慧眼数据库安全审计系统v302-用户使用手册.docx
《慧眼数据库安全审计系统v302-用户使用手册.docx》由会员分享,可在线阅读,更多相关《慧眼数据库安全审计系统v302-用户使用手册.docx(83页珍藏版)》请在三一办公上搜索。
1、慧眼数据库安全审计系统V3.0.2用户使用手册国都兴业信息审计系统技术(北京)有限公司2012年3月慧眼数据库安全审计系统-用户使用手册目 录1引言11.1文档目的11.2术语和缩写12产品简介32.1产品背景32.2产品特点42.3产品功能43硬件安装53.1拆箱检查53.2设备上架63.2.11U设备上架63.2.22U设备上架73.3设备连接93.3.1设备面板指示93.3.2设备接口说明103.3.3镜像端口接入103.3.4TAP接入114连接登录144.1连接方式144.2修改通信口的ip设置144.3登录系统165慧眼数据库安全审计系统管理175.1首页175.2门户框架195.
2、2.1个人设置195.2.2实时监控215.2.3系统消息提示225.2.4时间设置235.2.5注销235.3审计中心235.3.1数据库审计245.3.2其它审计255.3.3实名审计295.3.4DOMINO审计305.3.5本地审计315.4攻击监测325.4.1如何开启或关闭攻击监测325.4.2攻击事件查询335.4.3监测引擎配置365.5性能分析385.5.1如何指定时间范围进行延时分析385.5.2如何查看分析结果405.5.3如何设置详细分析条件405.6统计分析415.6.1SQL操作类型统计415.6.2事件类型统计435.6.3流量统计445.7策略中心465.7.1
3、策略配置465.7.2资产配置495.7.3来源规则525.7.4时间规则565.7.5内容规则585.8报表中心595.8.1如何手动生成报表595.8.2如何使用自动报表605.8.3如何使用历史报表615.9系统配置625.9.1审计数据库服务器625.9.2审计WEB中间件635.9.3知识库645.9.4IP采集条件655.9.5工作参数665.9.6角色管理725.9.7补丁管理745.9.8授权管理765.9.9备份/还原785.9.10重启/关机825.10用户管理835.10.1如何添加用户845.10.2如何编辑用户855.10.3如何删除用户855.11系统日志管理855
4、.11.1如何进行日志查询865.11.2如何查看日志的详细信息905.11.3如何进行日志删除905.11.4如何导出系统日志915.11.5如何调整日志展示列91III慧眼数据库安全审计系统v3.0.2-用户使用手册1 引言1.1 文档目的版权声明本手册包含了慧眼数据库安全审计系统的硬件上架安装、快速使用指南、系统功能配置以及FAQ等内容。手册中涉及相关文档、文字内容、标识等信息均受版权保护,手册的任何部分未经许可均不得复制或者传播,违者必究。适用范围本手册适用于慧眼数据库安全审计系统的最终用户。1.2 术语和缩写数据库审计数据库审计是通过记录数据库的操作行为作为审计记录,反映出数据库被使
5、用的状况;数据库审计支持通过网络访问方式把对数据库的操作及内容进行实时的监控审计。审计类型审计类型指慧眼数据库安全审计系统支持的各种类型,包括数据库类型(Oracle、DB2、MSSql、MySql、Sybase、Infomix)、数据库运维类型(Ssh、Ftp、Telnet)以及web中间件类型。数据库sql操作类型数据库审计支持的sql操作类型,包括 插入操作(Insert) o 数据插入操作(INSERT, SELECT INTO) o 新建数据表、数据库、视图、索引等操作(CREATE TABLE, CREATE DATABASE, CREATE VIEW, CREATE INDEX,
6、 ) 查询操作(Select) o 数据查询操作(SELECT) o 数据表结构查询操作(show/desc) 删除操作(Delete) o 删除数据操作(DELETE, TRUNCATE TABLE, TRUNCATE DATABASE, ) o 删除数据表、数据库、视图、索引等操作(DROP TABLE, DROP DATABASE, DROP VIEW, DROP INDEX, ) 更新操作(Update) o 数据更新操作(UPDATE) o 数据表结构更新操作(ALTER, RENAME TO , MERGE INTO USING ) 用户访问(Access) o 用户登录 特权操作
7、(Privilege) o 用户权限改变(GRANT, DENY, REVOKE) o 用户建立与删除 o 备份与恢复操作(BACKUP, RESTORE) o 事务操作(COMMIT, ROLLBACK TO) 数据库特有操作 o Microsoft SQL Server特有操作:DBCC,SP_*, OPENDATASOURCE, o ORALCE特有操作 其他操作 o 特定字符串审计 数据库运维审计数据库运维是针对用户数据库的软件安装、配置、备份及实施,数据恢复、迁移,故障排除、预防性巡检等一系列服务;数据库运维审计是对通过远程访问方式,对数据库进行运维操作的行为及内容审计,如telne
8、t、ftp、ssh等。Web中间件审计web中间件泛指客户端访问web应用服务器,web应用服务器再访问数据库的应用环境中的web应用服务;web中间件审计支持对客户端访问web应用服务器的行为及内容的审计,同时支持客户端访问web应用服务器和web应用服务器访问数据库关联行为及内容的审计。审计服务器审计服务器指数据库服务器、数据库运维服务器以及web中间件服务器。审计客户端审计客户端指访问审计服务器的用户终端。审计记录用户访问审计服务器产生的每一个sql操作、运维操作或者web访问记录下来的行为及内容作为一条审计记录。自身日志自身日志指慧眼数据库安全审计系统的配置或状态的变更时生成的记录。A
9、MCAMC是审计管理中心(Audit Management Center)的简写,它实现了产品功能服务层面的功能,其目标是对安全产品的管理。探针探针是慧眼数据库安全审计系统用于采集各种审计数据的分布式模块。探针支持独立安装,或和AMC一体安装。策略对监控数据进行处理,生成审计记录以及执行某种操作的集合。多级管理中,上级AMC支持策略调度下发。数据转储数据转储指将慧眼数据库安全审计系统的审计记录,导出转存到系统之外的空间,并能通过手段查询转存到系统外的历史记录的功能。TAP设备TAP是分路器设备,提供网络流量的副本,以便进行实时监控和分析;接口分为电口和光接口。2 产品简介2.1 产品背景萨班斯
10、法案(SOX)诞生之日起,为数不少的安全公司就已经预测到数据安全审计将成为企业无法回避的问题。只要是正规的企业,都无法回避自身的数据安全问题。当然,上市公司就更加需要重视。事实上,这里所说的数据库安全审计,不仅包括了数据源的安全,而且也涵盖了审计方法与企业IT流程的结合。数据库是每个企业数据管理的基础,尽管这些系统的数据完整性和安全性是相当重要的,但对数据库采取的安全检查措施的级别还比不上操作系统和网络的安全检查措施的级别。许多因素都可能破坏数据的完整性并导致非法访问,这些因素包括密码安全性较差、误配置、未被察觉的系统后门以及自适应数据库安全方法的强制性常规使用等。针对以上破坏数据完整性的威胁
11、都来自于数据库本身的安全策略的漏洞和使用方面的问题,然而对于数据库合法用户的违规操作,以及内部用户对数据资源的故意泄露或破坏等问题,对企业带来的危害会更加严重,损失也会相当巨大。当然,数据库系统本身会提供一些日志审计功能,但是想要审计较为细致的操作日志就必然要影响到数据库服务器的性能,一般应用数据库的企业用户 ,都不愿意开设多一些的日志审计功能,这样必然会对数据库的安全埋下了安全隐患。当产生数据安全问题时,为了寻找案件线索,执法机构需要从网络上寻找犯罪嫌疑人的活动和留下的痕迹并获取可靠的犯罪证据,对于侦破犯罪案件,保障社会稳定,维护公民利益具有十分重要的意义。因此,安全管理要从网络系统安全和应
12、用安全两个方面推进,才能有效地全面解决安全问题。数据库网络安全审计是网络安全管理工作中的一个重要组成部分,它可以通过对网络数据库的“信息活动”实时地进行监控审计,使管理者对网络数据库的“信息活动”一目了然,能够及时掌握数据库服务器的应用情况,及时发现客户端的使用问题,存在着哪些安全问题和隐患并予以纠正,预防应用安全事件的发生,即便发生了也能够可以快速查证并追根寻源。2.2 产品特点慧眼数据库安全审计系统是集数据库审计、数据库安全检测、数据库优化分析三大功能为一体的综合监控审计系统。该系统采用网络旁路实时侦听方式,全线速采集网络上所有会话流,对网络中的各种应用行为和应用内容进行监控、报警、记录。
13、慧眼数据库安全审计系统不参与被监控网络的数据传输活动,因此不对网络结构和性能产生任何影响,具有很好的透明性和安全性。2.3 产品功能数据库操作和数据库运维监控、审计、报警能够对网络数据库的各种操作进行记录审计并报警,提供详细的审计信息(4W:何时 When 、何地 Where 、何人 Who以及何种行为 What)查询功能和邮件、syslog报警方式。同时提供多种审计条件,实现分类审计或组合审计。数据库事件审计分析能够对网络数据库接收发送的流量包数进行统计,并提供详细的统计条件(如:时间、IP地址、协议类型等),并根据历史的数据库操作数量做出基于:天、周、月的趋势分析。日志信息查询 能够对网络
14、中其他设备发来的syslog和SNMP日志信息进行接收和查询,并提供多种查询条件,实现分类或组合查询。报表系统可以实现手动报表和自动定制报表邮件发送功能。同时提供灵活的可定制报表策略和rtf、html和pdf多种报表格式。系统状态配置、查看可以通过界面查看系统状态、进行系统管理,并提供智能诊断功能。数据保护拥有数据存储区磁盘空间预警和数据保护功能。在数据存储区磁盘空间使用率达到预设的预警阀值时通过界面显示和邮件方式实现预警,达到预设的保护阀值时根据设定的数据保护机制采取相应的处理对审计数据进行保护。自身日志支持完善的自身日志记录和查询功能。补丁升级可以通过界面上传补丁包进行补丁的升级和卸载。用
15、户/角色权限管理实现用户权限三权分立,支持基于用户、产品功能模块和内容访问三级的权限管理。3 硬件安装3.1 拆箱检查在打开包装之后,请您先检查随机附带的电源线、网线、随机光盘等附件是否齐全,所有部件请对照装箱单进行检查,如有缺损请及时和销售人员联系。注意:取出设备后,不要将外包装丢弃,在需要搬运时,请务必使用原包装,它是为您的审计设备专门设计的包装,具备良好的防震功能。物 品 名 称数量数据库审计设备1电源线1网线2随机光盘1小托架1装箱单1每台设备有固定的序列号,且是唯一的。设备序列号的位置随设备类型不同而不同,一般分3种情况:设备左侧靠前位置设备左侧后部位置设备后部中间位置3.2 设备上
16、架数据库审计设备机箱符合工业机柜的标准,它的高度为1U或者2U,可以顺利的安装到19”标准机柜中去。3.2.1 1U设备上架安装支架1.在每个1U设备附件中,都包括一个支架。2.将支架安装在机柜上,将A点安装在机架内侧。如图所示:设备上架1.将设备放到刚装好的支架上,调整好位置。2.将位于设备前面耳朵的孔与机架前侧的孔对应,加螺丝固定。3.2.2 2U设备上架安装内侧导轨(固定在机箱上)1. 在每个导轨装置中,都包括一副内侧可抽拉导轨和外侧导轨。2. 按住内侧抽拉导轨装置上的卡锁,将内导轨抽出并安装在机箱侧面。(内侧导轨安装在机箱两侧,外侧导轨安装在机柜两侧上)3. 将位于内侧抽拉导轨的五个孔
17、和机箱上侧身的五个孔相对应,加螺丝固定。4. 固定好一侧导轨在机箱上,重复以上步骤再安装另一侧导轨在机箱上即可。外侧导轨安装(固定在机柜上)在机箱料包盒里,有前面(短)和后面(长)各一副导轨片。请按照导轨片上箭头标注的方向排好。1. 排好后固定前面的导轨片(短)在外侧导轨上;2. 再附上后面的导轨片(长)固定在外侧导轨上;3. 量出外侧导轨安装到机柜的具体深度和长度,调节好短、长副导轨片和外侧导轨合适机柜的距离;4. 重复相同的步骤安装另一侧的导轨到机柜上;5. 将机箱插入机柜上的外侧导轨并推进时,听见“咔”的声响后,机箱便顺利装入机柜中(第一次安装时,机箱上导轨插入机柜外部导轨的过程和推入过
18、程不是很容易,在推入时不要用力过猛);6. 当拉出机箱时,只要扳动机箱两侧导轨上的卡锁扣即可拉出。3.3 设备连接3.3.1 设备面板指示设备面板指示:(以1U服务器为例)如图:(自右至左)分别为:电源开关、重新复位按钮、电源指示灯、硬盘工作指示灯、通信口指示灯、备用通信口指示灯、CPU温度过高指示灯;电源开关:软件式开关,按一下为开,再按一下为关;重新复位按钮:暗埋式设计,使用时用细物按下,设备在任何情况下重新启动;电源指示灯:此灯亮时指示电源为开(只有此灯亮时代表电源打开);硬盘工作指示灯:此灯亮时指示硬盘工作;通信口指示灯:LAN0号网口接通指示灯(此灯亮时只代表网口接通,不代表电源打开
19、);备用通信口指示灯:LAN1号网口接通指示灯(此灯亮时只代表网口接通,不代表电源打开);CPU温度过高指示灯:此灯亮时说明CPU温度超过BIOS中设定温度。(该设备为4网口,LAN2、LAN3指示灯在机箱背面网口处。)3.3.2 设备接口说明1U设备:2U设备:A:鼠标键盘B:USB接口C:COM/Video接口D:通信口: 用于用户访问系统的通信接口E:备用通信口: 用于通过网络进行设备内部维护时使用F、G:采集口: 用于采集网络数据包的接口,可以使用两个接口中的任何一个或两个同时使用H、I:扩展卡插口(可以为光接口卡或者电接口卡)3.3.3 镜像端口接入数据库审计设备一般采用镜像端口的接
20、入方式,将一个采集口连接到交换机的镜像端口,交换机镜像端口的具体配置视不同厂家和型号的交换机会有所不同,具体配置方法参见相应厂家和型号的交换机配置手册。3.3.4 TAP接入当现场情况由于镜像端口已经被其他设备占用,或者因为某种原因无法接镜像端口,建议采用TAP的接入方式。电口TAP接入示意图:光接口TAP接入示意图:冗余电源:(以2U服务器为例)如图所示:为2U设备的冗余电源;要求上下两个电源都要接入220V交流电源;任何一个未接入,即会报警;若不想使用两个电源供电,可任意拔出一个电源,就不会产生报警(如下两图);拔电源时,按住电源上面的按钮,向右侧按,同时拉电源后面的把手,即可将单个电源拉
21、出;复原时,直接推电源到底,同时听到“卡“一声时,表示电源推到位并锁住。4 连接登录4.1 连接方式产品为B/S架构,使用IE浏览器软件即可以对产品进行配置和管理。将管理计算机通过交换机和通信口相连即可对设备进行管理。通信口为ETH0,备用通信口为ETH1。4.2 修改通信口的ip设置将慧眼数据库安全审计系统的默认IP修改修改为用户管理环境要求的IP,通过备用通信口(ETH1)进入到慧眼数据库安全审计系统中,修改通信口ETH0(审计中心IP)地址,ETH1出厂默认的IP地址172.16.0.254,子网掩码255.255.0.0,只能通过网线直连,不支持将备用通信口连到交换机。在使用命令行修改
22、通信口的IP时,首先要保证笔记本的IP地址和ETH1的IP在同一个网段,如果不在同一个网段,要先修改笔记本的IP,如下图以windows xp为例:然后,用户可以使用随机光盘中的putty.exe程序或者支持ssh连接的远程访问工具,通过备用口的IP连接到后台系统,账号是system,密码是system。用户登录后台系统后可以看到如下界面:用户可以依次输入help,network,如下图所示:依次按照提示修改IP、子网掩码以及网关。具体操作方法参见“命令手册2.1 修改网络配置network”。4.3 登录系统使用IE浏览器(要求用IE7或以上版本,IE6不能完全支持),在地址栏中输入:htt
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 慧眼 数据库 安全 审计 系统 v302 用户 使用手册
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-1650592.html