- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于SQL Server数据库安全实用探究
摘要:随着信息社会的飞速发展,数据库已经在社 会上和人们生活中占据了十分重要的地位,同时对数据库安 全有了更高的要求。数据库安全就是指保护数据库以防止非 法使用所造成的信息泄露、更改或破坏,本文首先对数据库 安全的威胁因素作了介绍,然后基于SQL Server对数据库 的安全策略和配置进行了探讨。
关键词:数据库安全;SQL Server;安全配置
中图分类号:TP311. 13文献标识码:A文章编号: 1674-7712 (2013) 14-0000-01
近年,黑客盗取数据库的手段和技术在不断提升。虽然 数据库自身的防护能力也在提升,但相比黑客的手段来说, 单纯的数据库防护还是力不从心。数据库安全配置已经不是 一种新兴的技术手段,但是却在数据库安全事件频发的今天 给我们以新的启示。数据库安全涉及黑客病毒、软件漏洞以 及安全意识缺乏等多方面。这就要求我们要加强数据库安全 意识并掌握一定的安全防范技术。
一、数据库安全的威胁因素
数据库安全就是指保护数据库以防止非法使用所造成 的信息泄露、更改或破坏,目前,数据库受到的威胁大致有 这么几种:
(一) 内部人员错误
数据库安全的一个潜在风险就是内部人员错误。最常见 表现包括:由于内部人员操作不慎而造成数据意外删除或泄 漏。虽然这并不是一种恶意行为,但很明显,这种行为会造 成某种意想不到的数据风险。
(二) 社交工程
由于攻击者使用的钓鱼技术比较高级,在合法用户不知 不觉地将安全机密提供给攻击者时,就会发生很多严重攻 击。在此情况下,用户可能会通过一个受到损害的网站等方 式将信息提供给貌似合法的请求,从而不断被钓鱼攻击。
(三) 内部人员攻击
很多数据库攻击源自单位内部。薪资水平以及人际矛盾 都有可能引起雇员的不满,从而导致内部人员攻击的增加。 这些内部人员受到贪欲或报复欲的驱使,且不受防火墙及入 侵防御系统等的影响,容易给企业带来风险。
(四) 错误配置
黑客可以使用数据库的错误配置控制“肉机”访问点, 从而通过错误配置绕过认证方法并访问敏感信息。这种配置 缺陷容易成为攻击者借助特权发动某些攻击的主要手段。如 果没有重新正确配置数据库,非特权用户就有可能访问未加 密的文件。
(五)未打补丁的漏洞
如今攻击已经从公开的漏洞利用发展到更精细的方法, 并不断挑战传统的入侵检测机制。漏洞利用的脚本在数据库 补丁发布的几小时内就可以被发到网上。马上就可以通过漏 洞利用代码,再加上好多单位的补丁周期比较长,实质上几 乎把数据库的大门完全打开了。
二、SQL Server的安全配置
数据库的安全配置在进行安全配置之前,首先必须对操 作系统进行安全配置,保证操作系统处于安全状态。然后再 对SQL Server的进行必要的安全审核和安全配置。
(一) 使用安全的密码策略
密码策略是所有安全配置的第一步,很多数据库账号的 密码太过简单,这跟系统密码太过简单是一个道理。对于sa 更应注意,同时不要让sa账号的密码写于应用程序或者脚 本中。建议密码含有多种数字字母组合并10位以上,同时 养成定期修改密码的好习惯,数据库管理员应该定期查看是 否有不符合密码要求的账号。
(二) 使用安全的账号策略
由于SQL Server不能更改sa用户名称,也不能删除这 个超级用户,所以除了使用一个非常强壮的密码,最好不要 在数据库应用中使用sa账号,只有当没有其他办法时才使 用sa。建议数据库管理员新建立一个拥有与sa —样权限的 超级用户来管理数据库。很多主机使用数据库应用只是用来 做查询、修改等简单功能的,请根据实际需要分配账号,并 赋予仅仅能够满足应用要求和需要的权限。安全的账号策略 还包括不要让有管理员权限的账号泛滥。
(三) 加强数据库日志的记录
审核数据库登录事件的“失败和成功”,在实例属性中 选择安全性”,将其中的审核级别选定为全部,这样在数 据库系统和操作系统日志里面,就详细记录了所有账号的登 录事件。请定期查看SQL Server日志检查是否有可疑的登 录事件发生,或者使用DOS命令。
(四) 管理扩展存储过程
对存储过程进行大手术,并且对账号调用扩展存储过程 的权限要慎重。其实在多数应用中根本用不到多少系统的存 储过程,而SQL Server的这么多系统存储过程只是用来适 应广大用户需求的,所以请删除不必要的存储过程,因为有 些系统的存储过程能很容易地被人利用起来提升权限或进 行破坏。
(五) 使用协议加密
SQL Server 2000 使用的 Tabular Data Stream 协议来 进行网络数据交换,如果不加密的话,所有的网络传输都是 明文的,包括密码、数据库内容等,这是一个很大的安全威 胁。能被人在网络中截获到他们需要的东西,包括数据库账
文档评论(0)