作家
登录

谁说数据库防火墙风险大?可能你还不知道应用关联防护

作者: 来源: 2017-07-13 17:05:00 阅读 我要评论

近年来,作为高效而直接的数据库防御工事,数据库防火墙已被越来越多的用户存眷,应用在关键体系的数据库安然防护中,以保护核心数据资产安然。实现危险行动过滤,数据库防火墙必须串联安排,才能形成数据库的安然樊篱。这请求其既要发挥抵抗威逼行动的功能,同时又不克不及影响正常的应用拜访,造成营业中断。

有人说:数据库防火墙风险大年夜,一不当心你的应用就瘫痪了!真是如许吗?

事实上,知足如斯严格请求的关键在于若何实现精准的应用接洽关系防护,可以或许在不中断营业拜访的基本上,精准定位威逼行动并拦截,大年夜而达到精确而无副感化的防护效不雅,这也成为一款数据库防火墙产品是否成熟可用的须要前提。

语句拦截—奠定应用防护的基本

平日来讲,数据库防火墙可以经由过程两种方法实现威逼防御:中断会话和语句拦截。

  • 中断会话

拦截语句的方法是指在保持原有会话通顺的基本上,精准拦截威逼语句。既不破坏营业持续性,又能将风险语句过滤下来。这考验数据库防火墙对SQL语句的精准解析、风险策略的灵活和实用性,也是实现数据库应用接洽关系防护的基本地点。

至此,在实现精确语句拦截、应用接洽关系审计的前提下,付与灵活多样的安然策略,这才培养了一个有深度有内涵的数据库防火墙产品。当然,安然策略的成熟度须要经由多个大年夜型项目标打磨,应用程度越高的数据库防火墙产品,其接触的营业类型也就越多,可以或许为用户供给更精细、更具参考性的策略和规矩,实现更精确、高效的数据库安然防护价值。

应用接洽关系审计——准肯定位应用拜访信息

接触过数据库审计产品的同伙应当知道,“三层接洽关系审计”功能在不少数据库审计产品中已经实现,即经由过程“时光戳”等方法大年夜数据库拜访信息中捕获应用账号、IP等应用接洽关系信息,但众所周知,“时光戳”的方法在功能上具有极大年夜的缺点——接洽关系审计信息并不精确,即使是在旁路审计上应用,也已经广受诟病,更何况串接安排的数据库防火墙。一旦解析缺点,将造成正常语句被拦截, 严重影响营业运转。

基于“应用插件”实现“应用接洽关系审计”的理念是由安华金和在国内起首提出,今朝也在行业内获得更广泛的应用。这种解析方法,是以一个简略单纯的jar包集成到应用体系,大年夜而完成安排,在并蓬勃到上千级其余连接是,仍然能实现100%精确接洽关系,以精确的方法捕获到应用端相干信息。同时,这种解析才能须要具备高实用性,除了实用于Weblogic、tomcat、Websphere、Jboss等主流的应用办事器,也能支撑F5等负载均衡模式下针对代劳IP的接洽关系审计发掘,准肯定位应用拜访信息。

具备保持会话前提下的语句拦截功能,并能供给精准应用接洽关系才能,如斯看来,实现数据库的应用接洽关系防护已经具备异常坚实的基本。最后一步,基于多维度匹配灵活的安然策略,是实现应用接洽关系防护的最后一锤。

多样性的策略——实现细粒度行动控制

进修、建立数据库行动模型

应用体系的拜访特点是基于固定的营业模型履行批量的SQl语句,进修应用的拜访行动是断定异常风险语句的关键。数据库防火墙在正式投入串接应用之前,须要旁路安排经由一段进修期,大年夜量进修应用侧的拜访行动,涵盖:

  • 客户端信息(客户端IP、客户端对象、主机名、操作体系、登录的数据库用户等)
  • 应用信息(应用账号、应用IP等)
  • 拜访对象信息(数据库实例、表、字段等)

大年夜而建立数据库行动模型,进一步制订周全灵活的安然策略。

高细粒度的安然策略设定

精细化的安然策略须要具备高细粒度,可以或许基于单条策略进行多层次设定,将应用账号、客户端IP、SQL语句等进行绑定,实现对应用用户进行拜访行动控制。譬如,客服人员(应用账号)只能基于指定的IP或IP端进行数据库拜访,并且其履行的语句仅限于指定的若干语句模板,不然视为风险拜访、违规操作,会直接被阻断或被拦截。

直接割断应用与数据库的会话连接,这种方法粗暴简单,也最易实现。这种防护方法也是很多不成熟的数据库防火墙产品所供给的解决筹划。我们知道数据库的拜访行动,来自DBA等运维人员及应用体系的拜访调用,这个中应用体系的拜访更为频繁,对于营业持续性的请求也最高,中断会话等于营业瘫痪,显然弗采取。

  • 语句拦截

数据库防火墙可以针对指定的拜访对象进行行动控制,即针对某一数据库的某表、某字段进行增、删、改、查的┞菲握。例如,寿险账单的用户德律风号码就是以数据库的表字段进行存储。那么,应用接洽关系防护在实现上,可以限制仅某些账户(如:营业主管)可以进行上述数据库字段的萌芽;某些账户(如:营业经理)可以进行上述数据的修改。

如不雅防火墙的防护粒度仅限于“数据库字段”,那么竽暌功用营业中更为深刻的┞菲握是否能知足呢?譬如,营业经理仅能萌芽和本身有关的用户德律风号码,即数据库“德律风号码字段”中的部分信息。在数据库防火墙中,构成一条规矩的元素中包含“报文关键字”这一特点,即可以经由过程设备“正则表达式”匹配SQL语句中的关键字,如不雅射中即视为风险。例如:select 账户,德律风号码 from 营业表 where 账户=”张三”;防火墙可以作出如下限制:如不雅接洽关系发明履行该语句的┞匪户不是“张三”,那么履行该语句时即视为风险语句进行拦截。

同理,数据库防火墙将行动建模中捕获到的诸多元素,经由过程多维度的设置、分列组合即可实现多样性的防护规矩,实用不合的拜访场景,这如同在数据库前端织就了一张牢弗成破的网。


  推荐阅读

  探索前端黑科技——通过png图的rgba值缓存数据

说起前端缓存,大年夜部分人想到的无非是几个惯例的筹划,比如cookie,localStorage,sessionStorage,或者加上indexedDB和webSQL,以及manifest离线缓存。除此之外,到底还有没有其余办法>>>详细阅读


本文标题:谁说数据库防火墙风险大?可能你还不知道应用关联防护

地址:http://www.17bianji.com/lsqh/36205.html

关键词: 探索发现

乐购科技部分新闻及文章转载自互联网,供读者交流和学习,若有涉及作者版权等问题请及时与我们联系,以便更正、删除或按规定办理。感谢所有提供资讯的网站,欢迎各类媒体与乐购科技进行文章共享合作。

网友点评
自媒体专栏

评论

热度

精彩导读
栏目ID=71的表不存在(操作类型=0)