成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

那些容易被黑產盯上的開源數據庫軟件

大數據
全球范圍內大量MongoDB因為配置不當導致公網匿名可訪問,被黑產大量利用,刪除業務數據并索要贖金后才恢復數據,本文從攻防角度講述下那些容易被黑產盯上的開源數據庫軟件。

 

近期全球范圍內大量MongoDB因為配置不當導致公網匿名可訪問,被黑產大量利用,刪除業務數據并索要贖金后才恢復數據,本文從攻防角度講述下那些容易被黑產盯上的開源數據庫軟件。

動機

只要攻擊成本低于收益,就有動機。互聯網公司大量使用各種開源的數據庫保存重要的業務數據,一旦數據被銷毀且無法恢復,會造成較大損失,這類互聯網公司有相當一部分安全防護薄弱,攻擊成本低,也有一定能力支付較小金融的贖金,于是這波人就成了黑產理想的攻擊目標。

攻擊過程

這 類攻擊往往非常簡單粗暴但有效,以MongoDB為例。MongoDB默認情況下不需要密碼認證即可登錄,雖然默認是監聽127.0.0.1,但是較多情 況下前端和MongoDB不在一臺服務器上,管理員會配置MongoDB監聽網絡連接,于是只要沒嚴格限制外網訪問,MongoDB就被無意之中對公網開 放了訪問權限了。黑產的攻擊過程很簡單,簡單描述如下:

可見,被攻擊的要素有兩個:

  1. 無認證或者弱口令
  2. 公網可訪問

潛在目標

知道了攻擊原理后,推而廣之有類似問題的開源數據庫其實很多,既有傳統的SQL數據庫,也有流行的NOSQL,我們列舉下名氣比較大的幾個:

MySQL

作為當今最流行的開放源碼數據庫之一,MySQL數據庫為用戶提供了一個相對簡單的 解決方案,適用于廣泛的應用程序部署,能夠降低用戶的TCO。情況稍好,基本管理員都會配置用戶認證和訪問來源限制。

PostgreSQL

PostgreSQL是一個功能齊全、開放源碼的對象一關系性數據庫管理系統 (ORDBMS)。目前,PostgreSQL的穩定版本為8.4版,具有豐富的特性和商業級數據庫管理系統的特質。情況稍好,基本管理員都會配置用戶認證和訪問來源限制。

MongoDB

MongoDB 是一個介于關系數據庫和非關系數據庫之間的產品,是非關系數據庫當中功能最豐富,最像關系數據庫的。Mongo最大的特點是他支持的查詢語言非常強大,其 語法有點類似于面向對象的查詢語言,幾乎可以實現類似關系數據庫單表查詢的絕大部分功能,而且還支持對數據建立索引。情況最差,默認匿名訪問。

Redis

redis 是一個高性能的key-value數據庫。 redis的出現,很大程度補償了memcached這類keyvalue存儲的不足,在部分場合可以對關系數據庫起到很好的補充作用。它提供了 Python,Ruby,Erlang,PHP客戶端,使用很方便。情況最差,默認匿名訪問。

Elasticsearch

ElasticSearch 是一個基于Lucene的搜索服務器。它提供了一個分布式多用戶能力的全文搜索引擎,基于RESTful web接口。Elasticsearch是用Java開發的,并作為Apache許可條款下的開放源碼發布,是當前流行的企業級搜索引擎。設計用于云計算 中,能夠達到實時搜索,穩定,可靠,快速,安裝使用方便。情況最差,默認匿名訪問。

Solr

Solr 是一個獨立的企業級搜索應用服務器,它對外提供類似于Web-service的API接口。用戶可以通過http請求,向搜索引擎服務器提交一定格式的 XML文件,生成索引;也可以通過Http Get操作提出查找請求,并得到XML格式的返回結果。情況最差,默認匿名訪問。

友情建議

以上只是舉了常見的幾個,作為甲方安全團隊,我建議:

  1. 數據庫軟件一定要開啟認證,使用強密碼
  2. 嚴格限制訪問源,而且最好在防火墻上限制
  3. 修改默認開放端口
責任編輯:武曉燕 來源: 36大數據
相關推薦

2023-08-30 07:18:21

2022-09-15 12:00:52

黑灰產網絡攻擊

2014-03-05 16:14:31

2009-05-25 16:44:12

2014-03-20 09:17:36

2013-04-22 14:27:39

開源系統恢復軟件

2018-04-24 10:00:20

2011-03-24 14:12:37

數據庫備份

2017-04-19 14:02:19

2021-12-31 19:00:32

開源數據庫開源數據庫

2021-07-09 13:58:16

MySQL數據庫運維

2024-03-27 07:58:23

開源軟件MongoDB

2015-04-01 11:36:25

SQL Server索SQL Server調數據庫索引

2023-10-11 11:33:35

2020-11-12 09:53:49

數據庫安全黑客勒索

2009-07-27 09:21:50

2011-03-25 13:55:17

PHP開源數據庫

2021-05-16 14:27:17

開源數據庫開源數據庫

2024-07-09 08:27:30

2016-11-22 23:02:49

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 午夜a v电影 | 午夜国产羞羞视频免费网站 | 国产一区二区在线免费观看 | 在线中文字幕亚洲 | 国产精品揄拍一区二区 | 2019精品手机国产品在线 | 日韩在线欧美 | 欧美久久久久久久久 | 成人一区二区在线 | 久久久999成人 | 天天爽天天操 | 国产日产欧产精品精品推荐蛮挑 | 97狠狠干 | 天天干天天色 | 久久综合九色综合欧美狠狠 | 欧美日本韩国一区二区三区 | 国产精品一区视频 | 日韩在线播放网址 | 一本综合久久 | 免费99视频| 国产视频黄色 | 伊人久麻豆社区 | 日韩欧美在线免费观看 | 成人免费影院 | 91精品国产一区二区三区动漫 | 亚洲综合三区 | 一区二区三区四区在线免费观看 | 久久成人免费 | 国产精品久久久久久久免费大片 | 久久久国产一区二区三区 | 在线视频日韩 | 精品久久久久久久久久久院品网 | 中文字幕亚洲视频 | 欧美a在线 | 操皮视频| 久久出精品| 伊人网综合 | 国产毛片毛片 | 在线不卡一区 | 九九九视频 | 久久精品亚洲 |