云平台数据库安全系列之(二)云数据库审计.docxVIP

云平台数据库安全系列之(二)云数据库审计.docx

  1. 1、本文档共5页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
云平台数据库安全系列之(二)云数据库审计.docx

云平台数据库安全系列之(二)云数据库审计作者:安华金和虚拟化平台和传统网络环境共存,应用服务器和数据库服务器要在混合云平台进行数据库审计,就要区别于传统的部署方式,本文以vSphere虚拟平台为例,对数据库审计在混合虚拟化平台上的部署进行实践探讨。传统数据库审计产品在虚拟化平台下的局限性虚拟化能够应对 IT 部门面临的最紧迫难题:基础架构无序扩张,迫使 IT 部门将其 70% 的预算用于维护,而只留下很少的资源用于业务发展创新。这一困难源于当今 x86 服务器的体系结构:它们的设计使其在同一时间只能运行一个操作系统和应用。这样一来,即使是小型数据中心也必须部署大量服务器,而每台服务器的容量利用率只有 5% 到 15%,无论以哪种标准来看,都是十分低效的。虚拟化软件可使多个操作系统和应用运行在一台物理服务器(即“主机”)上,从而解决这一问题。每个功能完备的虚拟机 (VM) 都与其他虚拟机相隔离,并可根据自身需要使用主机计算资源。虚拟化实施前,很多单位已经有一定的信息化基础,在已有的软硬件网络条件下逐步在引入虚拟化,即部分应用系统部署在虚拟化环境下,其他部分仍然是传统的应用和数据库服务器网络环境。虚拟化平台下数据库审计是实现安全合规必不可少的设备,而传统的数据库审计技术在新的虚拟化平台下存在一定的局限性。传统数据库审计产品的审计原理传统数据库审计产品是通过交换机镜像数据库访问流量,通过SQL协议分析,实时记录网络上的数据库活动。端口镜像存在诸多限制条件:部署的节点位置,必须支持端口镜像功能,并且有空闲的端口作为观测端口。满足以上条件,则可以使用端口镜像的旁路模式部署数据库安全审计设备。端口镜像旁路模式的部署点可以在各个部门出口交换机上,也可以部署在数据库前端交换机上,建议部署在数据库前端。虚拟化平台下数据库服务器的模式(1)应用虚拟化,但数据库未虚拟化。这种情况下数据库与在虚拟化平台的应用通过交换机相连提供服务,数据库访问可以在交换机上设置流量镜像,输出到审计设备上。(2)应用虚拟化,数据库也虚拟化,但分别在两台主机下。如果在两台主机下,应用和数据库之间也可以通过在交换设备上镜像流量,实现数据库的操作审计。(3)应用虚拟化,数据库也虚拟化,应用与数据库在一个主机下。?此时,应用到数据库访问是不通过网络硬件设备的,传统的数据库审计无法采用在交换机镜像流量的方式实现数据库访问协议分析。因此,第(1)和(2)两种情况传统数据库审计产品都能够兼容,第(3)种模式下网络流量是在虚拟平台内流转的,无法通过物理交换机获得。?对于虚拟化平台模式下数据库审计解决方案软件版数据库审计产品企业用户可能用到的混合虚拟化平台管理系统有如下图所示。安华金和数据库安全实验室以vmware虚拟化平台进行实验后,获得如下实践结果。数据库审计作为一个安装在虚拟机的应用,通过虚拟平台的软交换,进行网络流量镜像,将数据库审计产品结合到虚拟环境中的部署图如下图所示,,在虚拟环境下面,运行着三套应用系统APP1、APP2、APP3,以及其对应的后台数据库DB1、DB2、DB3。DBAudit为部署了数据库审计产品的虚拟机,所有设备通过vSphere Distributed Switch进行网络通讯。ESXi在整个vSphere虚拟环境下的位置图安华金和数据库安全实验室在vSphere搭建的实验环境如下:在vSphere Distributed Switch上面可以通过使用端口镜像,使得所有访问目标数据库的网络流量,镜像到DBAudit审计服务器的数据采集端口。在下图描述的环境中,只要配置将PORT2,PORT5和PORT7的数据镜像至PORT8,那么DBAudit审计服务器即可获取到访问三台数据库虚拟机的流量。DBAudit审计服务器通过镜像端口Port 8 ,进行数据采集的工作。同时,该虚拟设备通过Port 9,提供对外的访问及管理,用户可以对DBAudit进行配置和管理。如果其他虚拟机通过vSphere Distributed Switch单独划分为独立的网段,各网段彼此之间不能连通,需要在每个网段里单独部署一套数据库审计,而不能在不同网段中共享一套。?? (2)通过数据库本地代理在虚拟化平台中的数据库服务器虚拟机上安装本地代理,通过本地代理将流量发送给硬件的数据库审计产品。??? (3)比较这两种方式的优劣性:?方式(2)需要在数据库所在操作系统上安装软件,由此引发稳定性故障;?方式(2)会引起网络流量加大,网络拓扑复杂,安全体系漏洞大。(如,从数据库服务器向外写数据,在通常的防火墙安全策略中是禁止的。)结束语安华金和数据库安全实验室以vmWare虚拟化平台为例,采用软件版数据库审计在虚拟化平台下进行部署,区别于传统的数据库审计设备通过物理交换机镜像流量的的方式,通过

文档评论(0)

zhoubingchina + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档