當(dāng)前位置:首頁 >  IDC >  安全 >  正文

「安華金和」2019數(shù)據(jù)庫漏洞安全威脅報告

 2019-12-25 11:44  來源: 互聯(lián)網(wǎng)   我來投稿 撤稿糾錯

  阿里云優(yōu)惠券 先領(lǐng)券再下單

安華金和長期致力于幫助客戶應(yīng)對數(shù)據(jù)安全領(lǐng)域的威脅。為了提高數(shù)據(jù)庫用戶的安全意識,快速了解最新數(shù)據(jù)庫漏洞利用方向,最新發(fā)布《2019年數(shù)據(jù)庫漏洞安全威脅報告》。該報告用于快速跟蹤及反饋數(shù)據(jù)庫安全的發(fā)展態(tài)勢。

數(shù)據(jù)庫內(nèi)、外部威脅對數(shù)據(jù)庫安全的影響

內(nèi)部安全威脅主要是指數(shù)據(jù)庫自身的安全性,具體表現(xiàn)為各類數(shù)據(jù)庫漏洞;外部安全威脅主要體現(xiàn)在人為因素造成的數(shù)據(jù)庫配置不當(dāng)以及外部黑客數(shù)據(jù)庫攻擊。

內(nèi)部威脅主要來自數(shù)據(jù)庫自身的組件

數(shù)據(jù)庫內(nèi)部安全威脅主要表現(xiàn)在自身的三大組件上:數(shù)據(jù)庫引擎、SQL編程組件(例如PL/SQL)和網(wǎng)絡(luò)監(jiān)聽組件。利用數(shù)據(jù)庫引擎的漏洞,攻擊者能夠破壞RDBMS核心,直接接管目標(biāo)機(jī)器的RDBMS核心組件,還可以進(jìn)行提權(quán)攻擊,將低權(quán)限用戶提權(quán)為DBA;利用SQL編程組件的漏洞,攻擊者同樣可以實現(xiàn)數(shù)據(jù)庫賬號提權(quán)攻擊;利用網(wǎng)絡(luò)監(jiān)聽組件的緩沖區(qū)溢出漏洞,可以直接奪取數(shù)據(jù)庫所在主機(jī)的操作系統(tǒng)權(quán)限。

外部威脅主要來源于系統(tǒng)配置不當(dāng)和黑客攻擊

數(shù)據(jù)庫外部威脅主要表現(xiàn)在人為因素上,可以分為系統(tǒng)配置不當(dāng)和外部攻擊。系統(tǒng)配置不當(dāng)?shù)闹饕憩F(xiàn)形式有管理口令設(shè)置不當(dāng)、數(shù)據(jù)管理賬號權(quán)限設(shè)置不當(dāng)?shù)?這些都會增加數(shù)據(jù)庫被入侵的風(fēng)險,進(jìn)而造成企業(yè)或組織的數(shù)據(jù)資產(chǎn)泄露或破壞;外部攻擊的主要威脅來自于黑客對于數(shù)據(jù)庫的攻擊行為,其主要手段表現(xiàn)為第三方惡意組件攻擊,例如數(shù)據(jù)庫后門、勒索病毒、挖礦木馬等。

Mysql漏洞多DB2漏洞嚴(yán)重

截止2019年12月,CVE發(fā)布的被確認(rèn)的國際主流數(shù)據(jù)庫漏洞共計140個,其中Oracle 12個、MySQL 107個、Postgresql 4個、IBM DB2 14個。其中Oracle被發(fā)現(xiàn)的12個漏洞中含1個超危漏洞,4個高危漏洞;MySQL數(shù)據(jù)庫的107個漏洞中含有4個高危漏洞,97個中危漏洞;Postgresql數(shù)據(jù)庫發(fā)現(xiàn)2個高危漏洞;DB2數(shù)據(jù)庫發(fā)現(xiàn)11個高危漏洞。

2019年出現(xiàn)的數(shù)據(jù)庫漏洞MySQL數(shù)據(jù)庫為主,大部分是中危漏洞, DB2數(shù)據(jù)庫出現(xiàn)了多個高危漏洞,這兩類數(shù)據(jù)庫的用戶需要引起重視。

勒索病毒與挖礦木馬是當(dāng)前典型的數(shù)據(jù)庫攻擊手段

自2017年WannaCry勒索病毒爆發(fā)以來,數(shù)據(jù)勒索成為黑客攻擊的重要手段。因為其攻擊成本低,風(fēng)險系數(shù)小,獲取利益高,至今仍受到黑客的青睞。根據(jù)數(shù)據(jù)庫所處位置,在攻擊手段和流程上有所差別,但勒索攻擊都會對數(shù)據(jù)庫和數(shù)據(jù)庫所有的組織造成重大傷害,包括數(shù)據(jù)資產(chǎn)的損失或者是財務(wù)損失。構(gòu)建外圍防護(hù)+定期安全探查+數(shù)據(jù)定期備份是防止數(shù)據(jù)庫勒索攻擊的有效手段。

數(shù)據(jù)庫服務(wù)器硬件性能好,挖礦效率高,受到挖礦黑客的青睞。數(shù)據(jù)庫自身漏洞以及針對數(shù)據(jù)庫的安全防護(hù)較弱,給黑客攻擊獲取服務(wù)器權(quán)限部署挖礦軟件提供了便利條件。這種攻擊一般分為三個步驟,首先利用數(shù)據(jù)庫漏洞獲取到主機(jī)權(quán)限,然后部署挖礦軟件和木馬程序,最后利用惡意程序滲透網(wǎng)絡(luò)中的其他主機(jī),形成大的僵尸網(wǎng)絡(luò)為挖礦服務(wù)。加強(qiáng)事先防御,及時更新軟件、系統(tǒng)補(bǔ)丁,檢查弱口令等數(shù)據(jù)庫配置;定期檢查數(shù)據(jù)庫服務(wù)的運行情況,檢查數(shù)據(jù)庫日志中有無過多的用戶登錄記錄,檢查硬件的使用情況,看有無陌生進(jìn)程占用過多資源,能夠有效防止挖礦攻擊。

加強(qiáng)數(shù)據(jù)庫權(quán)限控制和輸入限制是有效的數(shù)據(jù)庫安全措施

加強(qiáng)數(shù)據(jù)庫權(quán)限控制和輸入限制,能夠在一定程度上提高數(shù)據(jù)庫漏洞的利用難度,降低數(shù)據(jù)庫被攻擊的可能性,其主要手段有:用戶權(quán)限最小化原則,加強(qiáng)數(shù)據(jù)庫用戶管理,嚴(yán)格檢查數(shù)據(jù)庫安全配置,數(shù)據(jù)庫功能最小化,及時升級安全補(bǔ)丁等。

安華金和數(shù)據(jù)安全攻防實驗室(DBSec Labs)于2010年11月成立,是我國一支獨立的、持久的針對數(shù)據(jù)庫安全漏洞、數(shù)據(jù)庫攻擊技術(shù)模擬和數(shù)據(jù)庫安全防護(hù)技術(shù)進(jìn)行研究的專業(yè)隊伍。旨在通過數(shù)據(jù)庫漏洞與攻擊技術(shù)的研究制定有效的防御手段和技術(shù),從而降低數(shù)據(jù)庫安全風(fēng)險,以實現(xiàn)對數(shù)據(jù)資產(chǎn)的保護(hù)。

安華金和數(shù)據(jù)安全攻防實驗室針對數(shù)據(jù)庫漏洞安全威脅定期發(fā)布報告,旨在幫助廣大用戶了解數(shù)據(jù)庫安全形勢,完善企業(yè)及組織的數(shù)據(jù)安全解決方案提供幫助。

完整版報告可通過安華金和官方網(wǎng)站資源中心欄目或微信服務(wù)號“安華金和服務(wù)平臺”獲取。也可添加微信“dbsec-sir”索取。

申請創(chuàng)業(yè)報道,分享創(chuàng)業(yè)好點子。點擊此處,共同探討創(chuàng)業(yè)新機(jī)遇!

相關(guān)標(biāo)簽
數(shù)據(jù)庫
安全漏洞

相關(guān)文章

  • 達(dá)夢數(shù)據(jù):數(shù)字化時代,國產(chǎn)數(shù)據(jù)庫第一股終于到來?

    又是新的一年開始。回首一年前的此時,在大家千呼萬喚地期待中,數(shù)據(jù)基礎(chǔ)制度體系的綱領(lǐng)性文件正式發(fā)布。時隔一年之后,數(shù)據(jù)資源入表如約而至。2024年1月1日《企業(yè)數(shù)據(jù)資源相關(guān)會計處理暫行規(guī)定》正式施行,各行各業(yè)海量數(shù)據(jù)巨大的商業(yè)價值開始被量化兌現(xiàn),數(shù)據(jù)產(chǎn)業(yè)正式開啟巨大變革。恰逢此時,作為數(shù)據(jù)資產(chǎn)實現(xiàn)的必

    標(biāo)簽:
    數(shù)據(jù)庫
  • “多寫多讀集群”被攻克,中國數(shù)據(jù)庫產(chǎn)業(yè)“越過山丘”

    2020年全國兩會期間,合肥工業(yè)大學(xué)應(yīng)用數(shù)學(xué)研究所所長檀結(jié)慶在媒體采訪中提到:“國產(chǎn)數(shù)據(jù)庫只占據(jù)不到7%的市場份額,尤其在數(shù)據(jù)庫最核心的交易業(yè)務(wù)中,鮮有能跟甲骨文同臺競爭并實現(xiàn)替換的產(chǎn)品。”彼時“去IOE”浪潮已經(jīng)興起十多年的時間,但囿于性能、穩(wěn)定性等客觀因素,銀行、能源、電信等傳統(tǒng)業(yè)務(wù),對國產(chǎn)數(shù)據(jù)

    標(biāo)簽:
    數(shù)據(jù)庫
  • 時序數(shù)據(jù)庫 TDengine 官網(wǎng)全新上線,四大亮點搶先看

    近日,高性能、分布式的物聯(lián)網(wǎng)、工業(yè)大數(shù)據(jù)平臺TDengine在精心籌備后進(jìn)行了官網(wǎng)的全新改版升級(https://www.taosdata.com/)。新官網(wǎng)進(jìn)行了非常全面的改造,板塊劃分更加具象、功能分區(qū)也更加明確、整體視覺顯著提升,伴隨著這些改進(jìn),使用者能夠更便捷、清晰地了解TDengine的產(chǎn)

    標(biāo)簽:
    數(shù)據(jù)庫
  • 星瑞格國產(chǎn)數(shù)據(jù)庫SinoDB“的進(jìn)階之路”

    時至今日,數(shù)據(jù)已然成為重組全球要素資源、重塑全球經(jīng)濟(jì)結(jié)構(gòu)、改變?nèi)蚋偁幐窬值年P(guān)鍵力量。作為存儲與處理數(shù)據(jù)的關(guān)鍵技術(shù),數(shù)據(jù)庫成為新的經(jīng)濟(jì)驅(qū)動引擎。國內(nèi),在深入推進(jìn)數(shù)字化轉(zhuǎn)型及數(shù)據(jù)量爆炸式增長的大背景下,數(shù)據(jù)庫產(chǎn)業(yè)開始升溫。根據(jù)大數(shù)據(jù)技術(shù)標(biāo)準(zhǔn)推進(jìn)委員會日前發(fā)布的《數(shù)據(jù)庫發(fā)展研究報告(2023年)》顯示,

    標(biāo)簽:
    數(shù)據(jù)庫
  • 喜報|星瑞格榮獲“2022-2023年度國產(chǎn)數(shù)據(jù)庫應(yīng)用優(yōu)秀解決方案”獎項

    近日,賽迪網(wǎng)為表彰數(shù)字賽道上的先行者,聯(lián)合《數(shù)字經(jīng)濟(jì)》雜志社和北京科創(chuàng)互聯(lián),共同組織以“樹立行業(yè)標(biāo)桿,引領(lǐng)服務(wù)創(chuàng)新”為中心的“2022-2023年度產(chǎn)業(yè)數(shù)字服務(wù)案例及創(chuàng)新成果征集活動”。該活動旨在鼓勵各行業(yè)數(shù)字化應(yīng)用技術(shù)創(chuàng)新樹立行業(yè)數(shù)字服務(wù)標(biāo)桿,帶動行業(yè)轉(zhuǎn)型升級,促進(jìn)優(yōu)秀企業(yè)品牌建設(shè)和先進(jìn)技術(shù)優(yōu)秀案

    標(biāo)簽:
    數(shù)據(jù)庫

熱門排行

信息推薦