专栏电商日志财经减肥爱情
投稿投诉
爱情常识
搭配分娩
减肥两性
孕期塑形
财经教案
论文美文
日志体育
养生学堂
电商科学
头戴业界
专栏星座
用品音乐

等保2。0数据库测评MariDB数据库

  一、MariDB介绍
  MariaDB数据库管理系统是MySQL的一个分支, 是同一MySQL版本的二进制替代品, 主要由开源社区在维护,采用GPL授权许可 MariaDB的目的是完全兼容MySQL。
  本次安装环境为Windows10专业版操作系统,数据库版本为10.8.3,单机部署过程比较简单就不在此进行讲解。本文针对MariDB等保测评进行实际操作,不妥之处还恳请留言指正,共同学习。
  二、等保测评
  身份鉴别   a) 应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,身份鉴别信息具有复杂度要求并定期更换;1)执行命令:"mysql"检查数据库是否对用户进行身份鉴别:
  如果直接进入数据库则未对用户进行身份鉴别,判不符合;
  如果无法登录则表明对用户进行了身份鉴别,则需要根据口令策略再进行判定。
  2)在数据库"my.ini"配置文件修改口令策略参数。
  3)执行命令:"show variables like "validate%";"查看口令策略是否合理:
  备注:如果数据库未安装密码策略插件请执行命令:"INSTALL SONAME "simple_password_check";"进行安装并配置相关策略。
  4)执行命令:"CREATE USER "test1"@"localhost" IDENTIFIED BY ‘123456’;若不存在空口令、弱口令的现象:
  b) 应具有登录失败处理功能,应配置并启用结束会话、限制非法登录次数和当登录连接超时自动退出等相关措施;
  show variables like "%timeout%";
  c) 当进行远程管理时,应采取必要措施防止鉴别信息在网络传输过程中被窃听;
  1)是否采用加密等安全方式对系统进行远程管理是否用户都是localhost,全为localhost则为本地管理,可判定为不适用。
  2)远程管理根据实际管理情况进行判定(如了解数据库管理工具采用什么措施防止鉴别信息在传输过程中被窃听) ,若存在远程管理,执行命令:"show variables like "%have_ssl%";"查看是否启用ssl协议,并验证协议是否生效:
  d) 应采用口令、密码技术、生物技术等两种或两种以上组合的鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现。
  访谈管理员并进行验证,是否采用双因子身份鉴别技术,鉴别技术是什么 。实际实现双因素认证比较困难,一般情况判定为不符合。
  访问控制a) 应对登录的用户分配账户和权限;
  1)执行命令:"select user,host FROM mysql.user;"查看用户,并结果结合访谈管理员是否存在网络管理员,安全管理员,系统管理员、审计管理员等多个账户,为各个管理用户分配对应的权限:
  2)执行命令:"select * from mysql.user where user="XXX";或"select * from mysql.db;"检查用户权限:
  b) 应重命名或删除默认账户,修改默认账户的默认口令
  检查root账户是否重命名,检查其他账户的是否属于默认账户(数据库一盘情况不存在默认口令)。  c) 应及时删除或停用多余的、过期的账户,避免共享账户的存在
  1)询问管理员数据库中的账户使用情况,是否存在无人使用的账户,如果存在建议删除。
  2)检查网络管理员,安全管理员、系统管理员不同用户是否采用不同账户登录数据库。 d) 应授予管理用户所需的最小权限,实现管理用户的权限分离1)执行命令:"select * from mysql.user where user="XXX";或"select * from mysql.db;"检查用户权限:
  e) 应由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则
  1)访谈和查看管理员是否制定了访问控制策略
  2)查看管理员权限;(此测评点如果数据库已经启用身份鉴别,且具备权限分离可判定为符合)
  f) 访问控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级
  结合a)、b)、c)、d)、e)项,并访谈管理员并核查访问控制粒度主体是否为用户级,客体是否为数据库表级。
  (此测评点多数测评机构默认判定为符合) g)应对重要主体和客体设置安全标记,并控制主体对有安全标记信息资源的访问
  通过访谈管理员是否对重要主体和客体设置安全标记。mongoDB自身应该不具备这个功能,可能需要依赖操作系统或者第三方来实现。该项一般默认都不符合。
  安全审计a) 应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计
  1)执行命令:: show global variables  like "%audit%";"检查审计是否开启,如果未开启建议执行命令: "set global server_audit_logging=on;"开启审计。
  备注:如果数据库未安装审计插件,需执行命令:
  第一步:"install plugin server_audit so name "server_audit .dll";",(windows后缀为dll,linux后缀为so)第二步:"flush privileges;"。
  2)可检查mongod.log的日志文件记录是否正常:
  3)访谈管理员是否通过第三方工具(数据库审计系统)收集审计数据进行分析。 b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息
  1)检查mongod.log的日志文件:
  2)核查是否部署第三方工具(数据库审计系统)增强MySQL日志功能。记录第三方审计工具的审计内容,查看是否包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息。 c) 应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等
  应保证各个管理员尽可以访问与自身相关的日志文件,如关键日志仅允许特权账户访问
  1)访谈管理员对审计记录如何保护,对审计记录是否定期备份,备份策略。
  是否采取了备份、转存等手段对审计记录进行保护,避免未预期的删除、修 改或覆盖,数据库本地日志保存时间超过6个月。采用第三方数据库审计产品,审计记录保存时间超过6个月。
  2)是否严格限制用户访问审计记录的权限,可以通过普通用户登录然后是否能够访问修改删除日志。 d) 应对审计进程进行保护,防止未经授权的中断
  MariDB可以根据权限建立各类型的账户,可以防止审计进程未经授权的中断,如果数据库已建立审计账户且各个数据库管理员权限已分离,可判定为符合。
  入侵防范a) 应遵循最小安装的原则,仅安装需要的组件和应用程序
  数据库系统此测评项可判定为不适用。  b) 应关闭不需要的系统服务、默认共享和高危端口
  数据库系统此测评项不适用。  c) 应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制
  查看用户登录的IP地址;是否给所有用户加上IP限制,拒绝所有未知主机进行连接,当user表中的Host值不为localhost时,应指定特定IP地址,不应为%;或将user表中的Host值为空,而在host表中指定用户账户允许登录访问的主机IP,使在非信任的客户端(其他地址)以数据库账户登录时被拒绝访问。
  执行命令"show grants for root@localhost;"查看用户登录的IP地址;是否给所有用户加上IP限制,拒绝所有未知主机进行连接。
  d) 应提供数据有效性检验功能,保证通过人机接口输入或通过通信接口输入的内容符合系统设定要求
  数据库系统此测评项不适用。 e) 应能发现可能存在的已知漏洞,并在经过充分测试评估后,及时修补漏洞
  1) 访谈管理员是否定期或不定期进行漏洞扫描或渗透测试,周期按照天/月/季度/半年/年等方式(建议漏洞扫描周期最长半年一次)。
  2)通过本次漏洞扫描是否发现与数据库相关的高危漏洞,若存在,是否及时进行漏洞修补,执行命令:"show variables where variable_name like "%version%";"检查数据库版本。
  f) 应能够检测到对重要节点进行入侵的行为,并在发生严重入侵事件时提供报警
  数据库系统此测评项不适用。
  恶意代码防范应采用免受恶意代码攻击的技术措施或主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断
  数据库系统此测评项不适用。  可信验证可基于可信根对计算设备的系统引导程序、 系统程序、重要配置参数和应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心
  通过访谈管理员,是否采取了可信技术,可信技术主要是基于可信芯片、可信根,目前实现此技术的可能性不大,一般判定为不符合。
  数据完整性
  a)应采用密码技术保证重要数据在传输过程中的完整性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等;
  传输过程中的完整性一般是通过通信协议来实现的,常见的包括TLS、SSH等协议,对数据库而言,查看是否启用了安全协议进行数据通信,同时询问管理员,确认是否还有其他保证数据传输过程中的完整性措施。
  (本地管理判定为不适用,远程管理根据实际情况判定)
  b)应采用密码技术保证重要数据在存储过程中的完整性,包括但不限于鉴别数据、重要业务数据和重要个人信息等。
  对数据库配置文件进行一个完整性检测,需要配置文件初始可信状态时的哈希值,然后再根据目前的文件生成一个哈希值,对比前后的一致性,确认数据是否被篡改过,根据了解一般数据库自身不带这种机制,询问管理人员是否使用了第三方软件对数据库重要数据进行了完整性校验。
  实际操作中可核查数据库表中的业务数据、审计数据有无存在哈希字段,据了解数据在前端一般通过json或xml格式进行传输,相关数据库表字段中具有完整性校验字段。目前一般做不到,判定为不符合。
  数据保密性
  a)应采用密码技术保证重要数据在传输过程中的保密性,包括但不限于鉴别数据、重要业务数据、重要审计数据、重要配置数据、重要视频数据和重要个人信息等;
  若password是以明文密码传送给数据库,建议不在生产环境中使用。若数据库未开启SSL时,我通过Wireshare对数据库认证过程的数据包进行抓取,可能发现传输的密码字段信息。
  总结,最直接验证的办法就是抓包验证重要的加密数据(鉴别数据、需要加密的业务数据、个人信息等)是否明文传输。
  b)应采用密码技术保证重要数据在存储过程中的保密性,包括但不限于鉴别数据、重要业务数据和重要个人信息等。
  检查数据库表中的重要数据是否明文存储,根据经验除鉴别数据外,业务数据、审计数据实际很少加密存储,所以一般不符合或者部分符合。如果使用数据库加密功能,就可以符合符合,数据库加密主要分库内加密和库外加密,库内加密主要是调用的数据库本身的加密功能,库外加密主要通过第三方厂家的数据库加密功能。
  此处主要针对鉴别信息(其他像业务数据、审计数据和配置数据一般情况未加密)传输相关的参数大致有下类三个:
  SCRAM-SHA-256属于挑战-响应架构, 可防止密码在不可信连接上嗅探,并支持以密码散列的形式将密码存储在服务器上, 这种形式被认为是安全的。
  MD5使用自定义安全性较低的质询-响应机制。 它可以防止密码嗅探,并避免以纯文本形式将密码存储在服务器上, 但如果攻击者设法从服务器窃取密码哈希,则不提供保护。(MD5哈希算法现在不再被认为是安全的算法)
  据了解,MariDB数据库自身提供了加密机制, 在数据库内核实现了存储的加密。这种加密方式能防止磁盘丢失和文件被复制导致的敏感数据泄漏。但是,对于控制了数据库系统的攻击者来说却是开放的, 并没有防护能力。而且其密钥管理通常不会对数据库用户开放,安全性得不到保证。
  数据备份恢复
  a)应提供重要数据的本地数据备份与恢复功能;
  1)访问管理员配置数据、审计数据、业务数据的备份策略,检查备份策略的备份情况与管理员所说是否一致,是否具有恢复测试记录。
  2)可以通过数据库管理工具进行备份,如navicat等工具,工具具备MariDB自带的逻辑备份。它的备份原理是通过协议连接到MariDB数据库,将需要备份的数据查询出来。将查询出的数据转换成对应的insert 语句,当我们需要还原这些数据时,只要执行这些 insert 语句,即可将对应的数据还原。
  b)应提供异地实时备份功能,利用通信网络将重要数据实时备份至备份场地;
  部署异地备份机房,并符合备份策略通过网络定期进行异地备份。
  c)应提供重要数据处理系统的热冗余,保证系统的高可用性;
  集群部署、双机热备均可判定为符合。
  剩余信息保护
  a)应保证鉴别信息所在的存储空间被释放或重新分配前得到完全清除;
  一般情况下数据库系统内核层默认无法实现剩余信息保护功能,需要第三方工具才能实现。
  b)应保证存有敏感数据的存储空间被释放或重新分配前得到完全清除。
  一般情况下数据库系统内核层默认无法实现剩余信息保护功能,需要第三方工具才能实现。
  个人信息保护
  a)应仅采集和保存业务必需的用户个人信息;
  检查数据库中是否存储个人信息,若有,检查个人信息保护机制和个人信息保护管理制度
  b)应禁止未授权访问和非法使用用户个人信息。
  检查个人信息保护机制和个人信息保护管理制度,验证非授权人员是否可以访问个人信息存储的相关组件内容。
  总结
  在等保测评检查中会发现MariDB数据库大部分配置都可以实现,但是在实际测评过程中很多单位不愿意配置等保中要求的策略,一方面是管理员认为不方便自己运维管理,另一方面可能是数据库在实时生产环境中,管理员担心更改相关安全配置后影响系统的正常运行,所以我们在测评中要做好安全和生产、安全和管理的平衡。

西甲0十人埃尔切五连胜暂登榜首北京时间9月17日晚22点15分,202223赛季西甲联赛第6轮迎来一场焦点战,巴塞罗那坐镇主场迎战埃尔切。上半场,客队的维尔杜染红离场,随后莱万打破僵局,德佩再下一城下半场,莱万恭喜张继科走马赴任,新身份曝光,刘国梁没看错人众所周知,最近国乒正在成都备战世乒赛,看到大家非常努力期待在家门口取得好的成绩。值得关注的是,在目前暂时没有参加国乒比赛的国乒运动员,在近期走马赴任有了新的身份,为社会做很好的贡献你会选择生第三胎吗?最近,黑龙江大兴安岭发布一份(征求意见稿),地区户籍且在本地区工作生活的夫妻,生育第三个孩子给予一次性奖励金2万元。生育二孩每月发放300元育儿补贴,生育三孩每月发放500元育儿补李易峰被封杀后,有人又在嚷嚷着嫖娼合法化距李易峰嫖娼事件过去六天了。目前,李易峰个人和工作室账号双双被封。鱼叔一向不提倡公权力对个人进行封杀,而是通过行业自律和观众淘汰,来净化娱乐圈。原以为围绕这件事的争论至此也该定调了李易峰只是前奏,鲜肉狙击手胡湾湾的瓜,远比你想象中的复杂胡湾的澄清来了,新鲜热乎得很。李易峰事件之后,冯小刚无辜躺枪,起因是他与这两位都曾合作过,不少网友夸他慧眼识珠。其实,这事和小刚导演有啥关系呢?娱乐圈的坏事向来一环扣一环,一个人出他是内蒙古歌王,却因喝酒妻离女亡家产败光,如今还在喝酒2000年,腾格尔在蒙古的所有酒楼全部倒闭,老婆也离婚了,价值连城的玉马在醉酒的时候送人了。6岁的女儿过早地夭折,成为他生命里永远的痛。他沉醉于自己的欲望无法自拔,回首往事,大半生51岁俞飞鸿真的太抗老了,穿条纹衫配短裙,一点不像年过半百的人俞飞鸿是一名出道很久的演员啦,同时,她现如今都已经过了50岁,虽然年过半百,但是俞飞鸿仍然保养的很好,这一次穿着一件简单的条纹衫配上短裙,秀出少女般的身材,根本看不出她的年龄,确实为什么北京故宫,天没黑就清场?北京的故宫博物院,我相信,许多人都去过。它是我国明清两代的皇家宫殿,以前,我们习惯称之为紫禁城。对,就是古装剧中,经常提到的那个紫禁城。你去紫禁城旅游的时候,有没有发现这样一个现象寻迹北京撞道口城,二道关城,穹顶下的沧桑和沧桑中永恒的至尊在北京的长城里,黄花城水长城不是那种名扬四海的长城典范,它又叫西水峪长城,但在北京人眼里,水长城可比八达岭要诱人得多,不仅是尊仰伟大建筑,还有幸福的休闲时光,那里的民俗旅游成熟度,南航广州广州航班转场杭州萧山国际机场4号航站楼运行通知尊敬的旅客2022年9月16日零时起,南航广州杭州广州航班,迁至杭州萧山国际机场4号航站楼运行。请旅客至4号航站楼出发大厅P岛办理乘机手续,从交通中心抵达4号航站楼的旅客也可至R岛9岁男孩独闯北京,称毛主席是他外公,毛主席大笑拿100元送回家前言1953年8月20日,时任中共中央政治局秘书田家英像往常一样在家中休息。突然,他接到一通来自中南海的电话,要他立即赶往中南海听从指示。出于职业敏感,田家英感到事关重大,他放下电
50年广东流传怪病,14个村村民即将死绝,中央派专家调查表情怪异1950年,正值新中国成立不久,广东省三水地区北部的公社,来了个长相斯文的清瘦男子。他叫陈心陶,是一名出生于福建的学者。来这里前,他刚从美国考察回来,前脚刚踏上祖国的土地,立马就接最新智能手机重点市场厂商排名它在中国卖得最好9月19日,市场调研机构Canalys发布的数据显示,2022年第二季度,全球智能手机出货量减少至2。87亿台,是疫情爆发以来,2020年第二季度后的季度最低点。与此同时,今年二季智能投影仪,不要贵的只选对的昨天有小伙伴私信问我投影仪的推荐,我问他为什么不买电视呢,他说租的房子电视太小没意思太大搬家携带又不方便,投影仪是最优解。我也是最近了解到小明Q2智能投影仪,这款千元内卷王。体积小人工智能批量写营销文案拼接抽绳小脚裤AI文案多属性可控文本生成类型是裤版型是显瘦裤款式是拼接拉链抽绳裤腰型是松紧腰裤口是小脚1这款裤子采用了拼接的设计,让整体看起来层次感十足。松紧腰头搭配抽绳装饰,穿着舒适且不失时尚华为Mate50首发体验卫星救命只要7秒,1电量续命3小时智东西(公众号zhidxcom)作者云鹏编辑心缘智东西9月19日消息,最近华为和苹果接连发布了自家的年度重磅旗舰智能手机,先于苹果一天发布的华为Mate50系列,首发了北斗卫星通信首份!中国在售新能源汽车百强报告调研即将启动站在前所未有的大变局中,谁能拨开迷雾,纵览全貌?在全球能源紧缺以及碳达峰碳中的时代背景下,新能源汽车产业迎来前所未有的发展机遇。无论是政策的推动,还是消费者对新能源汽车需求的猛增,全国有车家庭中81。4的家庭汽车价格在20万元以下你家汽车多少钱?本报记者徐佩玉中国去年生产销售的汽车数量均为全球第一。今年以来,汽车消费稳步走旺,8月份汽车产销分别完成239。5万辆和238。3万辆,同比分别增长38。3和32。1。作为世界上最智能手表不只有华为小米HaylouRS4PLUS不到300堪称性价比典范HaylouRS4PLUS智能手表不到300元却可与华为小米千元手表一较高下?曾经的HaylouRS4凭借不到300的售价大火了一波,而现在HaylouRS4PLUS又保持了同样的每日一习话构建更加紧密的上海合作组织命运共同体视频加载中(欢迎点击视频,观看本期每日一习话)习近平我们应该高举上海精神旗帜,在国际关系民主化历史潮流中把握前进方向,在人类共同发展宏大格局中推进自身发展,构建更加紧密的上海合作组速递治愈乙肝新希望?创新疗法有望终止病毒复制,实验结果积极药明康德内容团队编辑BeamTherapeutics今日宣布其所开发的多重碱基编辑平台最新临床前积极数据。结果显示,此平台可显著减少乙肝病毒(HBV)表面抗原(HBsAg)等病毒生黑客曝光GTA6大量源代码,要价上万美元!steam一周销售榜近期游戏界有件大事情发生,R星悄悄开发多年的GTA6被人提前泄露,90多条视频片段总共高达3。4GB的内容在网上公开。此外一并泄露的还有接近1万行源代码。彭博社知名记者JasonS
友情链接:快好知快生活快百科快传网中准网文好找聚热点快软件