数据库安全审计建设立项申请报告.docxVIP

数据库安全审计建设立项申请报告.docx

  1. 1、本文档共6页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
数据库安全审计建设立项申请报告 数据库系统安全隐患分析 我单位的信息系统中关键数据库服务器群中的数据服务器存储着大量涉密、重要数据信息。用户数据服务器通过数据库管理系统实现对信息资源的存储管 理。我单位信息系统网络系统用户数量众多, 用户相互差别较大, 对数据库涉密信息、重要业务信息的访问频繁。 用户对数据库的任何恶意修改或误操作, 都关系我单位信息系统业务数据信息的可用性、 完整性与机密性, 目前数据库安全隐患集中在: 信息存储加密:数据的安全性; 系统认证:口令强度不够,过期账号,登录攻击等;系统授权:账号权限,登录时间超时等; 系统完整性:特洛伊木马,审核配置,补丁和修正程序等; 建立数据库安全审计体系的必要性 2.1 数据安全保护形势严峻 随着信息技术的不断发展,数字信息逐渐成为一种重要资产,尤其是在过去 20 多年里,作为信息的主要载体——数据库,其相关应用在数量和重要性方 面都取得了巨大的增长。 几乎每一种组织都使用它来存储、 操纵和检索数据。 随着人们对数据的依赖性越来越高, 各种数据信息都成为了关系组织生存的重要资产。网络化时代的到来、 互联网技术的普及更加深了数据保护的矛盾, 网络技术使得数字信息的泄漏和篡改变得更加容易,而防范则更加困难。 更为严重的是,所有信息泄漏事件中,源自内部人员所为的占了绝大部分。 根据 FBI 和 CSI 对 484 家公司进行的网络安全专项调查结果显示: 超过 85%的安 全威胁来自公司内部,在损失金额上,由于内部人员泄密导致了 6056.5 万美元 的损失,是黑客造成损失的 16 倍,是病毒造成损失的 12 倍。另据中国国家信息 安全测评认证中心调查, 信息安全的现实威胁也主要为内部信息泄露和内部人员 犯罪,而非病毒和外来黑客引起。 因此,近两年来,大多数企事业单位和政府机关纷纷把关注的目光投向信息 系统数据的安全问题,尤其是内部网络的管理和防护。 2.2 现有数据安全防护体系存在不足 现在较为普遍的做法是在原有网络安全防护 (防火墙、 IDS、UTM等传统安全 设备)的基础上,采用上网行为管理类、 终端管理类等具备较强防止内部信息外 泄功能的产品, 筑起了一道由内向外的安全防线, 典型的安全防护体系如下图所 示: 图:数据库安全防线的缺失 从这幅典型的网络拓扑图中,我们不难看出,安全防护体系中缺失的正是对 服务器区的防护,对数据库的防护 , 对内部 PC访问业务系统的防护! 尽管可能使用的数据库系统是 Oracal 、MS SQL是国际大品牌的产品,其本 身有非常强的安全性,但依然可能存在诸多隐患: 1) 对数据库访问的特权都有管理不当的问题。开发者、移动员工和外部顾问经常能够在没有太多限制的情况下访问敏感信息。另外,人员流动和外包也可以让数据库活动很难锁定。 2) 对于拥有数据库合法权限的内部使用者,数据库的安全机制对于他们形 同虚设,一旦他们之中有人违背职业道德,那么后果不堪想象!因此,数据库审计系统应运而生。该系统采用旁路侦听的方式对通过网络方 式连接到数据库系统的数据流进行采集、 分析和识别,实时监视用户访问数据库系统的状态, 记录各种访问行为, 发现并及时制止用户的误操作、 违规访问或者可疑行为。 该系统通过审计核心业务系统的网络访问行为, 能够加强对关键信息系统的访问控制与审计, 尤其是针对信息系统后台的数据库的内控与审计, 确保核心业务的正常运行,防范内部违规行为和误操作。 该系统还应提供业务流量实时监控与审计事件统计分析功能, 能够直观地反映网络环境的安全状况,特别是访问量、业务流量、业务访问分布、业务拓扑、行为分析等重要信息,使得管理者可以直观的实时了解业务系统安全状况。 数据库审计系统能够及时发现一些内部授权用户由于对系统不熟悉而导致的误操作,或内部用户、运维人员、外包工程师有意进行的数据篡改和窃取,有效保护主要数据的安全。 而且通过各种访问信息的记录, 能够完整地回放事故当时操作场景,定位事故真正责任人,便于事后追查原因与界定责任。 另一方面,用户可利用数据库审计系统,按照单位的有关规章制度、国家行 业要求,设定审计策略、告警规则,从而协助本单位更好完善 IT 内控与审计体 系。 数据库安全体系建设的主要内容 首先,需要加强对数据库的访问控制, 明确数据库管理和使用职责分工, 最 小化数据库帐号使用权限,防止权利滥用。同时,要加强口令管理,使用高强度 口令,删除系统默认帐号口令等。 其次,要对数据库及其核心业务系统进行安全加固, 保护在系统边界部署防 火墙、 IDS/IPS、防病毒系统等,并及时地进行系统补丁检测、安全加固。 最后,要对数据库系统及其所在主机进行实时安全监控、 事后操作审计, 部 署一套数据库审计系统。这一点尤为重要。 数据库审计产品的

文档评论(0)

专注于电脑软件的下载与安装,各种疑难问题的解决,office办公软件的咨询,文档格式转换,音视频下载等等,欢迎各位咨询!

1亿VIP精品文档

相关文档