(精品)RSA大会2012安恒信息演讲——业务及数据库安全威胁分析.ppt
《(精品)RSA大会2012安恒信息演讲——业务及数据库安全威胁分析.ppt》由会员分享,可在线阅读,更多相关《(精品)RSA大会2012安恒信息演讲——业务及数据库安全威胁分析.ppt(37页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、安恒信息专题会议主题:业务及数据库安全风险分析专题会议分类:安全业务中级安恒信息专题会议主题:业务及数据库安全风险分析专题会议分类:安全业务中级范渊杭州安恒信息技术有限公司业务及数据库安全风险分析安恒信息专题会议主题:业务及数据库安全风险分析专题会议分类:安全业务中级范渊议题背景:敏感数据泄露频繁爆发!数据安全令人担忧!杭州安恒信息技术有限公司安恒信息1、世界500强泄密事件4安恒信息2、互联网企业泄密事件5企业名称企业名称泄露账号数量泄露账号数量泄露信息泄露信息CSDN6,428,632个帐号。帐号、明文密码、电子邮件多玩8,305,005个帐号。帐号、MD5加密密码、部分明文密码、电子邮件
2、、多玩昵称178.COM1,883,487个帐号,仍不断增加。帐号、MD5加密密码、全部明文密码、电子邮件、178昵称(178账户通用NGA)天涯9,695,513个帐号(预计超4千万数据)。帐号、明文密码、电子邮件人人网4,768,600个帐号。明文密码、电子邮件UUU9.COM7,513,773个帐号。帐号、MD5加密密码、部分明文密码、电子邮件、U9昵称网易土木在线约4.3GB,137个文件。帐号、邮箱、MD5密码、其他相关数据梦幻西游约1.4G(木马盗取)。帐号、邮箱、明文密码、角色名称、所在服务器、最后登陆时间、最后登陆IP新浪微博帐号数未知,疑似文件1个。邮箱、明文密码麒麟网9,0
3、72,966个帐号。帐户、明文密码某婚恋网站5,261,302个帐号。帐户、明文密码安恒信息专题会议主题:业务及数据库安全风险分析专题会议分类:安全业务中级范渊数据泄密事件有何启发?是文件泄漏?数据库泄漏?显然数据库泄漏已成主因!来自来自verizon的数据支持!的数据支持!安恒信息专题会议主题:业务及数据库安全风险分析专题会议分类:安全业务中级范渊数据库面临安全风险TOP10TOP 1.帐号授权不合理,越权操作严重TOP 2.帐号复用与滥用TOP 3.脆弱的web应用TOP 4.数据库漏洞和配置不合理TOP 5.身份验证措施薄弱TOP 6.备份管理不足TOP 7.审计措施不力TOP 8.缺失
4、有效加密措施TOP 9.安全域规划不合理TOP 10.服务器操作系统漏洞与配置不合理低高安恒信息威胁1:帐号授权不合理内控规定DBA不允许访问业务数据,但我们没有办法控制业务开发人员不应具备建表、查看业务数据权限;最小权限原则由于其过于复杂无法实施。8Select*from fin.customersSelect*from hr.employees安恒信息威胁1:帐号授权不合理9典型越权操作案例:1、开标前30分钟,越权查看投标商报价;2、通知合作投标商,以低于次低价几十元报价,协助其中标;由于第三方人员权限过大导致的泄密事件数不胜数!安恒信息威胁2:帐号复用和帐号滥用10数据库管理现状:一个
5、帐号多人使用;多台设备共用密码;应用系统帐号个人使用;安恒信息威胁2:帐号复用和帐号滥用改进建议11建立集中运维安全管理平台逻辑上将人与目标设备分离,全局唯一身份标识,隐藏设备管理帐号密码;转变传统IT安全运维的被动响应模式,建立面向用户的集中、主动的安全管控模式;现在在过去去转变安恒信息威胁2:帐号复用和帐号滥用改进建议12数据库访问行为模型报价客户资料金额统计数据参数参数内容内容WhoJoJo、jammWhere192.168.1.1192.168.8.8WhatpriceHow工具工具对象象whenselectPL/SQL所有人报价信息2012.5.18 14:30持续监控审计构建数据库
6、访问行为模型,梳理帐号权限!安恒信息威胁3:脆弱的web应用85%以上的黑客攻击入口是脆弱的web系统13安恒信息威胁3:脆弱的web应用改进建议14预警防护分析加固短期间检测到大量攻击自动告警安全态势跟踪已知的攻击、已知的漏洞已知的正常访问方式应用程序:错误分析、延时分析、流量分析、用户群分析安全分析:攻击态势、攻击目标分析、攻击源分析安全分析:代码质量问题,编码规范问题已知应用漏洞加固已知访问权限调整建立有效的web防御体系(WAF和网页防篡改)安恒信息15威胁4:身份验证措施薄弱众多数据库帐号被破解!而且多个帐号使用同样密码!安恒信息威胁4:身份验证措施薄弱161.销售售专业统方工具!方
7、工具!2.可可实现全国大部分全国大部分HIS系系统统方!方!3.方便易用,无需方便易用,无需专业IT技能!技能!安恒信息威胁4:身份验证措施薄弱17这就是为什么医院频繁出现泄密事件的主因之一!安恒信息威胁4:身份验证措施薄弱改进建议1、复、复杂的密的密码策略策略182、双因子认证利用扫描软件定期评估数据库密码健壮性!通过审计监督“密码修改”也非常有必要!隐藏设备的密码也很重要!安恒信息威胁5:数据库漏洞和配置不合理数据库的漏洞并不少见,但了解度比系统漏洞要低很多!当然更重要的是数据库配置不合理!19安恒信息威胁5:数据库漏洞和配置不合理数据库常见配置不合理性说明:数据库版本信息泄漏;数据库默认
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 精品 RSA 大会 2012 信息 演讲 业务 数据库 安全 威胁 分析
限制150内