成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

誰說數據庫防火墻風險大?可能你還不知道應用關聯防護

安全 數據安全
在實現精確語句攔截、應用關聯審計的前提下,賦予靈活多樣的安全策略,這才造就了一個有深度有內涵的數據庫防火墻產品。當然,安全策略的成熟度需要經過多個大型項目的打磨,應用程度越高的數據庫防火墻產品,其接觸的業務類型也就越多,能夠為用戶提供更精細、更具參考性的策略和規則,實現更準確、高效的數據庫安全防護價值。

[[196783]]

近年來,作為高效而直接的數據庫防御工事,數據庫防火墻已被越來越多的用戶關注,應用在關鍵系統的數據庫安全防護中,以保護核心數據資產安全。實現危險行為過濾,數據庫防火墻必需串聯部署,才能形成數據庫的安全屏障。這要求其既要發揮抵御威脅行為的功能,同時又不能影響正常的應用訪問,造成業務中斷。

有人說:數據庫防火墻風險大,一不小心你的應用就癱瘓了!真是這樣嗎?

事實上,滿足如此嚴苛要求的關鍵在于如何實現精準的應用關聯防護,能夠在不中斷業務訪問的基礎上,精準定位威脅行為并攔截,從而達到精確而無副作用的防護效果,這也成為一款數據庫防火墻產品是否成熟可用的必要條件。

語句攔截—奠定應用防護的基礎

通常來講,數據庫防火墻可以通過兩種方式實現威脅防御:中斷會話和語句攔截。

  • 中斷會話

直接切斷應用與數據庫的會話連接,這種方式粗暴簡單,也最易實現。這種防護方式也是很多不成熟的數據庫防火墻產品所提供的解決方案。我們知道數據庫的訪問行為,來自DBA等運維人員及應用系統的訪問調用,這其中應用系統的訪問更為頻繁,對于業務連續性的要求也最高,中斷會話等于業務癱瘓,顯然不可取。

  • 語句攔截

攔截語句的方式是指在保持原有會話暢通的基礎上,精準攔截威脅語句。既不破壞業務連續性,又能將風險語句過濾下來。這考驗數據庫防火墻對SQL語句的精準解析、風險策略的靈活和適用性,也是實現數據庫應用關聯防護的基礎所在。

應用關聯審計——準確定位應用訪問信息

接觸過數據庫審計產品的朋友應該知道,“三層關聯審計”功能在不少數據庫審計產品中已經實現,即通過“時間戳”等方式從數據庫訪問信息中捕獲應用賬號、IP等應用關聯信息,但眾所周知,“時間戳”的方式在功能上具有極大的缺陷——關聯審計信息并不準確,即使是在旁路審計上應用,也已經廣受詬病,更何況串接部署的數據庫防火墻。一旦解析錯誤,將造成正常語句被攔截, 嚴重影響業務運轉。

基于“應用插件”實現“應用關聯審計”的理念是由安華金和在國內首先提出,目前也在行業內得到更廣泛的應用。這種解析方式,是以一個簡易的jar包集成到應用系統,從而完成部署,在并發達到上千級別的連接是,仍然能實現100%準確關聯,以精確的方式捕獲到應用端相關信息。同時,這種解析能力需要具備高適用性,除了適用于Weblogic、tomcat、Websphere、Jboss等主流的應用服務器,也能支持F5等負載均衡模式下針對代理IP的關聯審計挖掘,準確定位應用訪問信息。

具備保持會話前提下的語句攔截功能,并能提供精準應用關聯能力,如此看來,實現數據庫的應用關聯防護已經具備非常堅實的基礎。最后一步,基于多維度匹配靈活的安全策略,是實現應用關聯防護的最后一錘。

多樣性的策略——實現細粒度行為控制

學習、建立數據庫行為模型

應用系統的訪問特點是基于固定的業務模型執行批量的SQl語句,學習應用的訪問行為是判斷異常風險語句的關鍵。數據庫防火墻在正式投入串接使用之前,需要旁路部署經過一段學習期,大量學習應用側的訪問行為,涵蓋:

  • 客戶端信息(客戶端IP、客戶端工具、主機名、操作系統、登錄的數據庫用戶等)
  • 應用信息(應用賬號、應用IP等)
  • 訪問對象信息(數據庫實例、表、字段等)

從而建立數據庫行為模型,進一步制定全面靈活的安全策略。

高細粒度的安全策略設定

精細化的安全策略需要具備高細粒度,能夠基于單條策略進行多層次設定,將應用賬號、客戶端IP、SQL語句等進行綁定,實現對應用用戶進行訪問行為控制。譬如,客服人員(應用賬號)只能基于指定的IP或IP端進行數據庫訪問,并且其執行的語句僅限于指定的若干語句模板,否則視為風險訪問、違規操作,會直接被阻斷或被攔截。

數據庫防火墻可以針對指定的訪問對象進行行為控制,即針對某一數據庫的某表、某字段進行增、刪、改、查的控制。例如,壽險賬單的用戶電話號碼就是以數據庫的表字段進行存儲。那么,應用關聯防護在實現上,可以限制僅某些賬戶(如:業務主管)可以進行上述數據庫字段的查詢;某些賬戶(如:業務經理)可以進行上述數據的修改。

如果防火墻的防護粒度僅限于“數據庫字段”,那么應用業務中更為深入的控制是否能滿足呢?譬如,業務經理僅能查詢和自己有關的用戶電話號碼,即數據庫“電話號碼字段”中的部分信息。在數據庫防火墻中,組成一條規則的元素中包括“報文關鍵字”這一特性,即可以通過配置“正則表達式”匹配SQL語句中的關鍵字,如果命中即視為風險。例如:select 賬戶,電話號碼 from 業務表 where 賬戶=”張三”;防火墻可以作出如下限定:如果關聯發現執行該語句的賬戶不是“張三”,那么執行該語句時即視為風險語句進行攔截。

同理,數據庫防火墻將行為建模中捕獲到的諸多元素,通過多維度的設置、排列組合即可實現多樣性的防護規則,適用不同的訪問場景,這如同在數據庫前端織就了一張牢不可破的網。

至此,在實現精確語句攔截、應用關聯審計的前提下,賦予靈活多樣的安全策略,這才造就了一個有深度有內涵的數據庫防火墻產品。當然,安全策略的成熟度需要經過多個大型項目的打磨,應用程度越高的數據庫防火墻產品,其接觸的業務類型也就越多,能夠為用戶提供更精細、更具參考性的策略和規則,實現更準確、高效的數據庫安全防護價值。

責任編輯:武曉燕 來源: 51CTO
相關推薦

2017-07-19 15:24:31

軟件升級Petya勒索病毒大數據

2012-06-26 15:49:05

2022-05-05 12:02:45

SCSS函數開發

2020-12-14 07:51:16

JS 技巧虛值

2021-10-22 09:41:26

橋接模式設計

2015-07-13 08:49:54

2021-03-18 14:02:56

iOS蘋果細節

2020-10-28 08:06:09

Vue3框架數據

2016-07-22 17:55:07

云計算

2012-12-11 14:31:05

下一代防火墻

2025-02-27 08:33:13

2012-11-23 10:57:44

Shell

2023-04-09 23:37:31

JavaScript開發

2010-03-12 09:15:28

Firefox新功能

2023-01-29 09:46:47

Dialog彈窗模態

2023-02-27 09:20:24

絕對定位CSS

2018-05-17 23:07:12

2015-08-13 09:03:14

調試技巧

2020-01-29 19:40:36

Python美好,一直在身邊Line

2021-01-05 11:22:58

Python字符串代碼
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美日韩在线电影 | 亚洲精品一区国语对白 | 国产精品免费视频一区 | 国产在线一区二区三区 | 久久综合狠狠综合久久综合88 | 亚洲狠狠 | 人人澡视频 | 免费观看视频www | 国产精品欧美大片 | 99亚洲精品 | 久久精品一区二区视频 | 麻豆视频在线免费看 | 欧美成人一区二免费视频软件 | 国产精品美女一区二区三区 | 99在线免费观看视频 | 中文字幕亚洲一区二区三区 | 国产精品99久久久久久久久久久久 | aaa国产大片 | 国产精品99久久久久久www | 国产成人jvid在线播放 | 色男人的天堂 | 亚洲 中文 欧美 日韩 在线观看 | 超碰在线人人 | 一区二视频 | 国产高清一区二区三区 | 欧美成人激情 | 95国产精品 | 一级毛片色一级 | 日韩成人精品一区二区三区 | 国产精彩视频 | 国产精品一区二区在线播放 | 一区二区三区精品 | 精品国产一区二区三区免费 | 一区二区三区视频在线观看 | av网站免费在线观看 | 日韩在线视频一区 | 97超碰人人 | 日本激情视频中文字幕 | 国产精品一区二区在线播放 | 狠狠av| 超碰97干|