2022年sqlserver数据库系统加固规范 .pdf
《2022年sqlserver数据库系统加固规范 .pdf》由会员分享,可在线阅读,更多相关《2022年sqlserver数据库系统加固规范 .pdf(17页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、SQL Server 数据库系统加固规范O 2010年 9 月名师资料总结-精品资料欢迎下载-名师精心整理-第 1 页,共 17 页 -目录1账号管理、认证授权.11.1.1SHG-Mssql-01-01-01.11.1.2SHG-Mssql-01-01-02.21.1.3SHG-Mssql-01-01-03.31.1.4SHG-Mssql-01-01-04.41.1.5SHG-Mssql-01-01-05.51.1.6SHG-Mssql-01-01-06.52日志配置.72.1.1SHG-Mssql-02-01-01.73通信协议.83.1.1SHG-Mssql-03-01-01.83.1.
2、2SHG-Mssql-03-01-02.83.1.3SHG-Mssql-03-01-04.104设备其他安全要求.114.1.1SHG-Mssql-04-01-01.114.1.2SHG-Mssql-04-01-02.14名师资料总结-精品资料欢迎下载-名师精心整理-第 2 页,共 17 页 -1账号管理、认证授权1.1.1 SH G-M ssql-01-01-01编号SHG-Mssql-01-01-01 名称为不同的管理员分配不同的账号实施目的应按照用户分配账号,避免不同用户间共享账号,提高安全性。问题影响账号混淆,权限不明确,存在用户越权使用的可能。系统当前状态use master Sel
3、ect name,password from syslogins order by name 记录用户列表实施步骤1、参考配置操作sp_addlogin user_name_1,password1 sp_addlogin user_name_2,password2 或在企业管理器中直接添加远程登陆用户建立角色,并给角色授权,把角色赋给不同的用户或修改用户属性中的角色和权限2、补充操作说明1、user_name_1和 user_name_1是两个不同的账号名称,可根据不同用户,取不同的名称;回退方案删除添加的用户名师资料总结-精品资料欢迎下载-名师精心整理-第 3 页,共 17 页 -判断依据询
4、问管理员是否安装需求分配用户账号实施风险高重要等级备注1.1.2 SH G-M ssql-01-01-02编号SHG-Mssql-01-01-02 名称删除或锁定无效账号实施目的删除或锁定无效的账号,减少系统安全隐患。问题影响允许非法利用系统默认账号系统当前状态use master Select name,password from syslogins order by name 记录用户列表实施步骤1、参考配置操作Mssql 企业管理器-SQL Server 组-(Local)(Windows NT)-安全性-登录在用户上点右键选择删除回退方案增加删除的帐户判断依据询问管理员,哪些账号是无效
5、账号实施风险高重要等级备注名师资料总结-精品资料欢迎下载-名师精心整理-第 4 页,共 17 页 -1.1.3 SH G-M ssql-01-01-03编号SHG-Mssql-01-01-03 名称限制启动账号权限实施目的限制账号过高的用户启动sql server 问题影响启动 mssql 的账号权限过高,会导致其子进程具有相同权限.系统当前状态Mssql 企业管理器-SQL Server 组-(Local)(Windows NT)-属性(右键)-安全性实施步骤1、参考配置操作新建 SQL server服务账号后,建议将其从User 组中删除,且不要把该账号提升为Administrators组
6、的成员。授予以下 windows SQLRunAs账户最少的权限启动 SQL Server 数据库。回退方案替换会原来启动账号判断依据判定条件查看启动账号权限.实施风险高重要等级备注名师资料总结-精品资料欢迎下载-名师精心整理-第 5 页,共 17 页 -1.1.4 SH G-M ssql-01-01-04编号SHG-Mssql-01-01-04 名称权限最小化实施目的在数据库权限配置能力内,根据用户的业务需要,配置其所需的最小权限。问题影响账号权限越大,对系统的威胁性越高系统当前状态记录用户拥有权限实施步骤1、参考配置操作a)更改数据库属性,取消业务数据库帐号不需要的服务器角色;b)更改数据
7、库属性,取消业务数据库帐号不需要的“数据库访问许可”和“数据库角色中允许”中不需要的角色。2、补充操作说明操作 a)用于修改数据库帐号的最小系统角色操作b)用于修改用户多余数据库访问许可权限和数据库内角色回退方案还原添加或删除的权限判断依据业务测试正常实施风险高重要等级备注名师资料总结-精品资料欢迎下载-名师精心整理-第 6 页,共 17 页 -1.1.5 SH G-M ssql-01-01-05编号SHG-Mssql-01-01-05 名称数据库角色实施目的使用数据库角色(ROLE)来管理对象的权限。问题影响账号管理混乱系统当前状态记录对应数据库用户角色权限实施步骤a)企业管理器-数据库-对
8、应数据库-角色-中创建新角色;b)调整角色属性中的权限,赋予角色中拥有对象对应的SELECT、INSERT、UPDATE、DELETE、EXEC、DRI权限回退方案删除相应的角色判断依据对应用户不要赋予不必要的权限实施风险高重要等级备注1.1.6 SH G-M ssql-01-01-06编号SHG-Mssql-01-01-06 名师资料总结-精品资料欢迎下载-名师精心整理-第 7 页,共 17 页 -名称空密码实施目的对用户的属性进行安全检查,包括空密码、密码更新时间等。修改目前所有账号的口令,确认为强口令。特别是 sa 账号,需要设置至少10 位的强口令。问题影响账号安全性低.系统当前状态s
9、elect*from sysusers Select name,Password from syslogins where password is null order by name#查看口令为空的用户实施步骤Use master exec sp_password 旧口令,新口令,用户名回退方案恢复用户密码到原来状态判断依据Select name,Password from syslogins where password is null order by name 查看是否有账号为密码实施风险高重要等级备注名师资料总结-精品资料欢迎下载-名师精心整理-第 8 页,共 17 页 -2日志配置
10、2.1.1 SH G-M ssql-02-01-01编号SHG-Mssql-02-01-01 名称启用日志记录功能实施目的数据库应配置日志功能,对用户登录进行记录,记录内容包括用户登录使用的账号、登录是否成功、登录时间以及远程登录时用户使用的IP 地址。问题影响无法对用户的登陆进行日志记录系统当前状态打开数据库属性,查看安全属性实施步骤打开数据库属性,选择安全性,将安全性中的审计级别调整为“全部”,身份验证调整为“SQL Server 和 Windows”回退方案设置安全属性到原先状态判断依据判定条件登录测试,检查相关信息是否被记录实施风险低重要等级备注名师资料总结-精品资料欢迎下载-名师精心
11、整理-第 9 页,共 17 页 -3通信协议3.1.1 SH G-M ssql-03-01-01编号SHG-Mssql-03-01-01 名称网络协议实施目的除去不必要的服务问题影响增加数据库安全隐患系统当前状态在 Microsoft SQL Server 程序组,运行服务网络实用工具,查看协议列表实施步骤参考配置操作在 Microsoft SQL Server 程序组,运行服务网络实用工具。建议只使用 TCP/IP 协议,禁用其他协议。回退方案添加删除的协议判断依据判定条件在 Microsoft SQL Server 程序组,运行服务网络实用工具,查看协议列表,查看是否有多余协议.实施风险高
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022年sqlserver数据库系统加固规范 2022 sqlserver 数据库 系统 加固 规范
限制150内