当前位置: 首页 > news >正文

云上数据安全,初识数据库审计

云环境是一个开放的、多租户的环境,企业在获得便利高效的同时,同样面临着本地数据安全面临的外部SQL注入攻击、拖库,内部安全隐患等风险,并且更加突出。而伴随着网络安全法的出台,及国家信息安全等级保护制度的全面实施,云上用户一方面需要对云平台进行安全防范,一方面考虑多租户之间的安全隔离,因此不得不面对如何保护云上数据安全的问题。

就像所有安防从安装监控开始,用户云上数据安全的认知最初也是从审计开始。根据今年出台的《网络安全法》第二十一条要求,“采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;”采用数据库审计,从数据安全层面一方面符合法律法规要求,同时通过数据库审计日志分析,可以精准审计用户来源及行为,针对高危操作报警,降低数据泄密损失,解决保存证据方便后期追责等问题。

云上安全挑战

合规要求不可抵触

国家信息安全等级保护中要求云服务方和云租户应根据职责划分,收集各自控制的部分的审计的数据,采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月;因此,仅仅依赖云平台的安全措施,是不足以应对等保要求的。

数据泄密事件时有发生

云上一般都是很多用户共同使用一个共享存储区,如果其中有一个用户防护被攻破,很有可能造成整个存储区内的数据泄露,这对于云上用户而言是无法接受的。且考虑到使用云平台人员和环境的复杂性,需要对每个用户的行为进行监控,以发现各种可疑操作,及时进行告警通知;同时,对操作记录进行全面分析,监控自身审计进程,以防止恶意删除。

事后追责证据说话

以某P2P平台为例,在被洗钱的个人或者团伙等不法分子盯上前未做任何准备,直到警察找上门来,才意识到危险已经发生。该P2P平台积极配合警察调查取证工作,但调查开始后,才切身意识到由于平台安全防护方面的缺失,并无任何功能在担任操作行为记录这样的事。只能通过数据库本身的Log日志来取证,难度之大令该P2P平台张目结舌。费了九牛二虎之力,提交了一份信息不完整,毫无价值的证据。

 

解决方案

安华金和云数据库审计基于对数据库精确协议解析能力的掌握,将数据库监控与审计技术与公有云环境相结合,形成对云环境下核心数据的安全防护,以及对云端数据库提供安全诊断、安全维护、安全管理等价值。安华金和云数据库安全审计,对于云平台提供的数据库服务和用户云端自建数据库,均能满足,帮助用户满足合规性要求。

 

1. 帮助用户进行数据安全事件的分析、追查、定责


提供语句、会话、IP、数据库用户、业务用户、响应时间、影响行等多种维度的数据库操作记录和事后分析能力,成为安全事件后最为可靠的追查依据和来源。

通过SQL行为与业务用户的准确关联,使数据库访问行为有效定位到业务工作人员,可有效追责、定责。


2. 帮助用户监控诊断数据库运行性能


实时显示数据库的运行状况、数据库访问流量、并发吞吐量、SQL语句的响应速度;提供最慢语句、访问量最大语句的分析,帮助运维人员进行性能诊断。


3. 帮助用户发现程序后门,降低数据泄密的损失


系统提供SQL学习和SQL白名单能力,实现对业务系统的SQL建模;通过合法系统行为的建模,使隐藏在软件系统中的后门程序在启动时,提供实时的告警能力,降低数据泄漏损失。


4. 帮助用户提供数据库实时风险告警能力,及时响应数据库攻击

系统提供数据库风险告警能力,对于SQL注入、数据库漏洞攻击、过量数据下载、危险SQL语句(如No where delete)等风险行为的策略制定能力,提供实时告警能力。

方案价值

独立于云平台的第三方身份,全面进行数据库审计


安华金和站独立于各大云平台的第三方视角,关注数据安全,作为独立的专业云数据安全服务商,给用户提供最好的数据安全服务体验。

实现100%准确应用用户关联审计

安华金和云数据库审计通过在WEB服务器上部署JDBC TAP插件的方式实现,连接时自动采集WEB客户端的信息,不会对数据库有任何影响、不影响应用业务逻辑、能够100%的匹配准确,并且能够满足任何并发压力。提升云端数据库安全防御效果。同时为用户解决了自身数据库运维人员或安全管理人员分析能力不足的短板。

维护和提升企业形象和公信力


云端部署实施数据库审计,除了满足等保合规要求,也能确保有效取证,时候追溯,提高企业安全决断公信力,进而提升企业专业形象,避免名誉经济损失;


关于云上安全的话题,安华云安全将于17年12月12日在北京3W咖啡举办线下沙龙活动欢迎各位报名参加:

了解详情:http://www.dbscloud.cn/cloudsecurity.html 


705e1d1e95d6c421c2aaf26dbc7f2395b8f0ec02


 

相关文章:

  • Android 中文API (33) —— Checkable
  • Jexus~mono中使用StackExchange.redis的问题
  • ios开发之--textview意见反馈页面(占位label,字数统计,提交按钮的交互设置)...
  • 谈谈转行
  • [Spark][Python]DataFrame中取出有限个记录的例子
  • ORM规范API通用格式及禁止联表查询方案实现ORM
  • swift基础学习(九)
  • MySQL Workbench关键字转成小写设置
  • iOS-关于autoresizingMask在7.x及以下版本的一个bug
  • XV Open Cup named after E.V. Pankratiev. GP of Three Capitals
  • View 和Activity生命周期
  • Swift 2 0 如何替代 pch
  • 使用阿里云Maven镜像的正确姿势
  • 高德地图系列web篇——目的地公交导航
  • iOS 错误提示 [NSTaggedPointerString countByEnumeratingWithState objects
  • C学习-枚举(九)
  • egg(89)--egg之redis的发布和订阅
  • JS基础篇--通过JS生成由字母与数字组合的随机字符串
  • Laravel 实践之路: 数据库迁移与数据填充
  • LeetCode18.四数之和 JavaScript
  • Node 版本管理
  • PHP的Ev教程三(Periodic watcher)
  • uni-app项目数字滚动
  • 动手做个聊天室,前端工程师百无聊赖的人生
  • 关键词挖掘技术哪家强(一)基于node.js技术开发一个关键字查询工具
  • 基于阿里云移动推送的移动应用推送模式最佳实践
  • 解析带emoji和链接的聊天系统消息
  • 精彩代码 vue.js
  • 面试题:给你个id,去拿到name,多叉树遍历
  • 前端_面试
  • 删除表内多余的重复数据
  • 想晋级高级工程师只知道表面是不够的!Git内部原理介绍
  • 智能网联汽车信息安全
  • 组复制官方翻译九、Group Replication Technical Details
  • ​​​​​​​Installing ROS on the Raspberry Pi
  • #if和#ifdef区别
  • (delphi11最新学习资料) Object Pascal 学习笔记---第8章第5节(封闭类和Final方法)
  • (pojstep1.1.1)poj 1298(直叙式模拟)
  • (待修改)PyG安装步骤
  • (二)Linux——Linux常用指令
  • (附源码)计算机毕业设计ssm本地美食推荐平台
  • (一一四)第九章编程练习
  • (转)linux下的时间函数使用
  • (转)菜鸟学数据库(三)——存储过程
  • (转)大型网站的系统架构
  • * CIL library *(* CIL module *) : error LNK2005: _DllMain@12 already defined in mfcs120u.lib(dllmodu
  • * 论文笔记 【Wide Deep Learning for Recommender Systems】
  • *2 echo、printf、mkdir命令的应用
  • .bat文件调用java类的main方法
  • .mkp勒索病毒解密方法|勒索病毒解决|勒索病毒恢复|数据库修复
  • .NET 4.0中使用内存映射文件实现进程通讯
  • .net core Swagger 过滤部分Api
  • .net mvc 获取url中controller和action
  • .NET 中使用 TaskCompletionSource 作为线程同步互斥或异步操作的事件
  • .NET6实现破解Modbus poll点表配置文件