百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术资源 > 正文

软考-信息安全工程师学习笔记92—Oracle 数据库安全分析与防护

moboyou 2025-03-11 14:35 49 浏览

Oracle 概况

Oracle 公司于 1979 年首先推出基于 SQL 标准关系型数据库产品,可在多种硬件平台上运行,支持多种操作系统

Oracle遵守数据存取语言,操作系统,用户接口和网络通信协议的工业标准


Oracle 数据库安全分析

Oracle 数据库提供多种安全机制和技术。

  • 认证
  • 访问控制
  • 特权管理
  • 透明加密等

(1)用户认证

Oracle 数据库的认证机制

  • Oracle 数据库认证
  • 支持操作系统认证
  • 支持网络认证
  • 支持多级认证
  • 支持SSL 认证

Oracle 数据库的认证方式采用“用户名+口令”,具有口令加密、账户锁定、口令生命期和过期、口令复杂度验证等安全功能。

对于数据库管理员认证,Oracle 数据库要求进行特别认证,支持强认证操作系统认证口令文件认证

网络认证支持第三方认证PKI 认证远程认证

(2)访问控制

Oracle 数据库内部集成网络访问控制和数据对象授权控制。

(3)保险库

Oracle 数据库建立数据库保险库(Datebase Vault, DV)机制,该机制用于保护敏感数据,具有防止数据系统未授权变更、多因素可信授权、职责隔离、最小化特权的功能。

DV 机制通过设置安全域(Realm)和命令规则(Command Rules)对特权进行控制


(4)安全审计和数据库防火墙

Oracle 数据库具有对其内部所有发生的活动进行审计的能力

Oracle 数据库可审计的活动有 3 种类型:

  • 登录尝试
  • 数据库活动
  • 对象存取

Oracle 数据库防火墙的主要功能

①提供SQL 语法分析引擎,检查进入数据库的 SQL 语句,精确地确定是否允许、记录、警告、 替换或阻止 SQL。

②支持白名单黑名单基于例外名单的策略

  • 白名单就是数据库防火墙认可的 SQL 语句。
  • 黑名单是指数据库不允许含有特定用户、IP 地址或特定类型的 SQL 语句
  • 基于例外名单的策略则提供安全策略设置的灵活性,可以覆盖白名单或黑名单策略,例外安全策略可以基于 SQL 类别、时间、应用、用户和 IP 地址等属性来实施。



(5)高级安全功能

Oracle 数据库提供透明数据加密(Transparent Data Encryption)和数据屏蔽(Data Masking)机制,以保护数据安全


Oracle 数据库系统的透明数据加密可以阻止者绕过数据库,是为了避免攻击者强制从存储设备上读取敏感信息而提出的安全技术方案


Oracle 安全最佳实践

(1)增强 Oracle 数据库服务器的操作系统安全。

最小化系统服务,安装最新补丁,关闭不需要的网络通信端口。

(2)最小化安装 Oracle 删除不必要的组件。

采用满足需求的最小安装随着版本的不断升级,Oracle 的功能也越来越多,整个系统越来越复杂,因此安全威胁也越来越大。根据需求只安装所需内容,可以降低数据库安全风险

(3)安装最新的安全补丁。

Oracle 的安全漏洞还是非常多的,一个比较安全的办法是时刻关注 Oracle 的安全公告,并及时安装安全补丁。

(4)删除或修改默认的用户名和密码。

Oracle 的默认安装会建立很多默认的用户名和密码,大部分的数据库管理员都不清楚到底有多少数据库用户,从而留下了很大的安全隐患。

(5)启用认证机制。

Oracle 支持多种认证方式,为了安全,必须启用认证机制,防止非法用户访问数据库

(6)设置好的口令密码策略。

在 Oracle 中,可以自定义密码的复杂度。其中, 概要文件设置了多项密码安全策略,如最大错误登录次数、口令失效锁定时间、口令有效时间、口令复杂检查

(7)设置最小化权限。

采用最小授权原则,给用户尽量少的权限。

(8)限制连接 Oracle 的 IP 地址。

由于 Oracle 的 TNS 监听器有许多安全漏洞,其中的一些漏洞甚至能让入侵者得到操作系统的超级用户权限,或者能修改数据库中的数据。因此,在打补丁的同时限制连接的 IP,避免攻击者的 IP 访问到数据库。

(9)传输加密。

Oracle 采用的是 TNS 协议传输数据,在传输过程中不能保证其中的数据不被窃听乃至修改,因此最好对传输进行加密。例如,采用 SSL 加密机制。

(10)启用 Oracle 审计。

记录所有的用户失败访问和分析安全事件日志。 加强数据库日志的记录,特别是审核数据库登录“失败”事件,定期查看 Oracle 日志,检查是否有可疑的登录事件发生。

(11)定期查看 Oracle 漏洞发布信息,及时修补漏洞。

Oracle 漏洞公布网址有 Oracle 厂商自身、应急响应部门、安全专业服务公司等。

(12)实施 Oracle 灾备计划。

监测 Oracle 的安全运行,定期对数据库数据进行备份。针对 Oracle 的可能安全事件,制定安全应急预案。



学习参考资料:

信息安全工程师教程(第二版)

建群网培信息安全工程师系列视频教程

信息安全工程师5天修炼

相关推荐

记一次前端逻辑绕过登录到内网挖掘

前言在测试一个学校网站的时候发现一个未授权访问内网系统,但是这个未授权并不是接口啥的,而是对前端js的审计和调试发现的漏洞,这里给大家分享一下这次的漏洞的过程文章中涉及的敏感信息均已做打码处理,文...

陕西普通话等级查询网的开发者被指将考生数据直接写入源码里

据报道,陕西普通话等级查询网站突然引起大量程序员关注。有人晒出该网站的源代码的打码截图,图中显示,所有考生数据都被直接写在该网站的源代码里。这表示任何人不需要经过任何验证直接查看源代码即可访问考生信息...

PHP8知识详解:PHP是什么?

PHP是什么?PHP服务网从下面几点为你讲清楚什么是PHP。1、PHP最开始是PersonalHomePage(个人主页)的缩写,已经正式更名为“PHP:HypertextPreproces...

PHP紧急更新修复漏洞:自5.x以来所有版本均受影响

IT之家6月8日消息,PHP项目维护团队昨日发布新补丁,修复了存在于PHPforWindows中的远程代码执行(RCE)漏洞,并敦促用户尽快更新至6月6日发布的8.3.8、...

OA协同办公系统源码解析

在如今的信息化时代,PHPOA软件承当着为企事业单位提供安全、稳定、开源的信息化安全系统,在当今信息化时代,协同办公系统成为了企业管理的重要工具。OA(OfficeAutomation)协同办公系统...

附源码:PHP实现查询汉字笔画、笔画排序

有时候我们在开发中可能会用到和汉字有关的方法,例如笔画排序之类的,但是直接进行sort排序往往得不到我们想要的结果,因为内部并没有预留这些排序方法。因此我们需要自己动手,今天就教大家实现汉字笔画的...

StrongShop跨境电商系统源码 | 支持多语言多货币

StrongShop跨境电商系统源码|支持多语言多货币StrongShop是一款免费开源的跨境电商商城网站。基于PHPLaravel框架开发的一款Web商城系统。该项目在没有对Lar...

源代码的定义

源代码是程序员在开发程序时(通常是在字处理程序中)编写的人类可读指令的列表。源代码通过编译器将其转换为机器代码,也称为目标代码,计算机可以理解和执行。目标代码主要由1和0组成,所以它是不可读的。源代码...

2077年了,PHP语言现在怎么样啦?

“PHP是世界上最好的语言!”这句话一出来,编程界的鄙视链一触即发,程序员的键盘世界大战就爆发了。那么,本文就简单讨论PHP语言,笔者作为创业小公司小团队的角度来妄议一下PHP。首先直接说明观点:新手...

开源直播系统源码—为什么要使用PHP语言

开展开源直播系统源码的的开发工作的时候,开发人员们碰到的最多问题便是使用什么语言开发的,回答大多是PHP语言。而对于没有的开发经验的人而言,难以理解PHP语言究竟代表着什么,又有哪些作用。实际上,PH...

手游平台源码搭建使用的PHP是什么?有什么优点吗?

PHP即“超文本预处理器”,是在服务器端执行的脚本语言,尤其适用于Web开发并可嵌入html中。PHP结合了C语言、java和perl多个语言的特色发展出自己的特色语法,并依据它们的长项持续改进提升自...

PHP直播源码,直播系统源代码功能有哪些?

PHP直播源码究竟是什么?其实所谓的PHP直播源码就是用PHP语言开发的直播系统源代码。PHP是什么?PHP原始为PersonalHomePage的缩写,已经正式更名为“PHP:Hyperte...

盘点如何利用PHP生成PDF文件

在PHP代码中生成PDF文件是一项非常耗时的工作,早期的程序员通常是在PHP代码中利用FPDF生成PDF文件。但在如今,有很多的函数库可以使用,借助它们你可以从你提供的HTML文档生成PDF文件,从而...

PHP低代码开发平台 V5.0.7新版发布

注意:本版变更:此版本增加租户内测模式,同时增加软删除及数据回收功能。Sfdp更新6.0.5版本Tpflow更新6.0.7版本1.[修复]修复数据为空的时桌面方案报错修复了在桌面组件删除时,由于用户...

「sabre/dav」只要十行代码让你的网站获得WebDav网盘能力

如今网盘已经成为我们日常中很重要的工具了,不仅仅可以和别人分享,更重要的是可以在我们不同的设备之间读取资料.那什么是WebDav呢?WebDav是一个Http上封装的一个文件系统,就像ftp,nfs之...