欢迎来到淘文阁 - 分享文档赚钱的网站! | 帮助中心 好文档才是您的得力助手!
淘文阁 - 分享文档赚钱的网站
全部分类
  • 研究报告>
  • 管理文献>
  • 标准材料>
  • 技术资料>
  • 教育专区>
  • 应用文书>
  • 生活休闲>
  • 考试试题>
  • pptx模板>
  • 工商注册>
  • 期刊短文>
  • 图片设计>
  • ImageVerifierCode 换一换

    MySql数据库安全配置基线.docx

    • 资源ID:35702526       资源大小:20.63KB        全文页数:18页
    • 资源格式: DOCX        下载积分:20金币
    快捷下载 游客一键下载
    会员登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录   QQ登录  
    二维码
    微信扫一扫登录
    下载资源需要20金币
    邮箱/手机:
    温馨提示:
    快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。
    如填写123,账号就是123,密码也是123。
    支付方式: 支付宝    微信支付   
    验证码:   换一换

     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    MySql数据库安全配置基线.docx

    Mysql数据库系统安全配置基线版本版本控制信息更新日期更新人审批人V2.0创建2012年4月备注:1. 若此文档需要日后更新,请创建人填写版本控制表格,否则删除版本控制表格。目 录第1章概述41.1目的41.2适用范围41.3适用版本41.4实施41.5例外条款4第2章帐号52.1帐号安全52.1.1禁止Mysql以管理员帐号权限运行52.1.2避免不同用户间共享帐号*52.1.3删除无关帐号*6第3章口令83.1口令安全83.1.1不使用默认密码和弱密码83.2授权83.2.1分配用户最小权限*8第4章日志104.1日志审计104.1.1配置日志功能*10第5章其他125.1其他配置125.1.1安装了最新的安全补丁*125.1.2如果不需要,应禁止远程访问*125.1.3可信IP地址访问控制*135.1.4连接数设置14第6章评审与修订15第1章 概述1.1 目的本文档旨在指导数据库管理人员进行Mysql数据库系统的安全配置。1.2 适用范围本配置标准的使用者包括:数据库管理员、应用管理员、网络安全管理员。1.3 适用版本Mysql数据库系统。1.4 实施1.5 例外条款第2章 帐号2.1 帐号安全2.1.1 禁止Mysql以管理员帐号权限运行安全基线项目名称数据库管理系统Mysql远程登录安全基线要求项安全基线编号SBL-Mysql-02-01-01 安全基线项说明 以普通帐户安全运行mysqld,禁止mysql以管理员帐号权限运行。 检测操作步骤1、参考配置操作Unix下可以通过在/etc/myf中设置:mysql.serveruser=mysql2、补充操作说明基线符合性判定依据1、判定条件各种操作系统下以管理员权限运行。Unix下禁止以root帐号运行mysqld;2、检测操作检查进程属主与运行参数是否包含-user=mysql类似语句:# ps ef | grepmysqld#grep -i user /etc/myf备注2.1.2 避免不同用户间共享帐号*安全基线项目名称数据库管理系统Mysql用户属性控制策略安全基线要求项安全基线编号SBL-Mysql-02-01-02 安全基线项说明 应按照用户分配帐号,避免不同用户间共享帐号检测操作步骤1参考配置操作/创建用户 mysql> mysql> insert into mysql.user(Host,User,Password,ssl_cipher,x509_issuer,x509_sub ject) values("localhost","pppadmin",password("passwd"),'','',''); 这样就创建了一个名为:phplamp 密码为:1234 的用户。 然后登录一下。 mysql>exit; >mysql -u phplamp -p >输入密码 mysql>登录成功 2补充操作说明基线符合性判定依据1.判定条件不用名称的用户可以连接数据库2.检测操作使用不同用户连接数据库备注手工检查2.1.3 删除无关帐号*安全基线项目名称数据库管理系统Mysql帐号管理安全基线要求项安全基线编号SBL-Mysql-02-01-03 安全基线项说明 应删除或锁定与数据库运行、维护等工作无关的帐号检测操作步骤1参考配置操作DROP USER语句用于删除一个或多个MySQL账户。要使用DROP USER,必须拥有mysql数据库的全局CREATE USER权限或DELETE权限。账户名称的用户与主机部分与用户表记录的User与Host列值相对应。使用DROP USER,您可以取消一个账户与其权限,操作如下:DROP USER user;该语句可以删除来自所有授权表的帐户权限记录。2补充操作说明要点:DROP USER不能自动关闭任何打开的用户对话。而且,如果用户有打开的对话,此时取消用户,则命令不会生效,直到用户对话被关闭后才生效。一旦对话被关闭,用户也被取消,此用户再次试图登录时将会失败。基线符合性判定依据检测操作:mysql 查看所有用户的语句 输入指令select user();依次检查所列出的账户是否为必要账户,删除无用户或过期账户。注:无关的帐号主要指测试帐户、共享帐号、长期不用帐号(半年以上不用)等备注手工检查第3章 口令3.1 口令安全3.1.1 不使用默认密码与弱密码安全基线项目名称数据库管理系统Mysql账户口令安全基线要求项安全基线编号SBL-Mysql-03-01-01 安全基线项说明 检查帐户默认密码与弱密码, 口令长度至少8位,并包括数字、小写字母、大写字母与特殊符号四类中至少两类。且5次以内不得设置相同的口令。密码应至少每90天进行更换。检测操作步骤1参考配置操作修改帐户弱密码如要修改密码,执行如下命令:mysql> update user set password=password('test!p3') where user='root'mysql> flush privileges;2补充操作说明基线符合性判定依据1.判定条件密码长度至少8位,并包括数字、小写字母、大写字母与特殊符号4类中至少2类。2.检测操作检查本地密码:(注意,管理帐号root默认是空密码)mysql> use mysql;mysql> select Host,User,Password,Select_priv,Grant_priv from user;备注3.2 授权3.2.1 分配用户最小权限*安全基线项目名称数据库管理系统Mysql权限分配策略安全基线要求项安全基线编号SBL-Mysql-03-02-01 安全基线项说明 在数据库权限配置能力内,根据用户的业务需要,配置其所需的最小权限。检测操作步骤1、 参考配置操作合理设置用户权限,撤销危险授权。 2、 补充操作说明基线符合性判定依据1 判定条件确保数据库没有不必要的或危险的授权2 检测操作查看数据库授权情况:mysql> use mysql;mysql> select * from user;mysql>select * from db;mysql>select * from host;mysql>select * from tables_priv;mysql>select * from columns_priv;回收不必要的或危险的授权,可以执行revoke命令:mysql> help revokeName: 'REVOKE'Description:Syntax:REVOKEpriv_type (column_list) , priv_type (column_list) . ON object_type * | *.* | db_name.* | db_name.tbl_name | tbl_name | db_name.routine_name FROM user , user .备注手工检查第4章 日志4.1 日志审计4.1.1 配置日志功能*安全基线项目名称数据库管理系统Mysql配置日志功能安全基线要求项安全基线编号SBL-Mysql-04-01-01 安全基线项说明 数据库应配置日志功能,检测操作步骤mysql有以下几种日志: 错误日志: -log-err 查询日志: -log (可选) 慢查询日志: -log-slow-queries (可选) 更新日志: -log-update 二进制日志: -log-bin 在mysql的安装目录下,打开my.ini,在后面加上上面的参数,保存后重启mysql服务就行了。 例如: #Enter a name for the binary log. Otherwise a default name will be used. #log-bin= #Enter a name for the query log file. Otherwise a default name will be used. #log= #Enter a name for the error log file. Otherwise a default name will be used. log-error= #Enter a name for the update log file. Otherwise a default name will be used. #log-update= 上面只开启了错误日志,要开其他的日志就把前面的“#”去掉1、 补充操作说明show variables like 'log_%'查看所有的log命令 2、 show variables like 'log_bin'查看具体的log命令基线符合性判定依据1 判定条件启用审核记录对数据库的操作,便于日后检查。2 检测操作打开/etc/myf文件,查看是否包含如下设置:mysqldlog = 备注手工检查第5章 其他5.1 其他配置5.1.1 安装了最新的安全补丁*安全基线项目名称数据库管理系统Mysql补丁安全基线要求项安全基线编号SBL-Mysql-05-01-01 安全基线项说明 系统安装了最新的安全补丁 (注:在保证业务及网络安全的前提下,经过兼容性测试后)检测操作步骤1、 参考配置操作下载并安装最新mysql安全补丁,2、 补充操作说明安全警报与补丁下载网址是基线符合性判定依据1 判定条件确保数据库为企业版,并且安装了最新安全补丁。如果是不安全的社区版,建议替换为企业版(收费)2 检测操作使用如下命令查看当前补丁版本:mysql> SELECT VERSION()备注根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。5.1.2 如果不需要,应禁止远程访问*安全基线项目名称数据库管理系统Mysql远程访问安全基线要求项安全基线编号SBL-Mysql-05-01-02 安全基线项说明 禁止网络连接,防止猜解密码攻击,溢出攻击与嗅探攻击。(仅限于应用与数据库在同一台主机的情况)检测操作步骤1、 参考配置操作如果数据库不需远程访问,可以禁止远程tcp/ip连接, 通过在mysqld服务器中参数中添加 -skip-networking 启动参数来使mysql不监听任何TCP/IP连接,增加安全性。2、 补充操作说明基线符合性判定依据1 判定条件远程无法连接2 检测操作#cat /etc/myf#ps -ef|grep -i mysql或从客户机远程telnet mysqlserver 3306备注根据应用场景的不同,如部署场景需开启此功能,则强制要求此项。5.1.3 可信IP地址访问控制*安全基线项目名称数据库管理系统Mysql访问策略安全基线要求项安全基线编号SBL-Mysql-05-01-03 安全基线项说明 通过数据库所在操作系统或防火墙限制,只有信任的IP地址才能通过监听器访问数据库。检测操作步骤1、 参考配置操作执行命令:mysql> GRANT ALL PRIVILEGES ON db.*·-> -> TO 用户名'IP子网/掩码'只有通过指定IP地址段的用户才可以登录2、 补充操作说明基线符合性判定依据1、判定条件在非信任的客户端以数据库账户登陆被提示拒绝。2、检测操作用户从其它子网登录,将被拒绝3、补充说明备注手工检查5.1.4 连接数设置安全基线项目名称数据库管理系统Mysql连接数安全基线要求项安全基线编号SBL-Mysql-05-01-04 安全基线项说明 根据机器性能与业务需求,设制最大最小连接数。检测操作步骤1、参考配置操作编辑MySQL配置文件:myf 或者是 my.ini在mysqld配置段添加:max_connections = 1000保存,重启MySQL服务。基线符合性判定依据1、判定条件2、检测操作用命令:SHOW FULL PROCESSLIST显示哪些线程正在运行mysql admin -uroot -p variables 输入root数据库帐号的密码后可看到 | max_connections | 1000 |3、补充说明备注第6章 评审与修订第 17 页

    注意事项

    本文(MySql数据库安全配置基线.docx)为本站会员(叶***)主动上传,淘文阁 - 分享文档赚钱的网站仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知淘文阁 - 分享文档赚钱的网站(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    关于淘文阁 - 版权申诉 - 用户使用规则 - 积分规则 - 联系我们

    本站为文档C TO C交易模式,本站只提供存储空间、用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。本站仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知淘文阁网,我们立即给予删除!客服QQ:136780468 微信:18945177775 电话:18904686070

    工信部备案号:黑ICP备15003705号 © 2020-2023 www.taowenge.com 淘文阁 

    收起
    展开