本文讲的是 :  从看守到贴身保镖服务的安全纵深防御  , 【IT168 资讯】当前各种网络威胁层出不穷,企业的网络安全重要性日益凸显,互联网环境下,万物互联成为大势。传统的网络边界防御已经不足以应对多变复杂的网络环境,安全攻击的不确定性和持续性,让越来越多的企业单位认识到,即使是存储于最核心位置数据库内的数据,也有可能暴露在安全之外。因此,网络防火墙、下一代防火墙等传统安全产品,面对越演越烈的数据库安全态势,已经显得无能为力。新的需求催生新的产品技术,以数据库协议与SQL 词法语法进行解析的技术为基础的数据库防火墙,应运而生。

  然而,根据市场调查数据显示,很多用户认为,传统防火墙、下一代防火墙、WAF、堡垒机等传统网络安全产品或多或少包含数据库防护功能,能够解决数据库安全问题。本文笔者打一个形象的比喻,将整个信息安全系统比作一个政府大院, 那么传统防火墙、下一代防火墙、WAF、堡垒机、数据库防火墙, 分别可以比喻为“大门”、“传达室”、“门卫”、“大管家”、“保镖” 五个角色。从进入大门开始,各产品的价值体现与数据库防火墙的根本差异,一目了然。

  “大门”——传统防火墙

  传统防火墙相当于信息系统的“大门”。“大门” 顾名思义,指整个建筑物通向外面的唯一路径,直接起到拦截或放行的作用。但是,大门无法对“进门人”的好坏进行区分,比如对“人员面貌特征”、“携带违禁品”等问题更是无法检查。

  传统的防火墙一般使用在网络的出口处,基本原理是根据IP 地址/端口号或协议标识符识别和分类网络流量,并执行相关的策略。所以对于WEB2.0 应用来说,传统防火墙看到的所有基于浏览器的应用程序的网络流量是完全一样的,无法区分各种应用程序,更无法实施策略来区分哪些是不需要的或不适当的程序,对于数据库网络通讯无任何的安全防护能力。

  “传达室”——下一代防火墙

  下一代防火墙相当于是信息系统的“传达室”。“传达室”负责看门、登记、收发资料和引导来宾等工作,在检查过程中对人员身份证件、面貌特征等进行简单检查,并引导正确的位置, 但是人员进入后随意溜达并接近或逗留于核心业务位置,“传达室”就鞭长莫及了。

  下一代防火墙同样部署在全网出口处,比起传统防火墙检测广度增加,集成了传统防火墙、IPS、防病毒、防垃圾邮件等诸多功能,可以对上百种应用层的通讯协议进行解析,但所解析的协议都限于标准通讯协议,如FTP、邮件、LDAP、Telnet 等,对一些针对标准协议的攻击行为进行防范;但对于数据库这样的非标准化通讯协议,协议的复杂度很高,当前市场上的主流下一代防火墙产品还未能实现对数据库通讯协议的解析和防护。因此,下一代防火墙自然对数据库安全的防护“ 有心无力”。

  “门卫”——WEB应用防火墙(WAF)

  WAF相当于是信息系统“门卫 ”。“门卫”是某个建筑物或重要部位的警卫,与“大门”、“ 传达室” 不同,门卫对所把守建筑物内部情况非常了解,对进出人员特征也分辨清晰,一旦有非内部可信人员试图进入,门卫就会细细检查盘问,但针对进入内部后的作案行为便无计可施了。

  WAF串行部署在信息系统前端,提升了系统的攻击防御能力,WAF原理主要是对Http协议的解析,并对Http 协议中的传输内容进行分析,依靠正则式和简单规则库可以实现对部分SQL注入行为的阻止,由于WAF的专注程度定位在系统防攻击、防篡改等措施上,对于复杂的SQL注入和数据库攻击行为仅进行匹配,WAF就应接不暇了,并且早在2012年黑客大会就公布了150多种可以绕开WAF实现对数据库的攻击技术。因此不难看出WAF主要重点在于系统防护,针对数据库的安全防护措施,基本属于“蜻蜓点水”。

  “大管家”——运维堡垒机

  运维堡垒机相当于信息系统的“大管家”,帮助主人集中管理协调信息内办公人员,由于不同的人需要用不同的劳动工具,进行不同的业务操作,因此大管家还安装了摄像头,监督记录大家的工作。大管家也会有难以管控之处,无法更细粒度地控制大家使用工具时都进行了哪些具体操作,或者谁进行了误操作;大管家同样无法防止对方绕过自己偷偷到系统禁地做些手脚,也无法防止内部工作人员做了内应,进行一些不良操作,如果有些开发人员在业务系统中直接种植后门程序, 这位“大管家”是看不到的。

  运维堡垒机串行部署在运维终端与主机、数据库之间, 通过这种部署方式,可以实现对主机设备和数据库的集中管控,堡垒机可实现运维过程中统一认证、统一授权、统一审计。但堡垒机只能通过录屏的方式进行录像审计,无法更细力度地控制大家在工具内的操作,无法针对数据库管理员误操作的行为进行识别并加以阻止,也无法防止有些开发人员在业务系统中直接种植后门程序,针对大批量访问敏感表并造成信息泄密的行为无能为力。

  “保镖”——数据库防火墙

  数据库防火墙相当于数据库的“保镖”,“保镖”应拥有侦察判断、安全布防、情报收集、保密措施、危机预防等功能,数据库防火墙正是为数据库行使了保镖的职责,是专业的、主动、实时保护数据库安全的解决方案。

  数据库防火墙根据部署位置的不同,防护的重点也有所不同,数据库防火墙部署在运维侧时,可以对内部人员误操作、批量删除或是批量下载数据进行防护,数据库防火墙部署在应用侧时,既能防护来自外部的攻击行为,又能防止内部的非授权操作。

  专业的数据库防火墙原理应基于数据库协议精确解析,通过对SQL语法/词法中存在的风险进行精确识别,从而防止外部对数据库漏洞的攻击和SQL注入等问题。并且具有虚拟补丁防护,SQL 注入防护、SQL黑白名单,细粒度权限管控,行为审计、监测分析等核心功能,对外防止数据库被攻击,对内防止高权限用户( DBA、开发人员、第三方外包服务提供商)的数据窃取、破坏、损坏等,实现对数据库活动实时监控和灵活告警,帮助用户应对来自内部和外部的数据安全威胁。


  信息系统的纵深防御体系应该实现从“大门到保镖”的防护,每种安全产品都有其定位和价值,术业专攻,用户应基于自身需求,整合各类安全产品优势,构建更为安全的信息防护体系。

原文发布时间为:2015年7月6日

本文作者:安华金和 宣淦淼 付蓉洁

本文来自云栖社区合作伙伴IT168,了解相关信息可以关注IT1684

原文标题 :从看守到贴身保镖服务的安全纵深防御

从看守到贴身保镖服务的安全纵深防御相关推荐

  1. 从大门看守到贴身保镖服务的安全纵深防御

    当前各种网络威胁层出不穷,企业的网络安全重要性日益凸显,互联网环境下,万物互联成为大势.传统的网络边界防御已经不足以应对多变复杂的网络环境,安全攻击的不确定性和持续性,让越来越多的企业单位认识到,即使 ...

  2. 儿童手表怎么删除联系人_双11儿童手表选购指南:全天候24小时定位,做孩子的贴身保镖...

    孩子是父母的天使,他们是这个世界上最脆弱也是最可爱的存在,在他们12岁之前是需要大人们用爱去细心守护他们.在我国庆回家以后,我听我堂哥说他家的小孩就差点走丢了,事情是这样的,我堂哥的女儿和我堂姐的女儿 ...

  3. 联想IT服务向行业纵深精细 —— 联想慧觉连锁线下联盟成立

    <企业网D1Net>11月28日(北京)近日,联想牵头成立"联想慧觉连锁线下联盟",这是联想IT服务向零售行业纵深精细耕作的一大步.联想IT管理服务部总经理冀晓东先生在 ...

  4. 这一年,这些书:2022年读书笔记

    Note: 以下 markdown 格式文本由 json2md 自动转换生成,可参考JSON转Markdown:我把阅读数据从MongoDB中导出转换为.md了了解具体的转换过程. 为什么是中国 作者 ...

  5. 保镖机器人作文_我的保镖作文500字

    我的保镖作文500字 我曾有一朋友,名叫潘超.他块头不大,但手疾眼快,一张脸黝黑,看起来憨厚老实,可他却是一个满腹心计的人.他还有一个特殊的职位,就是我呼之即来,挥之即去的贴身保镖. 一个星期天下午, ...

  6. 2019汇智动力学院课程、服务体系震撼升级

    汇智动力课程体系又又又又升级了!是的,我们遵守约定,为了保障学员接受的知识时刻和市场需求进行完美结合.匹配,汇智动力保证课程体系和服务体系每年至少进行一次重大升级! 众所周知,IT行业发展日新月异,技 ...

  7. 揭秘美国总统奥巴马的专机、座驾和保镖

    这架蓝白相间的波音747-200B型飞机也被普遍看作是美国权利的象征. 短途用直升机是美国总统的首选. 这是目前最为安全的四轮驱动陆地交通工具. 11月12日,美国总统奥巴马穿过白宫南草坪,从华盛顿启 ...

  8. supervisor看守进程

    supervisor可以用于看守正在运行的服务,如果服务以外停止,他会在设置的时间间隔内重新启动该服务. 本测试使用的系统是TencentOS3.1. 安装supervisor最简单方法是使用yum. ...

  9. 【全记录】2017杭州·云栖大会阿里云服务专场

    ​​作为年度科技盛会,2017杭州·云栖大会盛大空前,消息占据了各大媒体核心版面,世界的目光再一次聚集在阿里云身上.目前阿里云已跻身全球公共云市场三甲,付费用户超100万.在这场轰轰烈烈的" ...

  10. 【架构】研究谷歌和亚马逊的微服务案例,我们能学习到的经验

    产品复杂度与日俱增.想继续按以前的节奏去演进产品变得越来越困难了,是时候寻找一种更好的方法了.微服务架构承诺可以让团队快速前进... 但与此同时也带来了一系列全新的挑战. 在为Enchant搭建微服务 ...

最新文章

  1. fixture详细介绍-作为参数传入,error和failed区别
  2. Postman 使用详解
  3. 知识中台,驱动产业智能化升级
  4. Hasor【付诸实践 01】低代码框架 DataQL 聚合查询引擎 SQL执行器报错 Query dialect missing 原因分析及解决(针对GreenPlum数据库)
  5. 《PHP精粹:编写高效PHP代码》——第1章面向对象编程
  6. 生成式对抗网络Generative Adversarial Networks(GANs)
  7. 使用Docker+Jenkins自动构建部署
  8. RedHat 6.4源码方式安装mysql5.5
  9. word ctrl v 不能用
  10. 兜兜线报软件合集_柚子快报淘抢购秒杀系列【送秒杀软件】
  11. CISCO 2811 路由器配置命令全集
  12. Vue经典开源项目汇总
  13. 微信小程序实现微信企业付款到零钱功能的流程
  14. 通用技术 支付笔记之 PayPal 支付原理
  15. 从鼠标点击位置发射射线检测是否点击到3D世界中的物体
  16. ROS话题通信c++和python实现
  17. Matlab滤波器设计——基于filter函数的低通、高通、带通、带阻滤波器
  18. 解决xp共享的批处理文件
  19. 数通运营商方向常见面试问题(第五部分)
  20. 下载chrome浏览器和火狐浏览器各种版本地址,mark~~~

热门文章

  1. (附源码)node.js游云旅游网站 毕业设计 231547
  2. 302重定向:302 Moved Temporarily
  3. 基于生长的棋盘格角点检测方法 代码介绍
  4. 衣带渐宽终不悔为伊消得人憔悴,土蜂蜜科技终成正果
  5. Palantir早期员工、连续创业者Brien Colwell:创业动力源自创造文化
  6. magicbook的linux是哪个版本,MagicBook 2019 linux版来了!
  7. Maxwell 16.0 (64-bit) 软件卸载_Win7系统
  8. python爬去百度图片_python爬虫之爬取百度图片
  9. Verilog GPIO 模块设计
  10. 人的9种2266对联文字的世界纪录(图)