- 1、本文档共7页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Microsoft SQL Server数据库风险分析与建议.doc
Microsoft SQL Server数据库风险分析与建议
【 摘 要 】 在当今信息时代,信息的安全越来越受到人们的关注。但从关注信息安全到保障信息安全,还需要每个人共同去努力。本文通过对SQL Server数据库风险的分析,希望能增强人们的安全意识与SQL Server数据库方面综合分析能力。本文提供了17项高风险分析与专业配置建议,对SQL Server数据库风险识别、风险评估与修复等工作具有参考价值。
【 关键词 】 SQL Server;风险;分析;建议
1 引言
今天,信息成为人类社会的重要资源,作为存储管理大量信息的数据库,存放着个人信息、企业机密、国家机密等多种类型信息。当世界各国信息安全事件频发,信息的安全越来越受到人们的关注,信息安全保障工作也越发严峻,数据库安全作为信息安全最后一道防线,其重要性不言而喻。
2 现状
现在,仍有许多公司、单位使用Microsoft SQL Server数据库存在:默认安装未做任何安全配置即使用,长期没有更新安全补丁、升级版本,安全设置不正确等情况,导致SQL Server数据库安全漏洞百出。
3 分析与建议
本文希望通过SQL Server数据库风险分析,增强人们的安全意识与SQL Server数据库方面综合分析能力。17项高风险分析与专业配置建议如下。
(1)GDI+VML、EMF、GIF、WMF、BMP、TIFF、PNG等图片文件格式漏洞
GDI+漏洞影响VML(CVE-2007-5348)、EMF(CVE-2008-3012)、GIF(CVE-2008-3013)、WMF(CVE-2008-3014)、BMP(CVE-2008-3015)、TIFF(CVE-2009-2503)、PNG(CVE-2009-3126)等常见的图片文件格式,也就是说机器上有该漏洞的系统一旦打开(甚至不需要用户打开,只要程序解析该文件)包含有漏洞的利用代码的文件就会执行其中的任意代码。
建议:安装MS08-052补丁软件对漏洞进行修补。
(2)口令攻击
当SQL Server审计设置为记录全部或者记录失败时,数据库服务器中存在字典攻击的证据。
建议:一分钟内失败的最大次数为6次,登录失败超过定制的次数,漏洞存在。
(3)弱口令用户
在一个安全的数据库环境中登录用户都要有强壮的密码,特别是具有管理员权限的用户。
强壮的密码建议遵循原则:必须包括字母、数字和特殊字符、至少8位长、密码不常见。
(4)sa口令与用户名相同
SQL Server中默认的登录用户sa具有系统管理员的权限,拥有对数据库的最高权限,攻击者获得sa的密码后就可以对数据库执行任意操作。建议:将sa更改为强口令。
(5)SQL Server补丁
SQL Server是否安装了最新的补丁。当一个版本发布一段时间后,SQL Server的厂家会提供了修补漏洞(包括安全问题)的升级补丁,这些修补都包括在补丁中。
建议:按时关注其官方网站发布的修补信息,及时给数据库服务器安装上最新发布的补丁。
(6)存储过程安全
检查sp_replwritetovarbin、sp_add_jobstep、sp_add_jobserver、sp_add_jobschedule、sp_add_job、sp_dr opgroup、sp_depends、sp_add_alert、sp_add_agent_profile、sp_add_agent_parameter、sp_grantlogin、sp_addrole、sp_ adduser、sp_executesql、sp_indexes、sp_trace_create、sp_ trace_generateevent、sp_trace_setevent、sp_trace_setfilter、sp_trace_setstatus、sp_bindsession、sp_replcmds、sp_replcounters、sp_repldone、sp_repldropcolumn的执行权限是否符合安全要求。
建议:全部设置为仅sysadmin可以执行。
(7)扩展存储过程安全
检查xp_revokelogin、xp_msver、xp_sprintf、xp_sscanf的执行权限是否符合安全要求。
建议:全部设置为仅sysadmin可以执行。
(8)用户密码过期
密码过期的登录用户。要求用户的密码在一定规则的基础上进行修改对抵御的字典攻击很有用处,因为密码的使用时间越长,密码通过暴力破解、窃取或其他途径被破解的可能性就越大。
建议:
您可能关注的文档
- GPS定位技术在精密高程测量中的应用.doc
- GPS定位测量技术在工程测绘当中的重要意义.doc
- GPS技术在土地测绘中的应用探析.doc
- GPS技术在地籍测绘中的应用探讨.doc
- GPS控制网优化技术及坐标转换研究.doc
- GPS水汽资料在琼海暴雨预报中的应用.doc
- GPS测绘技术在建筑工程测量中的应用分析.doc
- GPS测量技术在地籍测量中的应用.doc
- GPS测量技术在工程测绘中的应用探讨.doc
- GPS测量技术在工程测量中的应用.doc
- GB/T 45498.2-2025中华人民共和国社会保障卡一卡通规范 第2部分:应用规范.pdf
- GB/T 37507-2025项目、项目群和项目组合管理项目管理指南.pdf
- 《GB/T 45498.3-2025中华人民共和国社会保障卡一卡通规范 第3部分:安全规范》.pdf
- 中国国家标准 GB/T 37507-2025项目、项目群和项目组合管理项目管理指南.pdf
- 中国国家标准 GB/T 20236-2025非金属材料的聚光加速户外暴露试验方法.pdf
- 《GB/T 20236-2025非金属材料的聚光加速户外暴露试验方法》.pdf
- 《GB/T 9065.2-2025液压传动连接 软管接头 第2部分:24°锥形》.pdf
- 中国国家标准 GB/T 33523.600-2025产品几何技术规范(GPS) 表面结构:区域法 第600部分:区域形貌测量方法的计量特性.pdf
- 《GB/T 33523.600-2025产品几何技术规范(GPS) 表面结构:区域法 第600部分:区域形貌测量方法的计量特性》.pdf
- GB/T 33523.600-2025产品几何技术规范(GPS) 表面结构:区域法 第600部分:区域形貌测量方法的计量特性.pdf
文档评论(0)