RSS订阅
RSS订阅TT安全

Microsoft SQL Server 2008安全性提高(二)

2008-10-14  选择字号:  | |
打印本文章

导读:SQL Server 2008提高了认证模块的安全性,支持多种认证机制。仍然可以利用LDAP和Active Directory,安全地登录SQL Server,也可以支持全信道加密技术。

关键词:SQL Server 2008 认证 安全性 认证机制 LDAP 加密

正在加载数据... 【TechTarget中国原创】SQL Server 2008提高了认证模块的安全性,支持多种认证机制。你仍然可以利用LDAP和Active Directory的投资,进而以一种安全的方式登录到SQL Server,但是,现在与非Windows客户端的结合支持全信道加密技术。在默认的情况下,全信道加密采用SQL生成的SSL证书,几乎可以防止所有的即开即用的中间人攻击…… 【TechTarget中国原创】

你是谁?

  SQL Server 2008提高了认证模块的安全性,以此为战略和实施标准,微软公司顺应了市场的需求,取得了巨大的成功。在这样一个时代,基于网络的蛮力攻击是常有的事,微软公司意识到这个时候应该对SQL Server 2000中的基本性能进行更新,而这些更新在2005中又没有得到完全解决。(见下面所示的截图)

  登录

登录
 

  SQL Server 2008支持多种认证机制。

  你仍然可以利用LDAP和Active Directory的投资,进而以一种安全的方式登录到SQL Server,但是,现在与非Windows客户端的结合支持全信道加密技术。在默认的情况下,全信道加密采用SQL生成的SSL证书,几乎可以防止所有的即开即用的中间人攻击。

  全信道加密也可以确保SQL语句所传输的用户名的安全,以及其它任何有效载荷详细信息的安全。

  与2005版中所默认的用户名和密码哈希相比,这是一个重大的成就。

  对于微软群组原则(Microsoft Group Policy)工作室而言,事情也可以变得更容易一些。现在,你可以通过群组原则物件(GPO),来为所有SQL Server 2008的数据库管理并且加强密码的对象属性:比如终止日期、锁定时间、使用年限和锁定目的。虽然你可以通过本地基本的Windows操作系统来管理SQL Server 2005的基本组件,但是,现在你既有能力管理操作系统,也有能力管理所覆盖的SQL服务器。

  虽然这些性能会有助于与蛮力攻击问题进行作战,但是编码来为一个账户解锁是相当简单的。在这个一体化之前,大多数数据库管理员并没有合理地设置密码策略,来提醒、或者甚至锁定系统管理员或者数据库管理员账户,即使多年以来,这是一种系统管理员常见的做法。GPO密码策略的一体化也关闭了这个循环。

  在因特网上受到了很大影响的服务或者SOA认证,现在得到了显著的改善。SQL Server 2008支持五中认证机制:基本认证(Basic Auth)、NTLM、分类认证(Digest Auth)、Kerberos和综合认证,综合认证实际上就是Kerberos和NTLM.的结合。

  SQL Server 2008也提供了这样的性能:能够用数字证书来标记编码模块。通过提供对表格和其它对象的精细访问,这个性能也适用于存储的程序、函数、触发器,以及甚至是事件通知、简化的权限管理。其实,你可以分配权限来对模块进行编码,并且仅允许用户访问外露的登录点,但不能访问基础的系统配置。

  标记编码模块为防止未经授权的变更带来了更多的便利。这两个用例都增加了一个深度防御的设计,用以提高整体的安全性。


Microsoft SQL Server 2008的安全性
 Microsoft SQL Server 2008安全性提高(一)
 Microsoft SQL Server 2008安全性提高(二)
 Microsoft SQL Server 2008安全性提高(三)
 Microsoft SQL Server 2008安全性提高(四)
 Microsoft SQL Server 2008安全性提高(五)
 Microsoft SQL Server 2008安全性提高(六)
 Microsoft SQL Server 2008安全性提高(七)
 Microsoft SQL Server 2008安全性提高(八)

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
黑客利用微软SQL Server各种漏洞发动网络攻击,其中又以SQL Injection最为常见。为了遏止相关网络攻击再恶化,美国网络犯罪申诉中心提出十二点网络攻击预防措施……
微软周一发布了公告,警告说有些可以公开获取的代码可以被用于攻击SQL Server中没有打补丁的漏洞。这个问题可以引起错误参数检查,对攻击者开放漏洞……
任何服务器,安全与性能是两个永恒的主题。企业的信息化安全人主要任务就是如何在保障服务器性能的前提下提高服务器的安全性。服务器的访问权限控制策略无疑是重要……
管理好密码文件,对于控制授权用户从远端或本机登录Oracle数据库系统,执行数据库管理工作,具有重要的意义……
周三,IBM发布了更新,修补DB2 数据库管理系统(DBMS)中的至少10个漏洞。IBM的修复解决DB29.1、9.5和DB2 Universal Database8.1和8.2版本。DBMS受到SQL注入攻击漏洞影响……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。