- 1、本文档共24页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Oracle_安全之实践入门篇.pdf
Oracle 安全之实践入门篇
Fenng
个人介绍
Blog:
Oracle ACE
DBA@支付宝(A)
IM/Mail: dbanotes@
Books
议程
我们身边的安全问题
发现、收集、侦测
安全加固(三板斧)
1)OS安全加固
2)Oracle 网络加固
3)RDBMS 安全加固
N)...
其他、更多Oracle安全功能选件
演示
我们身边的数据库安全问题
eg: 内部人员通过后门入侵数据库,盗取用户
账户信息。
eg: 应用程序错误,暴露数据库配置信息。
eg: 数据库管理员监守自盗,盗取客户资料
发现、收集问题 (1)
Oracle CPU (Critical Patch Update) 跟
踪
Oracle Security Alert
首次发布 CPU :2005 年 3 月 15 日
要注意:“不提供除 CPU 或安全警报通告、安装前说明、自述文件和常
见问题解答中所提供信息外的其他具体信息 ” ,也没有“...对产品中的
漏洞开发或发布可利用的入侵代码(或“验证性代码”)”
Metalink Hacking /Google hacking/
Yahoo Hacking
eg: http://www.red-database-
/wp/oracle_metalink_hacking_us.pdf
发现、收集问题 (2)
内部安全审计、扫描
eg: Nessus
面对一个新系统的最好办法: scan ...
安全邮件列表
侦测:Nessus 简介
Top 100 Network Security Tools No.1
/
跨平台
非 GPL 版权 (个人用户有免费版本可用)
扫描报告示例
next page
安全加固
策略
性能、可用性与安全之间的平衡
递进式改进
一蹴而就是不可能的
Log, Log, Log
操作Log、软件Log,有记录可依
OS 安全加固
关闭不必要的端口与服务
eg: snmp
文件完整性检验
Tripwire, AIDE, Integrit , AIX Security Expert
相关工具:nmap lsof netstat
# nmap -sTU localhost
# find / -path /proc -prune -o -type f -
perm +6000 –ls
Oracle 网络安全加固
Top 1 Problem: Listener 密码设定
演示在后面
Oracle 10g 新增本地操作系统验证功能
Log 设定与审计
防火墙
RDBMS 安全加固
最小授权原则
grant resouce to scott ; NO, NO, NO!
取消不必要的权限
resouce, unlimited tablespace...create
session
权限审计
eg: who has dba role ?
Package 调用溢出权限提升
UTL_SMTP
UTL_TCP
UTL_HTTP
DBMS_FLASHBACK
DBMS_OBFUSCATION_TOOLKIT
DBMS_METADATA
DBMS_JOB
DBMS_RANDOM
更多关注 Oracle CPU
避免坏习惯 (1)
命令行中的密码:$sqlplus scott/tiger
$ ps –ef |grep sqlplus
好的习惯:
sqlplus “/ nolog”
@connect scott
Enter password: *****
避免坏习惯 (2)
Shell 脚本中存在密码明文
1) 操作系统验证用户
2) Oracle Password Repository (OPR)
/projects/opr
sqlplus -s /NOLOG EOF
您可能关注的文档
- 2.2 安装WINDOWS2000操作系统.ppt
- 2011年1月开本—计算机绘图(本).pdf
- 2012年计算机导论A卷.doc
- 2012计算机网络与通信技术B及答案.docx
- 2013年秋学期班级课表(江阳路南校区).doc
- 2016年机床行业的大事.pptx
- 2018年考研湘潭大学硕士研究生参考书目汇总含初试复试推荐.pdf
- 3.1系统的面纱.ppt
- 3.2回调 计算机图形学 OpenGL 课件.pdf
- 6-C语言计算机二级.pptx
- 上海海洋大学《海洋环境分析技术》课件-21化学发光分析法.pdf
- 上海海洋大学《海洋环境分析技术》课件-20分子荧光分析法.pdf
- 上海海洋大学《海洋环境分析技术》课件-22色谱分离过程.pdf
- 上海海洋大学《海洋环境分析技术》课件-25气相色谱仪与固定液.pdf
- 上海海洋大学《海洋环境分析技术》课件-24色谱定性定量方法.pdf
- 上海海洋大学《海洋环境分析技术》课件-26气相色谱检测器.pdf
- 上海海洋大学《海洋环境分析技术》课件-29液相色谱固定相与流动相.pdf
- 上海海洋大学《海洋环境分析技术》课件-27气相色谱分离条件的选择.pdf
- 上海海洋大学《海洋环境分析技术》课件-28液相色谱仪器与类型.pdf
- 上海海洋大学《海洋环境分析技术》课件-3 原子光谱和分析光谱.pdf
文档评论(0)