運維部門大概是企業(yè)中最忙碌的部門之一,在人們眼中“他們幾乎忙的沒空坐下”。近年來,隨著IT架構(gòu)升級、應(yīng)用繁雜多變,IT運維環(huán)境變得越來越復(fù)雜,用智能化管理手段實現(xiàn)高效運維”成了IT運維管理發(fā)展的必然要求,同時,另一個不可或缺的關(guān)鍵點:安全,永遠是運維工作中不可或缺的責任。如何能夠兩者兼得,安華金和產(chǎn)品總監(jiān)孫錚在11月1日“2016年(第七屆)中國IT運維大會”發(fā)表演講:如何構(gòu)建安全穩(wěn)健的數(shù)據(jù)庫運維體系”,針對當前愈加復(fù)雜的運維環(huán)境,向現(xiàn)場嘉賓深度剖析潛藏在運維側(cè)的各類數(shù)據(jù)庫安全隱患,并提出智能高效的數(shù)據(jù)庫安全運維思路。
據(jù)Verizon《2015年數(shù)據(jù)泄露調(diào)查報告》顯示,數(shù)據(jù)泄露的絕大多數(shù)原因是因為數(shù)據(jù)庫遭受到了威脅和攻擊,該比例占到了90%,其他泄露渠道如WEB應(yīng)用、FTP、郵件等所占比例則沒有想象的那么大。由此可見,在數(shù)據(jù)庫層面進行防護最為有效。。
數(shù)據(jù)庫安全防護的三大誤區(qū)
目前很多機構(gòu)和單位之所以遭遇數(shù)據(jù)庫安全威脅,主要是因為陷入一些誤區(qū):
1、認為自身的數(shù)據(jù)庫安全保障已經(jīng)足夠
大多數(shù)用戶認為現(xiàn)有的數(shù)據(jù)庫系統(tǒng)本身安全性已足夠,數(shù)據(jù)庫自有的安全控制手段可以達到預(yù)期的防護效果。
2、認為內(nèi)部人員是可信的
傳統(tǒng)安全方案中往往缺失對內(nèi)部人員的安全管控環(huán)節(jié)。過去,一提到數(shù)據(jù)泄露的罪魁禍首,多數(shù)人往往第一反應(yīng)是認為外部黑客所為。事實上,內(nèi)部人員及第三方運維人員的安全風險指數(shù)正在上升,具有高權(quán)限的內(nèi)部用戶有意無意的非法操作、違規(guī)訪問、惡意操作、誤操作等都會對數(shù)據(jù)庫安全造成威脅。
3、網(wǎng)絡(luò)層防護手段足夠保證數(shù)據(jù)庫不被非法訪問
隨著IT環(huán)境越來越復(fù)雜,傳統(tǒng)安全方案的缺陷日益凸顯,比如網(wǎng)絡(luò)防火墻不對數(shù)據(jù)庫通訊協(xié)議進行控制;IPS/IDS無法準確防御針對數(shù)據(jù)庫的攻擊;外部攻擊會直接繞過WAF攻擊數(shù)據(jù)庫;業(yè)務(wù)系統(tǒng)本身存在安全威脅等等。
基于對數(shù)據(jù)庫運維側(cè)的安全問題進行總結(jié),顯然,傳統(tǒng)的網(wǎng)絡(luò)層防護產(chǎn)品已經(jīng)遠遠不夠,加強數(shù)據(jù)庫層面的安全保護勢在必行。孫錚將關(guān)鍵防護思路歸納為四點:
?傳統(tǒng)安全手段存在局限性;
?需要風險感知和實時告警、追責;
?構(gòu)建高效數(shù)據(jù)脫敏手段和流程;
?有效監(jiān)管運維行為
安華金和以安全、穩(wěn)健為目標建立了全面的數(shù)據(jù)庫運維防護體系,交付智能、高效的運維管控解決方案。
——引入數(shù)據(jù)庫審計系統(tǒng)
應(yīng)用安華金和的數(shù)據(jù)庫審計系統(tǒng)DBAudit,進行數(shù)據(jù)庫風險監(jiān)控與實時審計告警。DBAudit可以實時監(jiān)控核心系統(tǒng),包括對SQL注入漏洞的攻擊可以做到及時感知;構(gòu)建訪問模型;監(jiān)控核心對象。同時,DBAudit也可以做到智能化的協(xié)議識別,并及時進行風險告警,覆蓋郵件、短信、SYSLOG、SNMP、安管平臺聯(lián)動等多種告警方式。
——引入數(shù)據(jù)庫脫敏系統(tǒng)DBMasker
應(yīng)用安華金和數(shù)據(jù)庫脫敏系統(tǒng)DBMasker,管好敏感數(shù)據(jù)。生產(chǎn)數(shù)據(jù)往往會應(yīng)用于分析場景、測試場景、開發(fā)場景、展示場景等多種場景下,確保不同場景下對數(shù)據(jù)的安全防護,最高效的方式就是對數(shù)據(jù)進行脫敏處理。DBMasker不僅性能優(yōu)異、簡單易用,而且可以實現(xiàn)智慧發(fā)現(xiàn)、做到語義保持,實現(xiàn)數(shù)據(jù)的智能化管理。
安華金和安全規(guī)范的脫敏流程
——引入數(shù)據(jù)庫安全管控平臺DBController
安華金和針對數(shù)據(jù)庫運維人員的行為權(quán)限和操作規(guī)范問題,向市場推出數(shù)據(jù)庫安全管控平臺DBController,應(yīng)用于運維行為的風險控制。規(guī)范運維行為主要從三個地方著手:
1,做好身份識別
做到這一點既能夠防止口令外泄,又能區(qū)分人員身份,可以杜絕非法訪問等行為;
2,制定訪問審批制度
其中,確定審批制度的基本原則是審批要落到具體的事情上面,這么做可以預(yù)防高危操作、避免越權(quán)操作;
3,做好流程管理
有效的流程管理可以實現(xiàn)有效追責定責,更好地規(guī)范運維人員行為。
安華金和數(shù)據(jù)庫安全管控平臺
某銀行運維審批案例
憑借著在數(shù)據(jù)庫安全領(lǐng)域的絕對技術(shù)實力和產(chǎn)品專業(yè)度,安華金和在本次運維大會“2016中國IT運維大會大型評選”活動中一舉拿下兩個產(chǎn)品獎項——數(shù)據(jù)運維管控平臺DBC榮獲2016中國IT運維最佳技術(shù)突破獎;數(shù)據(jù)庫脫敏系統(tǒng)DBMasker榮獲2016中國IT運維管理最佳產(chǎn)品獎,兩款產(chǎn)品的誕生與應(yīng)用實踐全部來自于用戶需求,來自于市場認可,獲此兩大殊榮是對安華金和高價值數(shù)據(jù)庫安全產(chǎn)品的最佳認可。隨著技術(shù)的升級,IT運維一定會朝著更加智能、高效的趨勢發(fā)展,而安全是一切發(fā)展的根基和立足點,安華金和堅持以“讓數(shù)據(jù)使用更安全”為使命,助力數(shù)據(jù)庫安全運維朝著更加安全、穩(wěn)健的方向繁榮發(fā)展。
CHIMA 2021 | 安華金和解讀醫(yī)療數(shù)據(jù)安全
直播|科學城·云推介:新技術(shù)+新產(chǎn)品+新服務(wù)
ISC 2021:安華金和深度參與,共建合作生態(tài)、共謀行業(yè)發(fā)展!
視頻回放 | 安華金和攜手愛數(shù)重磅發(fā)布副本數(shù)據(jù)脫敏方案
半年六榜 | 安華金和入選《2020年中國網(wǎng)絡(luò)安全市場全景圖》
安華金和數(shù)據(jù)庫安全實驗室再次發(fā)現(xiàn)Oracle數(shù)據(jù)庫重大漏洞
安華金和榮獲2020年度中國網(wǎng)絡(luò)安全產(chǎn)業(yè)聯(lián)盟“優(yōu)秀會員單位”