当前位置: 首页 > 图文教程 > 数据库 > MSSQL > 数据库安全管理的三个经验分享

MSSQL
sql 批量修改数据库表
mssql CASE,GROUP BY用法
利用SQL SERVER建立登录WINDOWS帐号
SQL Server 2008 正式版安装指南 包含序列号
SQL Server 2008图文安装教程
sql 语句 取数据库服务器上所有数据库的名字
sqlserver 数据类型转换小实验
SQL Server 存储过程解析
压缩技术给SQL Server备份文件瘦身
SQL Server 2005 还原数据库错误解决方法
Sql Server datetime问题
SQL语句 操作全集 学习mssql的朋友一定要看
格式导致的Excel导入sql出现异常的解决方法
SQL Server 数据库自动执行管理任务
sql Set IDENTITY_INSERT的用法
sql 修改表的所有者
过程需要参数 ''@statement'' 为 ''ntext/nchar/nvarchar'' 类型
mssql 建立索引
SQL Server 索引结构及其使用(一)--深入浅出理解索引结构
SQL Server 索引结构及其使用(二) 改善SQL语句

MSSQL 中的 数据库安全管理的三个经验分享


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2009-10-17   浏览: 72 ::
收藏到网摘: n/a

国华盛顿邮报公司安全团队开发出利用赛门铁克数据库安全与审计(SDSA)设备监视数据库的一系列客户化的政策。他们是如何在已有安全策略基础上做优化的呢?又是如何保证策略的实施呢?

虽然赛门铁克的这种设备配置了一些现成的安全政策,但是,这家公司不断地优化这些政策以便减少误报,以便使安全团队把注意力集中在真正的安全问题上。华盛顿邮报信息安全和隐私部门经理Stacey Halota总结并提出了在策略优化过程中遇到的一些经验。

1.你要了解你要得到什么。在执行政策的时候,重要的是不要制定泛泛的安全政策。你要特别认真,你要知道你的要求不太过分,因为你不需要大量的没有真正意义的信息。监视应用程序的ID就是一个例子。有些应用程序在执行各种功能的时候反复调用这个应用程序的ID。最终用户看不到这个ID,但是,这个ID一直在与数据库进行互动。因此,如果你查看它更新的东西,那可能有100万个东西。

要把重点放在异常情况方面。我们关心的是这个应用程序ID是否来自于意想不到的地方。因此,我们知道这个应用程序ID总是来自于应用服务器的某个地址。我们不是在应用程序ID每一次更新某些东西的时候都进行检查,我们重点检查来它的更新是否来自自某些地址以外的其它地方。你在两分钟之内就可以创建一个这样的政策。

2.注意漏报。即使你认真设置了政策,这些设备仍可能出现错误。例如,赛门铁克数据库安全和审计设备向Halota的团队发出了这个数据库的某些区域存在风险的警报。这个设备认为我们的数据的一个字段是一个信用卡号码,实际上却不是。当我们第一次看到这种警报的时候,我们认为所有这些财务记录都应该从数据库中取出来。但是,这些数据实际上不是财务数据。

3.不断改进设置。Halota认为制定政策是一个反复的过程。总的来说,我们制定安全政策用了一个月的时间。我们当时有一些现成的政策,但是,其它一些政策需要更长的时间。你在先制定一些安全政策,然后下个月再制定一些安全政策,之后在执行的过程中对这些安全政策不断地进行调整。这是你一直要做的事情。