999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

設(shè)置安全的SQL Server

2019-12-22 14:09:52甘肅左振輝陸世煒
網(wǎng)絡(luò)安全和信息化 2019年3期
關(guān)鍵詞:安全性數(shù)據(jù)庫(kù)

■ 甘肅 左振輝 陸世煒

編者按:SQL Server數(shù)據(jù)庫(kù)被廣泛使用,近年來(lái)不斷爆出因SQL Server數(shù)據(jù)庫(kù)而造成的數(shù)據(jù)泄露,因此SQL Server的安全配置值得每一個(gè)管理員高度重視。本文針對(duì)SQL Server數(shù)據(jù)庫(kù)的一系列安全配置進(jìn)行了介紹。

Microsoft公司的SQL Server是一種廣泛使用的數(shù)據(jù)庫(kù),很多網(wǎng)站和企業(yè)內(nèi)部信息化平臺(tái)都是基于SQL Server的,但是有些管理員還沒有把數(shù)據(jù)庫(kù)的安全性和系統(tǒng)的安全性等同起來(lái),多數(shù)管理員認(rèn)為只要把網(wǎng)絡(luò)和操作系統(tǒng)的安全做好了,那么所有的應(yīng)用程序也就安全了。

大多數(shù)系統(tǒng)管理員對(duì)數(shù)據(jù)庫(kù)不熟悉,而數(shù)據(jù)庫(kù)管理員又對(duì)安全問題關(guān)心太少,這就使數(shù)據(jù)庫(kù)的安全問題更加嚴(yán)俊了。而且數(shù)據(jù)庫(kù)系統(tǒng)中存在的安全漏洞和不當(dāng)?shù)呐渲猛ǔ?huì)造成嚴(yán)重的后果,并且都難以發(fā)現(xiàn)。

數(shù)據(jù)庫(kù)應(yīng)用程序通常同操作系統(tǒng)的最高管理員密切相關(guān)。廣泛的SQL Server數(shù)據(jù)庫(kù)又是屬于“端口”型的數(shù)據(jù)庫(kù),這就表示任何人都能夠用分析工具試圖連接到數(shù)據(jù)庫(kù)上,從而繞過操作系統(tǒng)的安全機(jī)制,進(jìn)而闖入系統(tǒng)破壞和竊取數(shù)據(jù)資料,甚至破壞整個(gè)系統(tǒng)。

下面就關(guān)于SQL Server數(shù)據(jù)庫(kù)的安全配置以及一些相關(guān)的安全和使用上的問題進(jìn)介紹。

在進(jìn)行SQL Server數(shù)據(jù)庫(kù)安全配置之前,需要先完成三個(gè)基本的安全配置。

1.對(duì)操作系統(tǒng)進(jìn)行安全配置,保證操作系統(tǒng)處于安全狀態(tài)。

2.對(duì)要使用的數(shù)據(jù)庫(kù)軟件(程序)進(jìn)行必要的安全審核,如ASP、PHP等腳本。這是很多基于數(shù)據(jù)庫(kù)的Web應(yīng)用常出現(xiàn)的安全隱患。對(duì)于腳本主要是一個(gè)過濾問題,需要過濾一些類似于“,”、“‘”、“;”、“@”、“/”等的字符,防止破壞者構(gòu)造惡意的語(yǔ)句進(jìn)行注入。

3.安裝SQL Server后要打上最新的補(bǔ)丁。

做完上述三個(gè)基本的配置之后,下來(lái)討論SQL Server的安全配置。

使用安全的密碼策略和帳號(hào)策略,減少過多的權(quán)限

密碼是安全的第一步。很多數(shù)據(jù)庫(kù)賬號(hào)的密碼過于簡(jiǎn)單,容易被入侵者獲取,并以此入侵?jǐn)?shù)據(jù)庫(kù)。對(duì)于sa更應(yīng)注意,同時(shí)不要讓sa賬號(hào)的密碼寫于應(yīng)用程序或者腳本中。管理員應(yīng)養(yǎng)成定期修改密碼的好習(xí)慣,應(yīng)該定期檢查是否有不符合密碼要求的帳號(hào)。

例如,使用以下SQL語(yǔ)句:

Use master

Select name,password from syslogins where password is null

由于SQL Server不能更改sa用戶名稱,也不能刪除這個(gè)超級(jí)用戶,所以必須對(duì)這個(gè)賬號(hào)進(jìn)行最強(qiáng)的保護(hù)。當(dāng)然包括使用一個(gè)安全性極高的密碼,最好不要在數(shù)據(jù)庫(kù)應(yīng)用中使用sa賬號(hào)。

激活審核數(shù)據(jù)庫(kù)事件日志

審核數(shù)據(jù)庫(kù)登錄事件的“失敗和成功”,在實(shí)例屬性中選擇“安全性”,將其中的審核級(jí)別選定為全部,這樣在數(shù)據(jù)庫(kù)系統(tǒng)和操作系統(tǒng)安全性日志里面就詳細(xì)記錄了所有賬號(hào)的登錄事件。

應(yīng)定期查看SQL Server日志,檢查是否有可疑的登錄事件發(fā)生,或者使用如下的DOS命令:

Findstr /c:”登錄”d:microsoft SQL serverMSSQLLOG*.*

清除危險(xiǎn)的擴(kuò)展存儲(chǔ)過程

對(duì)存儲(chǔ)過程進(jìn)行大手術(shù),并且對(duì)賬號(hào)調(diào)用擴(kuò)展存儲(chǔ)過程的權(quán)限要慎重。其實(shí)在多數(shù)應(yīng)用中根本用不到多少系統(tǒng)的存儲(chǔ)過程,而SQL Server這么多系統(tǒng)存儲(chǔ)過程只是用來(lái)適應(yīng)廣大用戶需求的。所以可以刪除不必要的存儲(chǔ)過程。因?yàn)橛行┫到y(tǒng)的存儲(chǔ)過程很容易被人利用,來(lái)提升權(quán)限或者進(jìn)行破壞。

xp_cmdshell是進(jìn)入操作系統(tǒng)的最佳捷徑,是數(shù)據(jù)庫(kù)留給操作系統(tǒng)的一個(gè)大后門,是危險(xiǎn)性最高的存儲(chǔ)過程,其可以執(zhí)行操作系統(tǒng)的任何指令。如果不需要擴(kuò)展存儲(chǔ)過程xp_cmdshell,最好使用下面的SQL語(yǔ)句將其去掉。

use master

sp_dropextendedproc‘xp_cmdshell’

如果需要這個(gè)過程,可以使用下面的SQL語(yǔ)句將其恢復(fù)過來(lái)。

sp_addextendedproc‘xp_cmdshell’,’xpsql70.dll’

同理可以去掉其他不需要的存儲(chǔ)過程。

例如OLE自動(dòng)存儲(chǔ)過程會(huì)造成管理器中的某些特征不能使用,這些過程包括:

sp_OACreate;

sp_OADestroy

sp_OAGetErrorInfo;

sp_OAGetProperty;

sp_OASetProperty;

sp_OAMethod;

以及sp_OAStop。

又如注冊(cè)表訪問存儲(chǔ)過程甚至能夠讀出操作系統(tǒng)管理員的密碼來(lái),這些過程包括:

Xp_regaddmultistring Xp_regdeletekey Xp_regdeletevalue

Xp_regenumvalues Xp_regread Xp_regremovemultistring

Xp_regwrite。

在與工作相關(guān)的存儲(chǔ)過程上設(shè)置嚴(yán)格的權(quán)限

SQL Server代理服務(wù)允許對(duì)以后執(zhí)行的和在重建基礎(chǔ)上的工作的創(chuàng)建。遺憾的是,默認(rèn)情況下,甚至最低級(jí)的用戶也允許有這個(gè)能力。

惡意的用戶會(huì)創(chuàng)建一個(gè)過程來(lái)不斷地提交無(wú)限量的工作。并在他選擇的任何時(shí)間執(zhí)行它們。這可能意味著重大的拒絕服務(wù)風(fēng)險(xiǎn),也意味著明顯的過渡權(quán)限的情況。建議對(duì)public角色刪除execute權(quán)限,這樣低權(quán)限的用戶不能發(fā)布工作。如下的過程位于MSDB數(shù)據(jù)庫(kù)中,應(yīng)在安裝后立即對(duì)他們采取措施以確保安全。

sp_add_job

sp_add_jobstep

sp_add_jobserver

sp_start_job

使用協(xié)議加密

SQL Server 2000使用的Tabular Data Stream協(xié)議來(lái)進(jìn)行網(wǎng)絡(luò)數(shù)據(jù)交換,如果不加密的話,所有的網(wǎng)絡(luò)傳輸都是明文的,包括密碼、數(shù)據(jù)庫(kù)內(nèi)容等等。這是一個(gè)很大的安全威脅,能被人在網(wǎng)絡(luò)中截獲到他們需要的東西,包括數(shù)據(jù)庫(kù)帳號(hào)和密碼。

所以,在條件容許情況下,最好使用SSL來(lái)加密協(xié)議,當(dāng)然,你需要一個(gè)證書來(lái)支持。

拒絕來(lái)自1434端口的探測(cè)

SQL Server默認(rèn)情況下使用1433端口監(jiān)聽,很多人都說(shuō)SQL Server配置的時(shí)候要把這個(gè)端口改變,這樣別人就不能很容易地知道使用的什么端口了。

可惜,通過微軟未公開的1434端口的UDP探測(cè)可以很容易知道SQL Server使用的什么TCP/IP端口了。不過微軟還是考慮到了這個(gè)問題,畢竟公開而且開放的端口會(huì)引起不必要的麻煩。

在實(shí)例屬性中選擇TCP/IP協(xié)議的屬性。選擇隱藏SQL Server實(shí)例。如果隱藏了SQL Server實(shí)例,則將禁止對(duì)試圖枚舉網(wǎng)絡(luò)上現(xiàn)有的SQL Server實(shí)例的客戶端所發(fā)出的廣播作出響應(yīng)。這樣,別人就不能用1434來(lái)探測(cè)你的TCP/IP端口了(除非用Port Scan)。

此外,還可以使用IPSec過濾拒絕掉1434端口的UDP通訊,盡可能地隱藏SQL Server。

更改默認(rèn)的TCP/IP端口1433

請(qǐng)?jiān)谏弦徊脚渲玫幕A(chǔ)上,更改原默認(rèn)的1433端口。在實(shí)例屬性中選擇網(wǎng)絡(luò)配置中的TCP/IP協(xié)議的屬性,將TCP/IP使用的默認(rèn)端口變?yōu)槠渌丝凇?/p>

對(duì)網(wǎng)絡(luò)連接進(jìn)行IP限制

SQL Server 2000數(shù)據(jù)庫(kù)系統(tǒng)本身沒有提供網(wǎng)絡(luò)連接的安全解決辦法,但是Windows 2000提供了這樣的安全機(jī)制,使用操作系統(tǒng)自己的IPSec可以實(shí)現(xiàn)IP數(shù)據(jù)包的安全性。請(qǐng)對(duì)IP連接進(jìn)行限制,只保證自己的IP能夠訪問,也拒絕其他IP進(jìn)行的端口連接,把來(lái)自網(wǎng)絡(luò)上的安全威脅進(jìn)行有效的控制。

猜你喜歡
安全性數(shù)據(jù)庫(kù)
兩款輸液泵的輸血安全性評(píng)估
既有建筑工程質(zhì)量安全性的思考
某既有隔震建筑檢測(cè)與安全性鑒定
米氮平治療老年失眠伴抑郁癥的療效及安全性
數(shù)據(jù)庫(kù)
數(shù)據(jù)庫(kù)
ApplePay橫空出世 安全性遭受質(zhì)疑 拿什么保護(hù)你,我的蘋果支付?
數(shù)據(jù)庫(kù)
數(shù)據(jù)庫(kù)
數(shù)據(jù)庫(kù)
主站蜘蛛池模板: 美女免费精品高清毛片在线视| 久久超级碰| 高清无码一本到东京热| 国产在线一区视频| 91色在线观看| 精品人妻AV区| 性色一区| 18禁黄无遮挡网站| 国产丰满大乳无码免费播放| 一本二本三本不卡无码| 久久久久亚洲AV成人人电影软件| 亚洲码一区二区三区| 国产区91| 亚洲精品欧美重口| 亚洲AV无码精品无码久久蜜桃| a毛片在线免费观看| 免费中文字幕在在线不卡| 精品人妻一区二区三区蜜桃AⅤ | 国产成人乱无码视频| 欧美日韩中文国产| 手机精品福利在线观看| 国产乱人乱偷精品视频a人人澡| 国产性猛交XXXX免费看| 欧美一级色视频| www.国产福利| 免费在线播放毛片| 爆操波多野结衣| 日韩色图在线观看| 香蕉久久国产超碰青草| 欧洲欧美人成免费全部视频 | 偷拍久久网| 国产啪在线| 综合色区亚洲熟妇在线| 国产女人喷水视频| 精品無碼一區在線觀看 | 国产毛片久久国产| 天堂亚洲网| 成人国产一区二区三区| 国产91精品久久| 亚洲精品第五页| 视频二区亚洲精品| 亚洲国产中文在线二区三区免| 国内精品免费| 欧美成人亚洲综合精品欧美激情| 欧美在线导航| 精品国产电影久久九九| 92午夜福利影院一区二区三区| 国产99免费视频| 曰韩免费无码AV一区二区| 亚洲无码高清一区二区| 久久国产高清视频| 这里只有精品在线播放| 国产浮力第一页永久地址 | 亚洲人精品亚洲人成在线| 精品国产香蕉在线播出| 亚洲一级毛片| 亚洲高清日韩heyzo| 国国产a国产片免费麻豆| 波多野结衣第一页| 欧美日韩国产精品va| 无码AV动漫| 特级做a爰片毛片免费69| 国产亚洲视频中文字幕视频| 四虎AV麻豆| 中文字幕永久在线看| 精品自拍视频在线观看| 91精品伊人久久大香线蕉| 99re热精品视频国产免费| 19国产精品麻豆免费观看| 国产系列在线| 国产免费福利网站| 人妻丰满熟妇啪啪| 色综合久久88| 在线国产91| 免费毛片a| 亚洲无卡视频| 亚洲va欧美va国产综合下载| 日本欧美视频在线观看| 毛片手机在线看| 亚洲男人天堂久久| 国产不卡国语在线| 毛片大全免费观看|