atitit.信息安全的控制总结o7
atitit.信息安全的控制总结o7
1. 信息安全覆盖很多的内容:
身份认证及单点登录
网络传输加密
防病毒
数据的加密/解密存储
数据记录级的访问控制
内部控制
命令的安全规则引擎
集中安全审计
安全规范与自动安全评估(ftp、密码、端口、补丁…)
……
已经实施了安全防护工程,建立了完整的CA体系,配置了屏蔽机房、防火墙、入侵检测、防病毒、网闸等安全防护机制
制定了一套安全管理规范,如操作系统、数据库的用户名密码管理,以及对ftp、telnet、特定操作的IP地址等进行了限制
提供网络传输加密、安全审计等的功能,在操作系统和网络层面进行严格的安全审计
某些应用系统的维护,通过开发商共同运维,而仅靠管理制度无法完全杜绝安全隐患
作者:: 老哇的爪子 Attilax 艾龙, EMAIL:1466519819@qq.com
转载请注明来源: http://blog.csdn.net/attilax
2. #内部人员导致的安全风险
内部的维护人员把整个数据库中的数据备份带走
高权限用户(如root、DBA)的错误操作,删除或损坏了关键的业务数据
系统维护人员或高权限的超级用户,私自在后台查看、窃取、甚至恶意破坏业务数据
内部人员违规修改业务数据、或业务人员越权访问数据及应用
饶过应用程序去直接访问数据库中的数据
高权限用户(如root、DBA)删除、修改审计数据
…
3. #对敏感的数据进行透明的加密
对敏感数据列、文件、图形图象等实现加密存储
帮助符合私密性及法规控制
SB 1386, CISP/PCI, SOX
防止数据文件被非法拷贝和备份而导致泄密
数据写到磁盘时自动加密存储,从磁盘读取时自动解密,对应用完全透明,降低应用开发、维护成本
4. #安全防护
网络安全防护,主要对外部的入侵进行防护,审计主要是安全事故的事后管理而无法积极地防控
前面提到,80%的数据丢失是内部造成的
需要限制DBA查看、修改、窃取应用数据的权利,例如,业务维护人员只能维护自己相关的后台数据,而无法备份、清空、导出数据等
内部控制、安全域,实现职责分离和防止越权访问数据
多因素授权、基于安全规则的授权,定制和强制实施个性化的安全规则
提供详细的安全违规报告,用于法规审计
对应用透明、无需更改现有的应用程序
5. #通过数据安全域保护关键业务数据
数据库的安全领域可以把应用或一组数据库对象封闭到保护区内
数据库DBA查看申报数据
加强内部控制,尤其是超级管理员用户,例如:为生产数据建立安全域后,DBA将无法查看、篡改和破坏登记、申报征收数据
生产管理超级用户查看财务业务数据
岗责分离,实施数据安全域后,业务人员将无法跨业务越权访问数据
6. #实施安全规则与多元素授权
安全规则的作用是根据特定的环境或决策要素(如:机器的IP地址、操作时间和验证模式等)进一步对数据库操作加以限制
基于IP地址的规则将阻止未经授权的远程操作
操作员不在正常上班时间执行未经授权的操作
基于日期和时间的规则将阻止未经授权的操作
7. #数据库安全审计的考虑
数据库的审计和安全管控同样重要
针对重点数据进行审计,从而减少对性能的影响,例如,只针对营业额超过1000万的纳税人的信息操作进行审计
数据中心,可能存在多套数据库系统
需要快速、自动地采集审计数据
防止出现审计信息孤岛(漏审)
需要快速整合审计数据、生成审计报告
提供预警
保护审计数据本身的安全性、防止审计数据本身被黑客、DBA或高权限人员破坏、删除
8. #建立集中的数据库审计平台
9. 别的法
web的安全除了常规的sql注射,xss,CSRF避免,还是有许多的特别的的防范
1.网站后台管理程序不要和前台程序放在同一个服务器上...后台管理程序最好不使用web,而是CS方式...
2.数据库跟网站web服务器不要放在同一个服务器上,避免主机管理员接触到数据库..而且避免数据库管理员接触到网站程序..
3.订单程序使用编译型语言java写,避免使用php等明文语言..非常重要的的核心程序可以使用c++...
2.数据库服务器和网站服务器的通信要使用ssl加密,,这个普通的数据库都可以设置的..
3.订单数据要加密保存....这样可以避免数据库管理员看见数据..
4.一般订单数据加密后是很安全的...但是当前许多的订货库是非加密的,全变化为加密数据更改程序大的..可以仅仅加密金额等字段..
5.金额等重要字段还可以添加md5签名来保证安全,这样数据库管理员更改字段也可以发现,订单程序就会自动检测到非法修改并且锁定..
6.对于能同时接触到程序和数据库的成员的防范,需要增加另一个数据库做为回溯安全数据库..订单正常使用的时候儿,解密,再做签名比较,最后,和回溯安全数据库比较,来保证安全...
atitit.信息安全的控制总结o7的更多相关文章
- bootstrap 栅格系统 HTTP协议 软件架构 B/S C/S 常见的WEB服务器
Day32 bootstrap Bootstrap就是响应式布局最成功的实现,为了兼容不同的浏览器采用jQuery,为了适配不同的终端采用CSS3 Media Query (媒体查询) 1.1.1 栅 ...
- Atitit 控制中心快速启动面板quick launcher
Atitit 控制中心快速启动面板quick launcher contralPanel.bat aaaControlPanel.contrlx /AtiPlatf_auto/src_atibrow/ ...
- atitit.基于http json api 接口设计 最佳实践 总结o7
atitit.基于http json api 接口设计 最佳实践 总结o7 1. 需求:::服务器and android 端接口通讯 2 2. 接口开发的要点 2 2.1. 普通参数 meth,p ...
- atitit.hbnt orm db 新新增更新最佳实践o7
atitit.hbnt orm db 新新增更新最佳实践o7 1. merge跟个save了. 1 2. POJO对象处于游离态.持久态.托管态.使用merge()的情况. 1 3. @Dynamic ...
- atitit.获取北京时间CST 功能api总结 O7
atitit.获取北京时间CST 功能api总结 O7 1. 获取cst时间(北京时间)两布:1.抓取url timtstamp >>format 到cst 1 2. 设置本机时间 se ...
- atitit.文件上传带进度条的实现原理and组件选型and最佳实践总结O7
atitit.文件上传带进度条的实现原理and组件选型and最佳实践总结O7 1. 实现原理 1 2. 大的文件上传原理::使用applet 1 3. 新的bp 2 1. 性能提升---分割小文件上传 ...
- atitit.设计模式(1)--—职责链模式(chain of responsibility)最佳实践O7 日期转换
atitit.设计模式(1)---职责链模式(chain of responsibility)最佳实践O7 日期转换 1. 需求:::日期转换 1 2. 可以选择的模式: 表格模式,责任链模式 1 3 ...
- Atitit.java c++指针使用总结O7
Atitit.java c++指针使用总结O7 1. 指针的本质 1 2. 指针的作用 1 1. 提升性能问题这常常用于遍历数组, 1 2. 计算两个指针的的距离 2 3. 避免栈溢出,创建动态数据结 ...
- atitit.(设计模式1)--—职责链(chain of responsibility)最佳实践O7 转换日期
atitit.设计模式(1)---职责链模式(chain of responsibility)最佳实践O7 日期转换 1. 需求:::日期转换 1 2. 能够选择的模式: 表格模式,责任链模式 1 3 ...
随机推荐
- 《机器学习实战》学习笔记——第2章 KNN
一. KNN原理: 1. 有监督的学习 根据已知事例及其类标,对新的实例按照离他最近的K的邻居中出现频率最高的类别进行分类.伪代码如下: 1)计算已知类别数据集中的点与当前点之间的距离 2)按照距离从 ...
- IT_sort用法实例
form fill_it_sort. iw_sort-spos = '1'. iw_sort-fieldname = 'AUFNR'. iw_sort-up = 'X'. ...
- 项目评价及第五周PSP的发布
5TH 各组作品ALPHA发布体会 1:俄罗斯方块组做了主要功能,这个项目我自己原来拿c语言做过一部分,感觉此游戏细节特别多,逻辑思维需要组织,以为我的水准来说,感觉做的挺好的. ...
- shell 小问题汇总
写脚本的时候难免会判断变量是否为空或者为定义 变量a未定义 if [ -n $a ];then echo "exists"; else echo "not exists& ...
- c# 线程信号量 Mutex
using System; using System.Collections.Generic; using System.Linq; using System.Text; using System.T ...
- 递推 N循环问题
Description 我们知道,在编程中,我们时常需要考虑到时间复杂度,特别是对于循环的部分.例如, 如果代码中出现 for(i=1;i<=n;i++) OP ; 那么做了n次OP运算,如 ...
- 张小龙《微信背后的产品观》之PPT完整文字版
微信回顾 433天,一亿用户 成为移动互联网的新入口 启动(2010年11月19日) 用户数突破1亿 1.0 1月26日 2.0 5月10日 语音对讲 2.5 8月3日 查看那附近的人 3.0 10月 ...
- Python-pycharm
进入博客园的第一篇随笔,作为一个编程菜鸟,最近在学习Python,为毕设做准备.总觉得Python自带的idle不太好用,一位“大鸟”向我推荐了pycharm,于是我就抱着试试看的态度下了一个,目前感 ...
- 【二分答案】【贪心】bzoj3969
http://www.cnblogs.com/mmlz/p/4497118.html #include<cstdio> #include<algorithm> using na ...
- 斯坦福第五课:Octave 教程(Octave Tutorial)
5.1 基本操作 5.2 移动数据 5.3 计算数据 5.4 绘图数据 5.5 控制语句:for,while,if 语句 5.6 矢量化 5.7 工作和提交的编程练习 5.1 基本操作