软考-信息安全工程师学习笔记92—Oracle 数据库安全分析与防护
moboyou 2025-03-11 14:35 56 浏览
Oracle 概况
Oracle 公司于 1979 年首先推出基于 SQL 标准的关系型数据库产品,可在多种硬件平台上运行,支持多种操作系统
Oracle遵守数据存取语言,操作系统,用户接口和网络通信协议的工业标准
Oracle 数据库安全分析
Oracle 数据库提供多种安全机制和技术。
- 认证
- 访问控制
- 特权管理
- 透明加密等
(1)用户认证
Oracle 数据库的认证机制
- Oracle 数据库认证
- 支持操作系统认证
- 支持网络认证
- 支持多级认证
- 支持SSL 认证
Oracle 数据库的认证方式采用“用户名+口令”,具有口令加密、账户锁定、口令生命期和过期、口令复杂度验证等安全功能。
对于数据库管理员认证,Oracle 数据库要求进行特别认证,支持强认证、操作系统认证、口令文件认证。
网络认证支持第三方认证、PKI 认证、远程认证等
(2)访问控制
Oracle 数据库内部集成网络访问控制和数据对象授权控制。
(3)保险库
Oracle 数据库建立数据库保险库(Datebase Vault, DV)机制,该机制用于保护敏感数据,具有防止数据系统未授权变更、多因素可信授权、职责隔离、最小化特权的功能。
DV 机制通过设置安全域(Realm)和命令规则(Command Rules)对特权进行控制
(4)安全审计和数据库防火墙
Oracle 数据库具有对其内部所有发生的活动进行审计的能力
Oracle 数据库可审计的活动有 3 种类型:
- 登录尝试
- 数据库活动
- 对象存取
Oracle 数据库防火墙的主要功能
①提供SQL 语法分析引擎,检查进入数据库的 SQL 语句,精确地确定是否允许、记录、警告、 替换或阻止 SQL。
②支持白名单、黑名单和基于例外名单的策略
- 白名单就是数据库防火墙认可的 SQL 语句。
- 黑名单是指数据库不允许含有特定用户、IP 地址或特定类型的 SQL 语句
- 基于例外名单的策略则提供安全策略设置的灵活性,可以覆盖白名单或黑名单策略,例外安全策略可以基于 SQL 类别、时间、应用、用户和 IP 地址等属性来实施。
(5)高级安全功能
Oracle 数据库提供透明数据加密(Transparent Data Encryption)和数据屏蔽(Data Masking)机制,以保护数据安全
Oracle 数据库系统的透明数据加密可以阻止者绕过数据库,是为了避免攻击者强制从存储设备上读取敏感信息而提出的安全技术方案
Oracle 安全最佳实践
(1)增强 Oracle 数据库服务器的操作系统安全。
最小化系统服务,安装最新补丁,关闭不需要的网络通信端口。
(2)最小化安装 Oracle 删除不必要的组件。
采用满足需求的最小安装随着版本的不断升级,Oracle 的功能也越来越多,整个系统越来越复杂,因此安全威胁也越来越大。根据需求只安装所需内容,可以降低数据库安全风险。
(3)安装最新的安全补丁。
Oracle 的安全漏洞还是非常多的,一个比较安全的办法是时刻关注 Oracle 的安全公告,并及时安装安全补丁。
(4)删除或修改默认的用户名和密码。
Oracle 的默认安装会建立很多默认的用户名和密码,大部分的数据库管理员都不清楚到底有多少数据库用户,从而留下了很大的安全隐患。
(5)启用认证机制。
Oracle 支持多种认证方式,为了安全,必须启用认证机制,防止非法用户访问数据库
(6)设置好的口令密码策略。
在 Oracle 中,可以自定义密码的复杂度。其中, 概要文件设置了多项密码安全策略,如最大错误登录次数、口令失效锁定时间、口令有效时间、口令复杂检查等
(7)设置最小化权限。
采用最小授权原则,给用户尽量少的权限。
(8)限制连接 Oracle 的 IP 地址。
由于 Oracle 的 TNS 监听器有许多安全漏洞,其中的一些漏洞甚至能让入侵者得到操作系统的超级用户权限,或者能修改数据库中的数据。因此,在打补丁的同时限制连接的 IP,避免攻击者的 IP 访问到数据库。
(9)传输加密。
Oracle 采用的是 TNS 协议传输数据,在传输过程中不能保证其中的数据不被窃听乃至修改,因此最好对传输进行加密。例如,采用 SSL 加密机制。
(10)启用 Oracle 审计。
记录所有的用户失败访问和分析安全事件日志。 加强数据库日志的记录,特别是审核数据库登录“失败”事件,定期查看 Oracle 日志,检查是否有可疑的登录事件发生。
(11)定期查看 Oracle 漏洞发布信息,及时修补漏洞。
Oracle 漏洞公布网址有 Oracle 厂商自身、应急响应部门、安全专业服务公司等。
(12)实施 Oracle 灾备计划。
监测 Oracle 的安全运行,定期对数据库数据进行备份。针对 Oracle 的可能安全事件,制定安全应急预案。
学习参考资料:
信息安全工程师教程(第二版)
建群网培信息安全工程师系列视频教程
信息安全工程师5天修炼
相关推荐
- iis部署php项目(iis发布php)
-
1.启动iis服务器最后点击确定就完成了2.打开iis点击进入即可3.创建网站进入添加网站。添加注意事项如图所示!启动、浏览、重启、停止网站这个如图所示。需要说明的是只要修改了配置就必须重启下网站4...
- Win10安装Apache和PHP(apache安装php模块)
-
说明:虽然PHPStudy之类的软件给我们提供了方便的集成环境,但是其使用的是非线程安全的PHP版本(NotThreadSafe,NTS),某些功能不可以使用。所以,我们还需要自己再安装一个Apa...
- 两个php框架在一个网站上开发好吗
-
框架就是通过提供一个开发Web程序的基本架构,PHP开发框架把PHPWeb程序开发摆到了流水线上。换句话说,PHP开发框架有助于促进快速软件开发(RAD),这节约了你的时间,有助于创建更为稳定的程序,...
- Ubuntu linux 上的 Nginx 和 Php 安装
-
教程-在UbuntuLinux上安装Nginx1.安装Nginx服务器和所需的包。apt-getupdatebrapt-getinstallnginx2.在Nginx配置文件...
- 网站开发初级(3) 之 PHP运行环境搭建
-
这篇文章主要是讲windows下php环境的搭建这里我们用的是phpstudy,作为入门学者足够了,解压安装就能用了,适当配置下基本能应付我们的开发要求下载地址:http://rj.baidu.co...
- 真实案例:优化用老PHP7.4的网站让其速度提高4倍
-
我让反应迟钝的PHP应用程序性能提升了4倍,而且我甚至没有改动任何源代码。没有重构,没有重写,只是进行了一系列精心规划的配置调整和部署优化。这篇文章将详细告诉你我是如何做到的。如果你的PHP应用程序运...
- mac下快速搭建本地php开发环境(macbook开发php)
-
本教程主要是告诉大家,怎么快速的在mac下搭建php+mysql服务。一、安装CommandLineTools苹果系统下很多开发工具是基于CommandLineTools,所以安装它是首先。...
- php手把手教你做网站(二十)vue+tp6简单案例(demo)
-
很多时候搭建好了环境,但是不知道怎么入手去开发。下面我们通过简单案例说明如何快速入门开发模块:例1:开发helloworld模块搭建好环境,新建项目以后,进入项目所在文件夹,依次进入src/compo...
- Windows安装phpstudy(windows安装docker desktop)
-
说明:phpstudy是一个PHP+MySQL+Apache的集成环境,可以减少单独部署各个所需软件的麻烦,以及更加方便地切换版本。phpenv、wamp等软件的作用一样。由于环境的不同,安装过程中可...
- 服务器安装PHP网站的运行环境(php的服务器app)
-
首先要确认的是你的服务器的系统,Windows、或者linux系统。要想在Windows系统里运行php网站,可以选择iis或者Apache,如果你单独的去安装,可能会花很多时间去配置这个软件直接问题...
- 折腾群晖NAS:使用群晖web功能搭建个人博客「 小白玩NAS系列」
-
大家好,今天分享给大家如何利用群晖自带的web功能,来搭建一个属于自己的个人网站或者博客。搭建群晖web环境1、首先进入套件中心,下载webstation,群晖自带的web环境,安装会提示安装PHP...
- 黑客搭建钓鱼平台,手把手教你如何钓鱼?
-
跨站脚本攻击XSS:通过HTML注入篡改了网页,插入了恶意的脚本,从而用户浏览网页时,控制用户浏览器的一种攻击那么,我们搭建一个XSS钓鱼平台吧,注意:这个平台仅用于学习和测试,小伙伴们不要动有坏心思...
- PHP 环境 搭建教程(php环境搭建apache)
-
PHP是一种编程语言,很多网站都用PHP语言编写,我们有时候需要测试一个网站,就需要PHP环境才能运行,又要安装Apache、又要安装MySQL……真的非常麻烦。其实我们可以使用PHP集成...
- php手把手教你做网站(六)IIS创建站点注意事项
-
站点名称:随便填写;应用程序池:创建站点的时候会自动生成对应的,默认就好;物理路径:选择站点所在目录;类型:本地一定是http,网上可能会有https;IP地址:默认端口默认,如果是别的端口,网址访问...
- 分享PHP网站开发过程中的一些经验
-
现在的网站建设语言有几种,分别是ASP.NET,PHP,JSP这三种最为常见,这三种语言做出来的网站各有各的特点,asp属于最成熟的建站模式,jsp一般使用在大型网站系统上,对于php是目前比较流行的...
- 一周热门
- 最近发表
- 标签列表
-
- 外键约束 oracle (36)
- oracle的row number (32)
- 唯一索引 oracle (34)
- oracle in 表变量 (28)
- oracle导出dmp导出 (28)
- oracle两个表 (20)
- oracle 数据库 字符集 (20)
- matlab化简多项式 (20)
- 多线程的创建方式 (29)
- 多线程 python (30)
- java多线程并发处理 (32)
- 宏程序代码一览表 (35)
- c++需要学多久 (25)
- css class选择器用法 (25)
- css样式引入 (30)
- css教程文字移动 (33)
- php简单源码 (36)
- php个人中心源码 (25)
- php小说爬取源码 (23)
- 云电脑app源码 (22)
- html画折线图 (24)
- docker好玩的应用 (28)
- linux有没有pe工具 (34)
- mysql数据库源码 (21)
- php开源万能表单系统源码 (21)