Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

什么是数据库加固(Database Hardening)?为何至重要?

什么是数据库加固(Database Hardening)?为何至重要?

Apr 4, 2023

对网络中的各类系统进行加固(Hardening)有助于提升您的网络安全态势水平并阻止攻击。加固包括对已知软件漏洞进行定期打补丁,以及在每台系统上关闭非必需服务,以减少可能被利用的进程数量。

对数据库服务器进行加固是这项信息安全战略中的关键环节。毕竟,您的数据库包含关键数据,这些数据支撑任务关键型应用程序和业务流程,因此您需要对其配置和使用进行严格、有效的控制。

这篇博客文章详细介绍了加固策略,帮助确保强大的 数据库安全。这些最佳实践将帮助您防止数据库被入侵者、恶意软件或其他网络攻击所攻破。

数据库加固最佳实践

保障运行环境的安全

有效的数据库管理始于物理安全。每一台物理或虚拟数据库服务器都需要托管在安全且受到监控的环境中。数据库系统应与所有其他应用服务器分开托管。它还需要位于能够严格控制指向该系统的网络流量的下一代防火墙之后。每台服务器也应启用其本地防火墙,以获得额外保护。

加密关键数据

敏感数据在存储时必须始终进行加密。加密可确保即使数据遭到泄露,也无法被读取。此外,应使用加密连接来传输数据。请务必定期审查加密流程,因为密钥长度和加密算法类型的要求可能会变化,并且相关证书可能会到期。

使用已确立的基准

为你使用的每种数据库平台建立强固化的构建标准,例如 Oracle、SQL Server 或 DB2。若完全手工完成,这可能是一项令人望而却步的任务,因为任何特定数据库都可能包含数百项需要调研和定义的设置。

幸运的是,你不需要从零开始创建这些基准。特别是,Center for Internet Security(CIS)以及NIST Security framework 提供了关于安全配置标准、审计方法和补救步骤的指导,其中包括以下最佳实践:

  • 移除默认账户。
  • 实施强有力的 password policy
  • 遵循最小特权访问模型。务必特别谨慎,只向确实需要的用户提供提升后的数据库访问权限。
  • 积极监控文件和对象权限。
  • 审计并记录所有用户的访问连接。
  • 禁用不必要的服务和组件。
  • 为数据库表构建有效的架构(schema)。
  • 如果可能,请对数据进行加密。

实施变更跟踪

您还需要确保每台服务器都始终符合您强化后的构建标准。请记住,安全设置可能随时被任何拥有所需权限的用户更改。

尽管正式的合规审计可能每年只进行一次,Zero Trust 原则要求持续跟踪安全设置,以便及时发现任何可能使敏感数据面临风险的配置漂移。

文件完整性监控如何提供帮助

文件完整性监控 (FIM) 是任何数据库加固策略中不可或缺的组成部分。FIM 技术能够自动监控您的配置文件和设置,识别其偏离加固构建标准的情况,并发现伪装的木马、零日恶意软件以及被修改的定制应用文件。通过自动化文件完整性监控,您可以在无需招聘和培训高成本 IT 资源的情况下节省开支,同时获得更好的效果。如今,大多数 FIM 工具都支持多种数据库系统,以及防火墙、 网络设备 和 Windows、Linux 以及 Unix 服务器。

Netwrix Change Tracker 是一款全面的 FIM 解决方案,帮助您落实上文所述的关键数据库加固最佳实践。它能够发现系统中出乎意料的变更,这些变更可能表明存在可疑活动,从而让您可以阻止会使业务面临风险的配置漂移。此外,Netwrix Change Tracker 可以帮助您强化数据库服务器,无论它们部署在本地还是云端。

分享到

了解更多

关于作者

Dirk schrader

Dirk Schrader

安全研究高级副总裁(VP)

Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。