1 / 18
文档名称:

数据库访问控制安全中间件白皮书.doc

格式:doc   页数:18
下载后只包含 1 个 DOC 格式的文档,没有任何的图纸或源代码,查看文件列表

如果您已付费下载过本站文档,您可以点这里二次下载

分享

预览

数据库访问控制安全中间件白皮书.doc

上传人:3346389411 2012/11/27 文件大小:0 KB

下载得到文件列表

数据库访问控制安全中间件白皮书.doc

文档介绍

文档介绍:数据库安全访问中间件
技术白皮书
目录
1. 产品简介 1
2. 产品安全特性 2
3. 性能与易用性 6
4. 产品体系结构 7
5. 部署方案 9
6. 支持平台 12
7. 性能测试数据 13
产品简介
随着计算机技术的飞速发展,数据库的应用十分广泛,深入到各个领域。但随之而来产生了数据的安全问题。数据库系统作为信息的聚集体,是计算机信息系统的核心部件,其安全性至关重要。小则关系到企业兴衰、大则关系到国家安全。
在涉密单位或者大型企业中,广泛的实施了安全防护措施,包括机房安全、物理隔离、防火墙、入侵检测、加密传输身份认证系统等等。但是数据库的安全问题却一直得不到应有的重视。同时,之前的市场上也缺乏有效的数据库安全增强产品。这就致使数据库及其应用系统在安全方面普遍存在一些安全隐患。其中比较严峻的几个方面表现在:
(1)由于国内只能购买到C2安全级别的数据库安全系统,该类系统采用自主访问控制(DAC)模式,DBA角色能拥有至高的权限,权限可以不受限制的传播。这就使得获取DBA角色的权限成为攻击者的目标。一旦攻击者获得DBA角色的权限,数据库将对其彻底暴露,毫无任何安全性可言。
(2)数据库系统是一个复杂的系统,根据已经公布的资料,数据库存在许多漏洞,其中不少是致命的缺陷和漏洞。举例来说,号称拥有全球最安全的数据库产品的Oracle 公司在2006 年1 月发布了其季度安全补丁包,该补丁包修补了多个产品中的
80 多个漏洞。其中不少漏洞可以非常容易地被黑客利用,一旦遭到攻击将给用户造成严重影响。
(3)数据库及其应用系统每天都可能受到包括SQL注入攻击在内的广泛的攻击。攻击者利用应用程序设计中的漏洞,对数据库系统发起攻击,获得不应该具有的权限,甚至下载整个数据库文件,给数据库的安全造成严重威胁。
(4)C2级数据库采用基于口令的认证方式。本身缺乏有效的登录口令管理机制,口令更换周期长,使用复杂口令很困难,口令泄露的风险大。
由于C2级商业数据库管理系统在上述各个安全方面的不可信,攻击者可能通过非正常途径来访问数据库,破坏系统的安全性。
为增强数据库系统的安全,本产品在应用系统和数据库之间增加一个透明中间件,来屏蔽数据库系统的访问入口。所有用户,包括DBA,必须通过中间件才能对数据库进行访问或管理。中间件提供透明代理、多重安全认证、完全独立的授权管理、动态密码(辅助登录)等功能,达到牢牢控制数据库入口的目的。
产品安全特性
1、屏蔽用户和应用程序直接访问数据库所有通道和隐通道
部署中间件之前,应用服务器和用户直接连接到数据库服务器
,如下图所示:
由于数据库服务器直接与用户和应用服务器连接并提供服务,极易受到形形色色的攻击。并且数据库系统存在的未知的隐通道,也很容易被攻击者利用。
数据库服务器通常采用默认的端口,比如Oracle的1521端口,SQL SERVER的1433端口。攻击者可以轻易的扫描这些端口,得知数据库的类型,进而进行攻击。
部署中间件之后,中间件介于数据库服务器和应用服务器之间,如下图所示:
数据库服务器与应用程序之间通过中间件进行隔离。所有对数据库的访问都必须经过中间件进行。各种隐通道也相应被屏蔽,不会被攻击者直接利用。
中间件提供的端口映射功能,隐藏实际的数据库端口,使得对外提供的服务端口可以是任意空闲的端口,不再是缺省端口,攻击者难以得知数据库端口的所在。
2、应用软件到数据库的访问经过二次认证和独立权限检查
在部署中间件以前,由于数据库直接与应用程序进行连接,且只能通过口令进行认证,数据库极易受到假冒用户的连接和恶意的攻击。
由于DBA角色具有超级权限,当恶意攻击者将自己的角色提高到DBA时,整个数据库将完全被
其操纵。应用服务器也极易在类似SQL注入攻击的过程中,成为攻击者的跳板。
部署中间件之后,应用程序对数据库的访问,必须经过中间件和数据库系统两层身份认证和权限检查。
中间件使用IP地址、MAC地址、以及硬盘序列号、主板序列号等多种计算机系统的特征,结合证书的验证方式,确保访问来源的真实性,杜绝IP地址欺骗和假冒用户的连接。
中间件提供与数据库系统完全独立的授权检查,对每个IP来源上的每一个用户单独进行权限控制。权限的控制可以精确到表一级。就算攻击者成功攻陷应用服务器,并将角色提高到DBA也是徒劳。由于有中间件提供了独立的权限管理,攻击者仍然只能获得受限的权限,不能获取DBA的特权。从而有效的遏制了越权访问、SQL注入攻击、存储过程非法使用等攻击类型。
3、动态口令
为解决管理员登录口令管理困难的问题,中间件提供动态口令功能。管理员可以将登录口令交给中间件托管,在每次需要登录的时候,通过动态密码客户端获取当前登录口令。服务器

最近更新

美术批评的精英与大众立场 35页

2025年云南省(92所)马克思主义基本原理概论.. 13页

2025年云南警官学院马克思主义基本原理概论期.. 12页

2025年云和县幼儿园教师招教考试备考题库及答.. 30页

风险预警系统智能化升级 35页

职业生涯规划与开发 39页

2025年仰恩大学马克思主义基本原理概论期末考.. 13页

2025年伊犁职业技术学院单招职业适应性考试题.. 45页

高性能计算优化-第6篇 36页

2025年佳县招教考试备考题库带答案解析 30页

2025年信阳学院单招综合素质考试题库附答案解.. 45页

网络协同效应研究 36页

2025年修水县招教考试备考题库附答案解析 31页

2025年克东县招教考试备考题库及答案解析(必.. 31页

绿色低碳发展模式探讨 19页

2025年兰州大学马克思主义基本原理概论期末考.. 12页

肝性脑病治疗中神经保护策略 37页

2025年兴山县招教考试备考题库带答案解析(必.. 31页

2025年内乡县幼儿园教师招教考试备考题库含答.. 30页

耐候玻璃隔热性能研究 35页

2025年内蒙古北方职业技术学院马克思主义基本.. 12页

2025年内蒙古建筑职业技术大学马克思主义基本.. 12页

2025年内蒙古电子信息职业技术学院单招职业适.. 43页

2025年内蒙古警察学院马克思主义基本原理概论.. 12页

2025年冕宁县幼儿园教师招教考试备考题库带答.. 31页

2025年利津县幼儿园教师招教考试备考题库含答.. 30页

肉汤营养价值及健康影响 38页

2025年勐腊县招教考试备考题库及答案解析(必.. 31页

2025年北京城市学院马克思主义基本原理概论期.. 13页

2025年华东理工大学马克思主义基本原理概论期.. 12页