TechTarget中国网站推荐

调查显示 数据库服务器易遭攻击

2008-1-21  选择字号:  | |
打印本文章

【TechTarget中国原创】安全研究领域的权威研究人员David Litchfield曾在07年十一月份发布一份报告,显示数以千计的微软SQL服务器和甲骨文数据库服务器可以通过Internet进行访问,它们缺少关键的更新补丁,很容易受到攻击。

    Litchfield是位于英国的Next Genreration Security软件公司的常务董事。他统计了互联网上没有防火墙保护的微软SQL Server和Oracle数据库服务器的数量。这份名为“数据库暴露调查2007”的报告中指出,约36.8万台微软SQL Server和12.4万台Oracle数据库服务器可以通过Internet直接访问,而且没有防火墙保护。该调查上一次进行的时间是2005年。

    “作者看来,这些结果表明了一个重大的风险”,Litchfield说,“虽然不好说这些系统中有多少是用于商业功能的,但近50万台可访问的服务器无疑让黑客们和罪犯们有机会来获得这些系统的访问权限和敏感信息。”

    Litchfield说,66%的甲骨文数据库服务器运行的版本,是公认容易受到严重攻击的旧版本系统软件。他说,82%的SQL服务器运行的是SQL Server 2000版本,并且仅有46%的运行了补丁程序SP 4,剩下的仅运行了补丁程序SP 3a甚至更低版本。他还说,数据库管理员们并没有安装一些热修复补丁程序(介于两个正式发布的补丁程序之间的小补丁),而是等着正式发布的补丁程序。
 
    “很多数据库管理员可能根本不知道他们的系统可以通过互联网直接进行访问。” Litchfield说。
 
    另外,自从2005年进行过调查后,存在风险的SQL Server数据库的数量明显增加了,Litchfield说。在2005年,没受保护的SQL服务器约有21万,而目前的调查显示有36.8万台存在风险。

    参加了2007年甲骨文开放世界会议(OpenWorld 2007)的数据库管理员们不会惊讶于这项调查结果。很多时候,数据库管理员安装了一个测试服务器,却根本没有意识到服务器可以通过Internet被访问,很容易受到攻击,Tim Spoddard说。Tim是一家中西部零售商的DBA。Spoddard建议,“这是一个很好的提醒:好好检查一下你的系统。在当今这时代,最好隔离攻击区域,防止数据泄露。”

    Andy Lehman是加州圣何塞的一名DBA。他说大部分可以通过互联网访问的数据库服务器可能不包含敏感信息。尽管如此,它们仍应该被锁定,而且还应该与关键系统分离。

    “如果它们不更新并且存在关键的缺陷,那么尽管他们本身并没有什么值得盗取的信息,但它们仍可以作为攻击者的跳板。”他说。

    Litchfield说,数据库服务器应该经过测试来保证它们不能通过互联网来访问。同时,应该由防火墙来控制所有从外部对数据库服务器的访问,防火墙应仅允许设置好的一部分IP地址或地址段访问。

【美国TechTarget独家授权】 Survey finds thousands of database servers open to attack

【原创内容,版权所有,谢绝转载。违者,TechTarget中国将保留追究其法律责任的权利。】
作者:Robert Westervelt     译者:Shirley   
管理好密码文件,对于控制授权用户从远端或本机登录Oracle数据库系统,执行数据库管理工作,具有重要的意义……
周三,IBM发布了更新,修补DB2 数据库管理系统(DBMS)中的至少10个漏洞。IBM的修复解决DB29.1、9.5和DB2 Universal Database8.1和8.2版本。DBMS受到SQL注入攻击漏洞影响……
虽然公共机构可以免于受到华尔街的冲击,但是,这并不能消除约束他们的规则要求。他们遵守规则的压力仅仅来自于不同的来源……
内网应用安全以及服务器的安全一直是众多中小企业网络管理员所关心的话题,大多数企业服务器上都会运行企业网站,都可能遇到的利用数据库及动态页面语言漏洞的注入攻击……每当出现注入攻击后我们都无法快速定位到底是哪个语句哪条指令出现了问题,注入是不可避免的但是如何才能够做到在第一时间发现漏洞弥补漏洞呢?
Microsoft SQL Server 2008比2005和2000更安全了。各种各样的法规对安全专家提出了很高的要求。对法规的理解和满足各种法规的要求同样重要……
在使用电脑的过程中,我们无时无刻不在与密码打交道。如果自己设置的密码被别人猜到或破译,那么则会重要资料、个人隐私被泄露。因此安全密码的管理是与每个人都相关的一件大事。本专题中将用实例介绍如何安全密码的创建、管理和破解。
最好的入侵检测系统(IDS)是免费的、开源的Snort工具。它拥有大量的用户,而且有商业公司Sourcefire的支持,使得Snort成为受到欢迎的入侵检测系统工具。这个工具本身是免费的。它所需要的是一些在上面运行的硬件以及安装、配置和维护的时间。
虽然改进的过程很艰辛,但是Microsoft SQL Server 2008比2005和2000更安全了。保护业务的关键是数据库安全。组织、企业、互联网、以及应用程序对数据库的依赖程度从来没有如此之高。毕竟,现在有什么数据不是存储在你的后端数据库中呢!
最新更新
专家答疑
技巧
Puneet Mehta
虚拟局域网(VLAN)是在OSI模式的第二层操作的。尽管如此。虚拟局域网经常配置为直接指向IP网络,或者子网,子网看起来是包含在第三层中。两种方式保证VLAN安全……
Ed Skoudis
问:威胁建模是有用的防御机制吗?真的可以和黑客一样思考吗? 答:目前,威胁建模对安全专家来说是一种难以置信的有用的工具……
Joel Dubin
问:我是高级信息安全主管。我的公司想要使用一位员工的社会安全号码的最后四位数,妈妈的小名和出生的城市作为一个程序的密码认证系统。这样的密码系统安全吗?