网发电中担当关键角色。常见的三电平电路拓扑结构包括二...
- 自制3.5KW大功率逆变器,很简单,看过这个电路原理就懂了
-
前言拿下8000元奖金的项目,是什么水平?本项目经过联合湖南科技大学光伏逆变以及电力电子研究生团队共同探讨方案。项目成本:1200元,获得奖金:8000元!参加赛事:立创开源硬件平台_星火计划·外包赛...
- 圈内分享:电容式加速度计接口电路非线性建模与仿真设计
-
摘要:非线性是Sigma-Delta(ΣΔ)加速度计系统的关键指标之一。基于一个五阶ΣΔ加速度计结构,分析了其主要的非线性模块,在MATLAB中建立了整体结构的行为级模型,并利用根轨迹法进行了稳...
- 基于Matlab/Simulink建立一种Thevenin/RC电池模块仿真模型
-
本文以锂电池数学模型为基础,在Matlab/Simulink的仿真系统中,建立了一种Thevenin/RC电池模块仿真模型,通过实际工况试验,测试精度在允许误差范围内,为电池SOC/SOH研究提供了极...
- 一周热门
- 最近发表
- 标签列表
-
- curseforge官网网址 (16)
- 外键约束 oracle (36)
- oracle的row number (32)
- 唯一索引 oracle (34)
- oracle in 表变量 (28)
- oracle导出dmp导出 (28)
- oracle 数据导出导入 (16)
- oracle两个表 (20)
- oracle 数据库 使用 (12)
- 启动oracle的监听服务 (13)
- oracle 数据库 字符集 (20)
- powerdesigner oracle (13)
- oracle修改端口 (15)
- 左连接 oracle (15)
- oracle 标准版 (13)
- oracle 转义字符 (14)
- asp 连接 oracle (12)
- oracle安装补丁 (19)
- matlab三维图 (12)
- matlab归一化 (16)
- matlab求解方程 (13)
- matlab坐标轴刻度设置 (12)
- matlab脚本 (14)
- matlab多项式拟合 (13)
- matlab阶跃函数 (14)