- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
 - 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
 - 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
 - 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
 - 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
 - 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
 - 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
 
                        查看更多
                        
                    
                
    本文由小徐技术库贡献 
    ppt1。 
    WEB应用安全和数据库安全的领航者! 
    安恒信息技术有限公司 
    数据库审计与风险控制技术介绍与产品说明 
    业界首创细粒度审计、细粒度行为检索、细粒度风险控制 
//提供部分资料 
    目录 
    ? ? ? ? ? ? ? ? ? 背景分析 产品概述 功能介绍 产品特点 产品部署及规格型
 
号 产品实施效果 技术优越性说明 产品优势总结 产品整体先进性体现 应用案例说明
 
    本资料由-校园大学生创业网-提供/ 
    2011-2-17 
    在线代理/提供部分资料 
    2 
    目录 
    ? ? ? ? ? ? ? ? ? 背景分析 产品概述 功能介绍 产品特点 产品部署及规格型
 
号 产品实施效果 技术优越性说明 产品优势总结 产品整体先进性体现 应用案例说明
 
    本资料由-校园大学生创业网-提供/ 
    2011-2-17 
    在线代理/提供部分资料 
    3 
    目录 
    ? ? ? ? ? ? ? ? ? 背景分析 产品概述 功能介绍 产品特点 产品部署及规格型
 
号 产品实施效果 技术优越性说明 产品优势总结 产品整体先进性体现 应用案例说明
 
    2011-2-17 
    4 
    典型的IT信息系统组成 
    数据库的安全是信息系统安全的核心 
    客户/ 客户/合作伙伴 
    是企业数据信息的最终载体 是企业业务系统的核心 专线路由器 不同于网络传
 
输,数据如果在数据库中 被篡改或丢失,是难于恢复的 
    防火墙 
    骨干路由器 
    防火墙 
    局域网交换机 
    局域网交换机 
    数据库服务器 共享存储 
    应用服务器 业务系统A 业务系统A 内部办公系统 
    应用服务器 
    数据库服务器 业务系统B 业务系统B 
    2011-2-17 
    5 
    日益增加的数据库安全问题 
    十个最普遍的数据库安全威胁 – 1. 越权使用 – 2. 合法权限滥用 – 3. 权
 
限盗用 – 4. 数据库平台漏洞 – 5. SQL 注入 – 6. 缺乏详尽审计 – 7. 拒绝服
 
务攻击 – 8. 数据库通信协议漏洞 – 9. 弱鉴权机制 – 10. 备份数据的缺乏保护
 
    2011-2-17 
                                                                    page 1 
    6 
    数据库面临的风险 
    管理风险 技术风险 审计风险 
    ? ? ? 
    内部人员误操作、 内部人员误操作、 违规操作、越权操 违规操作、 作 第三
 
方维护人员安 全隐患 最高权限用户操作 多人共用一个帐号 员工离职后泄漏公 司信
 
息 
    ? ? ? ? ? ? 
    网络层攻击 操作系统漏洞 应用程序攻击 数据库攻击 应用提供商的 后门 离职
 
员工的后 门 …… 
    ? 
    日志缺失或不完整 安全事件难于追溯 或定位 
    复杂的业务应用 + 异构的网络环境 + 高度集中的信息共享 使企业核心数据库
 
面临更大的安全挑战 
    2011-2-17 7 
    数据库审计的客观需求 
    审计目的 – 确保数据的完整性 – 让管理者全面了解数据库实际发生的情况 
 
 – 在可疑行为发生时可以自动启动预先设置的告警流程,防范数据库风险的发生 关
 
键点 – 如何采取一种可信赖的综合途径,确保数据库活动记录的100%捕获是极为重
 
要的,任何一种 遗漏关键活动的行为,都会导致数据库安全上的错误判断,并且干扰
 
数据库在运行时的性能 客观需求 – 捕捉数据访问:不论在什么时间、以什么方式、
 
只要数据被修改或查看了就需要自动对其进 行追踪 – 捕捉数据库配置变化:当“数
 
据库表结构、控制数据访问的权限和数据库配置模式”等发生 变化时,需要进行自动
 
追踪 – 自动防御:当探测到值得注意的情况时,需要自动启动事先设置的告警策略
 
,以便数据库安 全管理员及时采取有效应对措施,对于严重影响业务运行的高风险行
 
为甚至可以立即阻断 – 审计策略的灵活配置和管理:提供一种直截了当的方法来配
 
置所有目标服务器的审计形式、 具体说明关注的活动以及风险来临时采取的动作 –
 
 审计记录的管理:将从多个层面追踪到的信息自动整合到一个便于管理的,长期通用
 
的数据 存储中,且这些数据需要独立于被审计数据库本身 – 
                
原创力文档
                        

文档评论(0)