帕拉迪数据库运维审计系统(解决方案).ppt
《帕拉迪数据库运维审计系统(解决方案).ppt》由会员分享,可在线阅读,更多相关《帕拉迪数据库运维审计系统(解决方案).ppt(34页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、LDSECLDSEC帕拉迪帕拉迪数据库运维审计系统数据库运维审计系统P P帕拉迪数据库运维审计系统前言近年来,有关数据库的安全事故可谓层出不穷,诸如支付宝内部员工泄漏1000万用户数据、银行内部数据信息泄露造成的账户资金失密、信用卡信息被盗用导致的信用卡伪造、企业内部机密数据泄露引起的竞争力下降,这些情况无不说明了实施数据库安全审计的必要。杭州帕拉迪网络科技有限公司成立于2005年7月,专注于数据中心智能领域,作为数据中心“监控、调试、审计、分析”专家,解决了数据中心“规范管理”和“数据分析”两大疑难杂症。八年前通过方案创新造就了堡垒主机,解决了“人”与“机”之间的交互问题,把复杂的管理问题通
2、过技术整合简单化,配合管理制度的落实进行有效和规范的运维管理。八年后通过技术创新铸就了数据库审计系统的辉煌,解决了“协议解码”的问题,运用当今最先进的流技术加以全协议解码,完成海量数据的完整审计与精准分析。公司简介目录目录ONTENTSC1数据库安全问题背景数据库安全问题背景2数据库安全现状分析数据库安全现状分析3帕拉迪产品解决方案帕拉迪产品解决方案过渡页目录ONTENTSC1数据库安全问题背景数据库安全问题背景2数据库安全现状分析数据库安全现状分析3帕拉迪产品解决方案帕拉迪产品解决方案各大网站核心数据泄露,引发数据库安全问题自2011年末开始CSDN的600万用户数据被泄露,垂直游戏网站多玩
3、网被传泄露800万用户数据;天涯社区4000万用户数据包被疯传;51CTO、CNZZ、eNet、UUU9、YY语音、百合网、开心网、人人网、美空网、珍爱网等相继被卷用户数据泄露风波;支付宝、当当网以及京东商城亦未幸免,网络传交通银行7000万及民生银行3500万用户卡号、姓名及密码泄露,恐慌感被推至高点,“泄密门”达到高潮。最新新闻有支付宝1000万用户数据泄漏、腾讯7500万QQ群用户数据泄漏。数据库频繁遭受入侵、篡改敏感信息泄露和数据篡改引发社会问题某医院主任反馈,现在很多医生都知道数据库账号(共同个),当医生病历写错时,自己可以直接进行修改。如被人误改或恶意篡改会给病人带来生命危险;某医
4、院病人病历遭篡改,导致医疗纠纷,病人院前静坐,社会影响严重;深圳市10万孕产妇个人信息遭泄漏,使得孕产妇遭受各类广告骚扰;事件1事件2事件3事件4某医院患者病例信息泄漏,老人上当受骗,引发心脏病去世。合法人做非法的事,70%的安全威胁来自于企业的内部3.15移动联通网通“内鬼”泄密 一调查公司的“私家侦探”涉案被抓后,牵出“移动、联通及原中国网通三大电信运营商的3个内鬼多次向其泄露公民个人信息”一事。2010年的3.15晚会上暴露出该电信行业内鬼泄密事件。事件的过程是内部坐席维护人员利用工作中的便利途径,获取客服操作员的工号、口令;利用该操作员身份登录客户应用系统。利用修改客服口令不需要旧口令
5、的业务逻辑漏洞,直接修改用户客服密码;以用户的身份和修改后的新客服密码直接登录业务系统,导出短信、通话记录等信息,以此为私家侦探提供线索累计获利300多万。程稚瀚北京移动充值卡盗窃案 2005年3月至8月间,被告人程稚瀚多次通过互联网,经由西藏移动通信有限责任公司(以下简称西藏移动公司)计算机系统,非法侵入北京移动通信有限责任公司(以下简称北京移动公司)充值中心,采取将数据库中已充值的充值卡数据修改后重新写入未充值数据库的手段,对已使用的充值卡进行非法充值后予以销售,非法获利人民币3775万元。数据库故障无法及时定位排除 XX XX单位业务系统运行一端时间后就会出现获取连接超时、失败,或者报单
6、位业务系统运行一端时间后就会出现获取连接超时、失败,或者报告这是一个无效的连接等问题,需要重新启动服务器才能正常告这是一个无效的连接等问题,需要重新启动服务器才能正常运行;还有一些运行;还有一些类似业务访问慢等问题,这类似业务访问慢等问题,这类问题经常困扰着数据库工程师。类问题经常困扰着数据库工程师。如何突破?故障快速定位过渡页目录ONTENTSC1数据库安全问题背景数据库安全问题背景2数据库安全现状分析数据库安全现状分析3帕拉迪产品解决方案帕拉迪产品解决方案企业数据中心面临的内外部安全挑战内部用户内部用户外部用户外部用户数据库数据库权限滥用权限滥用恶意访问恶意访问误操作误操作越权使用越权使用
7、DBA数据库开发人员黑客互联网应用不了解数据库“被”怎么了!数据资产使用“有规无据”!缺少数据库行之有效的“分析审计依据“!数据库访问“暗箱操作”,数据库访问不透明!各行业法规和条例对数据安全的保障行业法规标准互联网服务商互联网安全保护技术措施规定(82号令)电信行业中国移动集团内控手册中国移动业务支撑网安全域划分和边界整合技术规范中国电信股份有限公司内部控制手册中国网通集团信息质量问责管理若干规定中国网通集团内部控制体系建设指导意见金融保险行业银行业金融机构信息系统风险管理指引商业银行合规风险管理指引中国银行业监督委员会办公厅文件银监办通313号保险公司内部审计指引(试行)保险公司风险管理指
8、引(试行)电子银行安全评估指引(2007)电子银行业务管理办法(2008)期货公司信息技术管理指引商业银行内部控制指引计算机信息系统的内部控制支付卡行业数据安全标准要求和安全评估程序(2008)国内上市企业深圳证券交易所上市公司内部控制指引上海证券交易所上市公司内部控制指引电力行业电力二次系统安全防护总体方案(2005)国家电网公司信息化“SG186”工程安全防护总体方案(实行)(2008)医疗行业互联网医疗保健信息服务管理办法(卫生部令第66号)政府行业信息安全技术信息系统安全等级保护基本要求(GBT22239-2008)关于开展全国重要信息系统安全等级保护定级工作的通知(公信安200786
9、1号)关于推动信息安全等级保护测评体系建设和开展等级测评工作的通知(公信安2010303号)国务院办公厅关于印发政府信息系统安全检查办法的通知(国办发200928号)传统的安全手段无法解决数据库安全传统安全手段也有鞭长莫及之处,数据库安全,迫切需要专业产品数据库系统自身审计存在先天缺陷业务系统自身审计数据库自身审计 日志不具备第三方独立性日志记录可读性差影响数据库本身性能无法记录脱离业务系统的操作记录粒度不够,甚至无法记录SQL语句日志不具备第三方独立性记录无法与业务和操作人联系起来五大因素衡量数据库审计产品优良数据库审计 策略灵活事件完整独立可靠自身安全部署安全数据库审计产品发展三阶段该阶段
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 帕拉迪 数据库 审计 系统 解决方案
限制150内