- 1、本文档共24页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
Oracle数据库安全实践
熊军
2012年11月
Email:magic007cn@
About me
网名老熊,个人网站
Oracle ACE
《DBA手记I》 《DBA手记III》
云和恩墨技术顾问
目录
安全即数据安全
安全防线
数据保护的复杂性
数据库安全实践
安全即数据安全
数据安全,即数据保护
未授权的访问
获取敏感数据
恶意的数据篡改、破坏
无意的数据篡改、破坏
数据安全几道防线
网络
防火墙、网络隔离
主机
登录控制、用户口令
数据库
应用
数据保护非常复杂
数据可能扩散到其他系统
数据有副本、备份
数据访问的权限分散到多处
绕过数据库直接访问数据
从内部攻破
数据库软件BUG
应用软件BUG
数据访问途径和权限多样化
角色
系统权限
存储过程/ 函数/触发器
视图
数据库安全实践
安装配置
安装最新的安全补丁
建库时不安装不需要的模块
正确设置数据库参数
严格限制文件权限
数据库安全实践
监听配置
记录日志
不要监听extproc
设置密码
限制IP地址
数据库安全实践
监听中限制IP地址
sqlnet.ora
TCP.VALIDNODE_CHECKING=yes
TCP.INVITED_NODES=(15,
14,
00)
TCP.EXCLUDED_NODES=()
数据库安全实践
用户帐号和密码管理
定期修改密码
密码不能重复使用
要求密码复杂度
检查密码强度
严禁生产库密码与开发库、测试库密码相同
隔离生产系统、测试系统和开发环境
数据库管理员不能使用共享帐号
数据库安全实践
密码策略使用PROFILE
FAILED_LOGIN_ATTEMPTS
PASSWORD_LIFE_TIME
PASSWORD_REUSE_TIME
PASSWORD_REUSE_MAX
PASSWORD_VERIFY_FUNCTION
PASSWORD_LOCK_TIME
PASSWORD_GRACE_TIME
数据库安全实践
密码复杂度要求:
$ORACLE_HOME/rdbms/admin/utlpwdmg.sql
CREATE OR REPLACE FUNCTION verify_function_11G
(username varchar2,
password varchar2,
old_password varchar2)
...
IF length(password) 8 THEN
raise_application_error(-20001, Password length less
than 8);
END IF;
数据库安全实践
检查弱密码:cracker.sql
T Username Password CR FL STA
=======================================================
U SYS [ ] -- -- OP
U SYSTEM [SYSTEM ] DE CR OP
U OUTLN [OUTLN ] DE CR EL
R GLOBAL_AQ_USER_ROLE [GL-EX {GLOBAL} ] GE CR OP
U DBSNMP [DBSNMP ] DE CR
您可能关注的文档
- 《web前端学习总结(精华版)》.doc
- 《Web前端开发技术——HTML、CSS、JavaScript 教学课件 聂常红 第三讲 在网页中嵌入脚本的方式》.pdf
- 《Web前端开发最佳实践(小样)》.pdf
- 《Web前端开发规范手册》.pdf
- 《WEB应用开发工程师 8 JavaScript编程》.pdf
- 《Web应用开发技术 教学课件 宋先斌 何在玉 第03章》.pdf
- 《Web数据库基础教程 (第二版) 魏善沛 编著 第6章》.pdf
- 《Web数据库技术应用教程 王承君 教学课件 第12章 项目实战:新闻动态发布管理系统》.pdf
- 《Web数据库编程——Java 教学课件 舒红平 第1-5章 第3章》.pdf
- 《web测试方法总结》.doc
文档评论(0)