网络编程
位置:首页>> 网络编程>> 数据库>> 数据库安全管理的三个经验分享

数据库安全管理的三个经验分享

作者:Joanne Cummings 来源:Networld World 发布时间:2009-04-01 15:49:00 

标签:HTML,数据库,安全,标签

国 * 公司安全团队开发出利用赛门铁克数据库安全与审计(SDSA)设备监视数据库的一系列客户化的政策。他们是如何在已有安全策略基础上做优化的呢?又是如何保证策略的实施呢?

虽然赛门铁克的这种设备配置了一些现成的安全政策,但是,这家公司不断地优化这些政策以便减少误报,以便使安全团队把注意力集中在真正的安全问题上。 * 信息安全和隐私部门经理Stacey Halota总结并提出了在策略优化过程中遇到的一些经验。

1.你要了解你要得到什么。在执行政策的时候,重要的是不要制定泛泛的安全政策。你要特别认真,你要知道你的要求不太过分,因为你不需要大量的没有真正意义的信息。监视应用程序的ID就是一个例子。有些应用程序在执行各种功能的时候反复调用这个应用程序的ID。最终用户看不到这个ID,但是,这个ID一直在与数据库进行互动。因此,如果你查看它更新的东西,那可能有100万个东西。

要把重点放在异常情况方面。我们关心的是这个应用程序ID是否来自于意想不到的地方。因此,我们知道这个应用程序ID总是来自于应用服务器的某个地址。我们不是在应用程序ID每一次更新某些东西的时候都进行检查,我们重点检查来它的更新是否来自自某些地址以外的其它地方。你在两分钟之内就可以创建一个这样的政策。

2.注意漏报。即使你认真设置了政策,这些设备仍可能出现错误。例如,赛门铁克数据库安全和审计设备向Halota的团队发出了这个数据库的某些区域存在风险的警报。这个设备认为我们的数据的一个字段是一个信用卡号码,实际上却不是。当我们第一次看到这种警报的时候,我们认为所有这些财务记录都应该从数据库中取出来。但是,这些数据实际上不是财务数据。

3.不断改进设置。Halota认为制定政策是一个反复的过程。总的来说,我们制定安全政策用了一个月的时间。我们当时有一些现成的政策,但是,其它一些政策需要更长的时间。你在先制定一些安全政策,然后下个月再制定一些安全政策,之后在执行的过程中对这些安全政策不断地进行调整。这是你一直要做的事情。

0
投稿

猜你喜欢

  • 通常,在完成了一件网页设计后,设计师的无知都会显露无遗而备受指责。他们把创建网页代码的繁重工作都留给了程序员们。这种现象不只出现在网络开发行
  • SQL语言是一门简单易学却又功能强大的语言,它能让你快速上手并写出比较复杂的查询语句。但对于大多数开发者来说,使用SQL查询数据库并没有一个
  • 在IE6中背景属性加 a 与 a:hover 两者的伪类结合,在正常逻辑下为何不起作用?测试这问题存在IE6及以下浏览器,这问题我经常遇到在
  • 一个日期联动选择器javascript源码,年月日联动显示,准确显示日期(包括闰年日期),可自定义日期范围。 【select】 先说清空一个
  • 分享几个字体设计:1.巧克力2.绿野邂逅是人间四月天3.去年花开的时候4.仲夏梦之夜5.芊芊茉莉香6.玫瑰人生7.真情告白8.遮掩锋芒
  • BrowserPlus 到底是什么,又能做什么?BrowserPlus 是 Yahoo! 最近刚发布一个 Web 扩展的平台:终端用户需安装
  • 1、shutdown normal  正常方式关闭数据库。 2、shutdown imme
  • 加强ASP网站后台安全一些主要措施:----------------------------------------------------
  • 是建立一个数据集 前面应该先定义此数据集 dim rs as adodb.recordset 然后就可以用 set rs=server.Cr
  • 本节为读者讲解如何利用ADO.NET本身的参数对象和存储过程技术防止注入攻击,以达到用户界面输入与原始SQL的分离,使黑客无法拼接SQL语句
  • 支付宝lab的意思是支付宝实验室,也就是概念产品聚集地,可以让用户快速试用这些新产品。本次支付宝lab logo设计历时一个星期,视觉设计组
  • 一、Sql Server中的日期与时间函数 1. 当前系统日期、时间 select getdate() 2. dateadd 在向指定日期加
  • asp之家注:本篇asp留言本教程可以说是我见过的最详细,写的最认真的,最适合初学者来学习asp的一篇教程。在此感谢作者hemooday。可
  • 之前写了一个ajax上传工具。但是只是客户端的工具是我写的,服务器端的那个程序,我是修改了一个网上流传的无组件上传类。因为当时我还不懂什么a
  • 让长字符自动换行 (比如 URL 和 Email地址) 目的:让很长的字符串,能自动换行,但是不要把短的单词从中间断开。方法如下:<s
  • 在CSS布局中,ul,li的运用是非常常见的。配合DIV与CSS,创建无表格布局。 其实Dreamweaver中也有自带的CSS布局的范例,
  • 内容摘要:近年来,视频点播VOD(Video on Demand)的名字在媒体上出现得越来越多。VOD技术使人们可以根据
  • 在网站开发的时候经常要用chr(),但本人比较懒没时间记那么多。于是到用到的时候就查,这样麻烦。现在将它写出来方便以后用到查,也方便大家!c
  • 第四篇《WEB标准能有多难?》专栏文章将结束关于文本部分的XHTML的讲解。那么这篇主讲的内容涉及链接、标题、插入、删除、上下标、分割线、换
  • dictionary对象和数组有点相似,但无需用redim来改变dictionary的大小,dictionary也没有多维,dictiona
手机版 网络编程 asp之家 www.aspxhome.com