第三媒體軟件中心軟件網絡資訊互聯網資訊 → 信息安全: 從大門看守到貼身保鏢服務 的安全縱深防御 TTL

信息安全: 從大門看守到貼身保鏢服務 的安全縱深防御

上傳:woshiy78     來源:信息存儲服務     日期:2016-03-10

[摘要]  
   當前各種網絡威脅層出不窮,企業的網絡安全重要性日益凸顯,互聯網環境下,萬物互聯成為大勢。傳統的網絡邊界防御已經不足以應對多變復雜的網絡環境,安全攻擊的不確定性和持續性,讓越來越多的企業單位認識到,即使是存儲于最核心位置數據庫內的數據,也有可能暴露在安全之外。
 
[正文]    

   當前各種網絡威脅層出不窮,企業的網絡安全重要性日益凸顯,互聯網環境下,萬物互聯成為大勢。傳統的網絡邊界防御已經不足以應對多變復雜的網絡環境,安全攻擊的不確定性和持續性,讓越來越多的企業單位認識到,即使是存儲于最核心位置數據庫內的數據,也有可能暴露在安全之外。因此,網絡防火墻、下一代防火墻等傳統安全產品,面對越演越烈的數據庫安全態勢,已經顯得無能為力。新的需求催生新的產品技術,以數據庫協議與SQL 詞法語法進行解析的技術為基礎的數據庫防火墻,應運而生。

   然而,根據市場調查數據顯示,很多用戶認為,傳統防火墻、下一代防火墻、WAF、堡壘機等傳統網絡安全產品或多或少包含數據庫防護功能,能夠解決數據庫安全問題。本文筆者打一個形象的比喻,將整個信息安全系統比作一個政府大院,那么傳統防火墻、下一代防火墻、WAF、堡壘機、數據庫防火墻, 分別可以比喻為“大門”、“傳達室”、“門衛”、“大管家”、“保鏢” 五個角色。從進入大門開始,各產品的價值體現與數據庫防火墻的根本差異,一目了然。

“大門”——傳統防火墻

   傳統防火墻相當于信息系統的“大門”。“大門” 顧名思義,指整個建筑物通向外面的唯一路徑,直接起到攔截或放行的作用。但是,大門無法對“進門人”的好壞進行區分,比如對“人員面貌特征”、“攜帶違禁品”等問題更是無法檢查。

   傳統的防火墻一般使用在網絡的出口處,基本原理是根據IP 地址/端口號或協議標識符識別和分類網絡流量,并執行相關的策略。所以對于WEB2.0 應用來說,傳統防火墻看到的所有基于瀏覽器的應用程序的網絡流量是完全一樣的,無法區分各種應用程序,更無法實施策略來區分哪些是不需要的或不適當的程序,對于數據庫網絡通訊無任何的安全防護能力。

“傳達室”——下一代防火墻

   下一代防火墻相當于是信息系統的“傳達室”。“傳達室”負責看門、登記、收發資料和引導來賓等工作,在檢查過程中對人員身份證件、面貌特征等進行簡單檢查,并引導正確的位置,但是人員進入后隨意溜達并接近或逗留于核心業務位置,“傳達室”就鞭長莫及了。

   下一代防火墻同樣部署在全網出口處,比起傳統防火墻檢測廣度增加,集成了傳統防火墻、IPS、防病毒、防垃圾郵件等諸多功能,可以對上百種應用層的通訊協議進行解析,但所解析的協議都限于標準通訊協議,如FTP、郵件、LDAP、Telnet 等,對一些針對標準協議的攻擊行為進行防范;但對于數據庫這樣的非標準化通訊協議,協議的復雜度很高,當前市場上的主流下一代防火墻產品還未能實現對數據庫通訊協議的解析和防護。因此,下一代防火墻自然對數據庫安全的防護“ 有心無力”。

“門衛”——WEB應用防火墻(WAF)

   WAF相當于是信息系統“門衛 ”。“門衛”是某個建筑物或重要部位的警衛,與“大門”、“ 傳達室” 不同,門衛對所把守建筑物內部情況非常了解,對進出人員特征也分辨清晰,一旦有非內部可信人員試圖進入,門衛就會細細檢查盤問,但針對進入內部后的作案行為便無計可施了。

   WAF串行部署在信息系統前端,提升了系統的攻擊防御能力,WAF原理主要是對Http協議的解析,并對Http 協議中的傳輸內容進行分析,依靠正則式和簡單規則庫可以實現對部分SQL注入行為的阻止,由于WAF的專注程度定位在系統防攻擊、防篡改等措施上,對于復雜的SQL注入和數據庫攻擊行為僅進行匹配,WAF就應接不暇了,并且早在2012年黑客大會就公布了150多種可以繞開WAF實現對數據庫的攻擊技術。因此不難看出WAF主要重點在于系統防護,針對數據庫的安全防護措施,基本屬于“蜻蜓點水”。

“大管家”——運維堡壘機

   運維堡壘機相當于信息系統的“大管家”,幫助主人集中管理協調信息內辦公人員,由于不同的人需要用不同的勞動工具,進行不同的業務操作,因此大管家還安裝了攝像頭,監督記錄大家的工作。大管家也會有難以管控之處,無法更細粒度地控制大家使用工具時都進行了哪些具體操作,或者誰進行了誤操作;大管家同樣無法防止對方繞過自己偷偷到系統禁地做些手腳,也無法防止內部工作人員做了內應,進行一些不良操作,如果有些開發人員在業務系統中直接種植后門程序,這位“大管家”是看不到的。

   運維堡壘機串行部署在運維終端與主機、數據庫之間, 通過這種部署方式,可以實現對主機設備和數據庫的集中管控,堡壘機可實現運維過程中統一認證、統一授權、統一審計。但堡壘機只能通過錄屏的方式進行錄像審計,無法更細力度地控制大家在工具內的操作,無法針對數據庫管理員誤操作的行為進行識別并加以阻止,也無法防止有些開發人員在業務系統中直接種植后門程序,針對大批量訪問敏感表并造成信息泄密的行為無能為力。

“保鏢”——數據庫防火墻

   數據庫防火墻相當于數據庫的“保鏢”,“保鏢”應擁有偵察判斷、安全布防、情報收集、保密措施、危機預防等功能,數據庫防火墻正是為數據庫行使了保鏢的職責,是專業的、主動、實時保護數據庫安全的解決方案。

   數據庫防火墻根據部署位置的不同,防護的重點也有所不同,數據庫防火墻部署在運維側時,可以對內部人員誤操作、批量刪除或是批量下載數據進行防護,數據庫防火墻部署在應用側時,既能防護來自外部的攻擊行為,又能防止內部的非授權操作。

   專業的數據庫防火墻原理應基于數據庫協議精確解析,通過對SQL語法/詞法中存在的風險進行精確識別,從而防止外部對數據庫漏洞的攻擊和SQL注入等問題。并且具有虛擬補丁防護,SQL 注入防護、SQL黑白名單,細粒度權限管控,行為審計、監測分析等核心功能,對外防止數據庫被攻擊,對內防止高權限用戶( DBA、開發人員、第三方外包服務提供商)的數據竊取、破壞、損壞等,實現對數據庫活動實時監控和靈活告警,幫助用戶應對來自內部和外部的數據安全威脅。

信息安全: 從大門看守到貼身保鏢服務 的安全縱深防御


   信息系統的縱深防御體系應該實現從“大門到保鏢”的防護,每種安全產品都有其定位和價值,術業專攻,用戶應基于自身需求,整合各類安全產品優勢,構建更為安全的信息防護體系。

   (新聞稿 2016-03-10)


頻道首頁 】【 評論 】 【 打印 】 【 字體:
   上一篇:美的生活電器亮相AWE2016 “智”“造”中國精品新高度
   下一篇:電腦管家: 千萬用戶獲精準保護 電腦管家發布11.4版
導航:報價 | 大全 | 排行榜 | 產品大全 | 參量 | 訂閱 
 Advertisement
 十大最受關注的新聞
1  華碩重炮手主板雙11裝機必選 輕松備戰《龍騰世紀4》
2  亞運一周年|杭州電競如何重塑行業格局與未來趨勢?
3  受邀參加云棲大會,Soul App構建人與AI共存的社交網絡
4  上UC瀏覽器十一快樂供給站,輕松去班味,福利免費領
5  老片新聽享!東芝Z600NF PRO演繹,老電影如何實現音質“重生”
6  榮耀智慧屏: 品質家居,55英寸榮耀智慧屏X2高性價比
7  WRCA世界紀錄認證官馬克西姆宣布德施曼GPTfinger技術獲世界紀錄認證
8  戰略簽約 美云智數助力安徽家電企業數字化轉型升級
9  聯想ThinkPad與英特爾攜手亮相2024抖音創作者大會,加速生成式AI創作
10  亮相全球數貿會,廣域銘島展示數智轉型的中國智慧
 十大熱門驅動/軟件下載
1  [手機驅動]手機usb萬能
2  [熱門常用軟件]QQ2008正式版下載【騰訊QQ2008官方版Beta1】
3  [熱門常用軟件]E話通下載【E話通4.5 正式版】
4  [手機驅動]Samsung三星 手機USB驅動1.0版For Win98SE/ME/...
5  [手機驅動]Microsoft微軟 ActiveSync同步軟件4.5中文版Fo...
6  [攝像頭驅動]萬能攝像頭 FOR Windows
7  [熱門常用軟件]皮皮播放器下載【PPFilm皮皮播放器 2.1.0....
8  [手機驅動]諾基亞 PC套件下載
9  [熱門常用軟件]面對面游戲下載【面對面視頻游戲大廳】
10  [手機驅動]Microsoft微軟 Windows Mobile Device Center ...
 十大最受關注的品牌
1  三星手機(SAMSUNG)
2  諾基亞手機(NOKIA)
3  華碩筆記本(ASUS)
4  摩托羅拉手機(MOTOROLA)
5  英特爾CPU(Intel)
6  華碩主板(ASUS)
7  LG手機(LG)
8  索愛手機(Sony Ericsson)
9  聯想筆記本(lenovo)
10  宏碁筆記本(acer)
 十大熱門常用軟件下載
1  QQ2008正式版下載【騰訊QQ2008官方版Beta1】
2  E話通下載【E話通4.5 正式版】
3  皮皮播放器下載【PPFilm皮皮播放器 2.1.0.2版】
4  面對面游戲下載【面對面視頻游戲大廳】
5  DVD解碼器下載【NVIDIA DVD Decoder 1.02】
6  迅雷5下載【迅雷5.8.1.507官方版】
7  QQ2007 II正式版下載【騰訊QQ2007官方版本】
8  QQ2006正式版下載【騰訊QQ2006官方版本】
9  聯眾世界游戲大廳下載【聯眾世界2.7.0.8官方版】
10  MTV下載器【MTV下載精靈 8.31版】
11  pplive最新版下載【PPLive網絡電視V1.9.35版】
12  迅雷(Thunder)下載【迅雷v5.7.12.493官方版】
13  騰訊QQ2008下載【騰訊QQ官方版2008極速賀歲版KB1】
14  Total Video Converter下載【Total Video Converter v3.1...
15  QQ拼音輸入法下載【騰訊QQQQ拼音輸入法V1.4.1版】
16  皮皮高清影視播放器下載【PIPIPlayer 2.7.0.3版】
17  eMule下載【電驢eMule官方v0.49a正式版】
18  極點五筆輸入法下載【極點五筆6.1標準版】
19  QQ2009正式版下載【騰訊QQ2009 SP4官方版】
20  Vagaa哇嘎畫時代版下載【哇嘎 2.6.5.10】
   >> 查看評論   
 
   >> 查看更多評論   [共有0條評論]
發表評論
        
        
   點評:
   姓名:  
            字數: 0
     
新聞精選
·拍剪一體,秒傳分享,mentech全景時光PanoX V
·慧博科技:“互動產品解決方案”全面進化,AI
·對話高通孟樸:自研Oryon CPU背后,是移動計
·科大訊飛AI文娛論壇,為文娛產業注入新活力
·為什么Soul的樹洞有那么多讀書筆記?
·HTX聚焦迪拜加密峰會:強化中東市場戰略布局
  ·出席2024聲網RTE大會,Soul App展現多模態大
·對話趙小丁:電影工業的科技革新
·爆款大讓利 金士頓雙11開門紅福利免費抽
·ExecuTorch 測試版上線,加速 Arm 平臺邊緣側
·“主播訓練營月度成長黑馬”首期榜單揭曉 看
·東方之約 再續新篇