IT 邦德

《周处除三害》火爆的背后,威胁数据库安全的3害

作者:IT邦德
中国DBA联盟(ACDU)成员,10余年DBA工作经验
擅长主流数据Oracle、MySQL、PG、openGauss运维
备份恢复,安装迁移,性能优化、故障应急处理等

可提供技术业务:
1.DB故障处理/疑难杂症远程支援
2.Mysql/PG/Oracle/openGauss
数据库部署及数仓搭建

•••
微信:jem_db
QQ交流群:587159446
公众号:IT邦德

@

  • 1.火爆了的《周处除三害》电影

  • 2.数据库的安全威胁

  • 3.黑客勒索之害

    • 3.1 黑客勒索

    • 3.2 受到攻击该如何办?

  • 4.特权、滥用权限之害

    • 4.1 过多的特权

    • 4.2 权限滥用

    • 4.3 权限该如何管控

  • 5.数据库系统漏洞

    • 5.1 防止SQL注入

    • 5.2 数据库的安全漏洞

  • 6.总结

前言

《周处除三害》的典故是说少年周处身形魁梧,武力高强,却横行乡里,为邻人所厌。后周处只身斩杀猛虎孽蛟,他自己也浪子回头、改邪归正,至此三害皆除。那么对数据库安全的防御是艰苦的旅程,如何让针对业务安全和数据安全的攻击成为一场废鞋底的马拉松,本文给大家分享数据库的安全威胁的3害!

1.火爆了的《周处除三害》电影

Image

论血腥,赶不上《红海行动》、论骇人,或许也赶不上《孤注一掷》,《周处除三害》中枪枪爆头是有,头皮蹭墙也是有,香炉扎眼也有,裸露后背也有,但要说这片子尺度有多大,并没有。

事实上,真正的“尺度”,并不是视听上的简单刺激,而是内在和深刻的回味。明显可以看得出,导演黄精甫套用一个出自《晋书》中的典故,是希望探讨善恶,片中的三大恶人尊者、香港仔和主角陈桂林,分别代表着佛教中的“贪、嗔、痴”。

电影故事并不复杂,甚至可以说是很简单,阮经天饰演的通缉犯陈桂林看到自己在通缉令上位列“榜三”,决定整死“榜一”和“榜二”两名大哥扬名立万。电影试图讲述一个“痴”杀掉“贪”与“嗔”后,最终觉醒后,心中的恶得以清除的故事。

Image

2.数据库的安全威胁

随着信息技术的飞速发展,数据已经成为企业的重要资产。然而,数据安全的威胁也日益严重,给企业和个人带来了巨大的风险

风险敏感的企业组织必须在数据库安全性方面保持领先地位,以保护和防御其数据免受各种外部和内部威胁。

接下来我们重点介绍
数据库安全面临的主要威胁以下三害:黑客勒索之害、特权滥用权限之害、数据库安全漏洞之害
Image

3.黑客勒索之害

3.1 黑客勒索

黑客勒索是一种恶意攻击,攻击者加密或 窃取组织的敏感数据并要求支付赎金,以 恢复使用或不公开敏感数据

以下是我表弟2022年在互联网大厂的一次黑客攻击,项目马上要交付了,结果数据库别黑客恶意攻击,项目马上要交付了,面临违约3万元,当时幸好有备份,最终保证了项目顺利交付

Image

不是是否而是何时你会受到攻击的问题

黑客攻击媒介
• 开放远程桌面协议 (RDP)
• 网络钓鱼
• 常见服务的模糊 URL
• 未打补丁的系统
• 被盗帐户

3.2 受到攻击该如何办?

针对数据库破坏的推荐防御方案
不可变更的离线备份
Image
以下方面也可以缓解风险:
• 数据库保险库 - 帮助将数据与特权帐户、受损的应用程序服务帐户隔离开来 
- 这可以防止勒索软件通过数据库渠道传播
• 数据安全/数据库安全评估工具
——帮助识别可能被攻击者用来访问数据库的配置错误
• 审计保险库和数据库防火墙 
– 检测访问异常并发出警报

4.特权、滥用权限之害

4.1 过多的特权

用户可能被授予远远超出其特定工作要求的通用或默认访问特权,或者他们可能随时间推移累积这些特权。当您授予某人超出其工作职能的数据库特权时,这些特权可能会被滥用

4.2 权限滥用

当某个使用防泄露方案的客户端收到以下警告:受信任的DBA已直接通过数据库而不是通过某应用程序入口访问了此应用程序表中的敏感数据,这些表包含DBA不应访问的财务信息。这一发现清楚地说明了内部威胁的风险。开发人员通常可以完全访问生产数据库,质量团队可以快照数据库以进行测试,而工程师可以调试实时生产系统。在这些情况下,敏感数据都容易受到特权滥用的影响。

Image

4.3 权限该如何管控

按需定义账号;没有权责分离;过度赋权账号
有密码策略;弱密码管理
清除测试/示例账号
了解您的特权用户是谁以及他们拥有什么权限。
审计洞察:了解数据库用户如何使用您的敏感数据
定期收集有关用户、角色、权限、安全配置和策略的元数据信息分析
管理不善的用户删除、定期更改的默认密码
Image

5.数据库安全漏洞之害

数据库系统本身存在漏洞,黑客可以利用这些漏洞进行攻击, 例如SQL注入攻击、缓冲区溢出攻击等。

5.1 SQL注入

SQL 注入是一种代码注入技术
利用与数据库交互的应用程序中的安全漏洞。 
通过输入变量或特殊条件(通常是通过表单)
诱骗应用程序修改有效的 SQL 查询,
从数据库中检索出未打算公开的数据。
• 解决方案
• 安全编码实践,定期培训开发人员,代码审计
• 部署数据库防火墙拦截可疑的SQL

5.2 数据库的安全漏洞

1.缺少补丁、未修复的已知安全问题
-- 潜在漏洞的数量可能令人生畏

2.若未能定期验证的数据库是否安全,
可能会使系统面临更大的风险

3.维护数据库数量激增,
验证和跟踪安全配置的复杂性也会增加

• 解决方案
及时修复安全漏洞:一旦发现安全漏洞,应立即采取修复措施。
根据漏扫结果提供的修复建议,采取相应的修复措施

Image

6.总结

了解了数据安全的威胁的三害,那么我们就能因地制宜、有的放矢了