数据库审计系统技术白皮书.docx
《数据库审计系统技术白皮书.docx》由会员分享,可在线阅读,更多相关《数据库审计系统技术白皮书.docx(29页珍藏版)》请在三一办公上搜索。
1、数据库审计系统技术白皮书 数据库审计系统技术白皮书1Captech (China)Co.,Ltd. 目录1前言12数据库审计的重要性22.1满足合规性要求22.2降低安全性风险42.2.1数据完整性安全42.2.2内部人员权限滥用52.2.3授权人员的非法操作52.2.4维护人员非法操作52.2.5技术风险52.3监测可用性风险62.4避免审计风险62.5弥补传统安全技术的盲点72.5.1传统安全设备的盲点72.5.2数据库自身日志审计的缺陷与危害83慧眼数据库审计系统简介93.1慧眼数据库审计系统介绍93.2慧眼数据库审计系统体系架构94产品功能特点114.1防止管理员权限滥用114.2降低
2、维护人员的安全隐患124.3保护重要数据安全124.4保障业务连续性124.5优秀的处理性能134.6强大的分析能力134.7全面的信息分析能力134.8快速响应预警机制134.9多角度的展现能力145产品优势155.1权能关联模型155.2不影响业务系统的可用性155.3满足合规性要求,促进IT审计155.4促进落实规章制度监督管理机制155.5贯彻执行权限管理原则(防止权限滥用)165.6提供多角度、多方位、精确的审计165.7定制化合规报表集,满足审计需求166产品典型应用环境176.1单级部署应用176.2多路负载均衡部署应用176.3多个监测审计点应用方法186.4多级分布式架构19
3、7典型用户208产品资质2126 1 前言今天,几乎所有行业的用户业务都是建立在信息系统基础之上的。IT与业务的融合给用户带来了效率提升和持续竞争力,正如信息系统具有潜在的投资回报一样,信息系统同样具有潜在的风险,信息系统任何细微的变故,都有可能导致业务流程完全失效,信息系统在给电子政务、电子商务带来了高效和便捷的优越性同时,同样给外部和内部利用信息系统犯罪带来了容易性和隐蔽性。政府、行业和企业几乎所有的业务活动都是以信息系统作为支撑平台的,而信息系统又是以数据库系统作为核心,业务核心数据的处理与存储都是由数据库系统管理的。因此,数据库系统应作为信息系统安全性中最重要的重点加以保护,随着信息化
4、技术的快速发展,数据库应用范围越来越广,数据库系统承载着本单位、本部门的各种业务数据,诸如财政账务数据、生产数据、人员档案数据等等,毫无疑问,如何保证这些重要数据信息的完整性和真实性已逐渐成为用户关注信息安全的主要内容之一。信息安全管理体系ISMS明确了安全组织体系是基本安全管理措施中的重要一环。内部组织管理中,职责分离是有效减少偶然或故意的未授权访问、误用和滥用的有效方法。可现实中,企业真正完全实现职责分离的却屈指可数。信息化建设的不断发展衍生了系统管理员、网络管理员、数据库管理员、安全管理员、系统分析员、系统程序员、应用程序员、数据录入员、计算机操作员等等岗位的职责分工。可企业信息划建设队
5、伍的壮大却很难覆盖所有的岗位,企业信息人员身兼数职也就司空见惯了。为了避免未完全达到职责分离的现实情况给企业的信息系统带来的风险隐患,信息审计作为职责分工补偿成为了重要的完善企业内部控制的基本措施。而数据库审计能大大降低企业信息数据所存在的风险。2 数据库审计的重要性企业最核心、最重要、最有价值,同时也是最敏感的信息存储库数据库,很容易受到外部攻击者利用 Web 应用程序实施的攻击以及内部员工利用更直接的权限进行的违规操作。客户记录、财务报表以及患者数据都存在风险。因此,对于数据的安全管理和操作风险已经引起政府、行业和企业高层管理者的高度重视。 在安全风险管理方面,企业和政府部门随着信息化建设
6、的不断发展促使信息价值不断提升。随着业务和IT融合不断地深入和数据共享需求的不断扩展,数据库安全面临着管理、技术和审计的多方面风险。图1-1 数据库安全风险2.1 满足合规性要求目前, “公司治理”(Corporate Governance)问题因上市公司频频“惊曝黑幕”而成为全球性的话题。前几年在美国出现的安然、世通、施乐等粉饰业绩,导致企业崩溃的案件,英国出现的巴林银行违规交易导致破产的事件,日本出现的雪印食品公司舞弊案件,中国出现的蓝田股份和银广厦的利润神话破灭事件,特别是今年的美国次级房贷引发的华尔街金融危机,进而引发了百年老店雷曼兄弟公司的破产,充分暴露了金融监管和企业风险控制的失控
7、,使公司治理成为企业高层议事日程中最重要和迫切的任务之一。在信息环境下,作为“公司治理”最重要组成部分之一IT治理,在企业中扮演着越来越重要的角色。“如何通过IT审计对IT治理环境进行有效的控制,确保IT治理与企业战略目标相符”成为了企业及其监管部门最关心的问题之一。“萨班斯法案”是2002年美国国会通过的上市公司会计改革与投资者保护法案。其中最为严格的第404条款规定,在信息管理方面,萨班斯法案强调了三个核心内容:即信息的完整性,信息的保密性和要求信息能够在适当的时间以适当的格式被访问;明确规定了包括对信息保护、信息准确跟踪、信息长期保存的要求。萨班斯法案出台后,法国和日本也都先后出台了类似
8、的新法规强化监管。随着中国本土企业全球化扩张步伐的加快,国内公司遵循的许多规范正在逐步与国际接轨,如在美上市的中资企业需遵循SOX法案(上市公司会计改革与投资者保护法案);同时随着国家等级化保护基本要求、以及行业风险管理和内控指引的出台,用户合规审计需求日益凸显,政府、电信、金融、大型企业等都纷纷制定相关的规范,成为安全审计发展的重要促进因素。在中国,由于治理主体的明晰和到位,作为企业管理基础提升的企业治理已经成为现实问题。推进企业治理, 建立规范、高效的现代企业制度,使企业运行的每个环节都处于规范和可控制状态,达到“透明、控制和效率”的治理效果,正是中国国有企业改革和上市公司治理所要努力的方
9、向。此外,电子商务的风险对交易双方都构成威胁。破坏者可以来自企业外部也可以来自内部。所面临的风险包括数据的失窃、毁坏、截取、改动、延误或传输路径的改变以及伪造信息。这些风险会破坏正常的交易秩序,给交易双方带来巨大的损失。财政部、证监会、审计署、银监会、保监会五部委发布的企业内部控制基本规范等都要求对信息系统做好审计工作,保证信息系统的安全控制、权限设置、正确性、连贯性、完整性、可审计性和及时性等内容。国家对涉及国家安全、经济命脉、社会稳定的基础信息网络和重要信息系统实施信息系统安全等级保护制度,被赋予等级为2级以上的信息系统的网络系统、主机系统和数据库系统都必须具有安全审计。通过数据库审计实现
10、对信息系统中的网络操作及业务系统操作进行审计记录,以便及时发现可疑行为及违规操作,采取相应的措施。通过数据库安全审计,可对发生的安全事件及时响应,不断跟踪网络操作和安全事件的变化,准确掌握信息系统的安全状态,并依据变化进行调整,确保满足企事业单位的安全要求,保护重要业务数据的安全。2.2 降低安全性风险数据库存储着客户记录、财务数据以及患者数据等重要信息,很容易受到外部攻击者利用 Web 应用程序实施的攻击以及内部员工利用更直接的权限实施的攻击,存在着诸多安全性风险:l 利用信息系统的方便性,违反业务规范与流程操作l 在数据上弄虚作假,导致数据信息的不真实l 组织与机构的数据信息被泄露、窃取、
11、篡改等问题这些都会给单位、企业、机构、群体和个人造成政治影响、经济损失、信誉损害和隐私暴露。因此,对于数据的安全管理和操作风险必须得到政府、企业高层管理者的高度重视。2.2.1 数据完整性安全王某是某公司商务技术代表。去年3月21日,他向公司发出离职邮件后自行离职。此后不久,王某被原公司告上法院。公司称进行服务器维护时,发现王某在离职前一天登录客户信息资料数据库,恶意更改了上百家客户的联系信息,因数据库更改后无法自行恢复,给公司造成了难以计算的经济损失。2.2.2 内部人员权限滥用2007年富达国民信息服务公司(Fidelity National Information Services)旗下
12、子公司Certegy Check Services的一名高级数据库管理员利用权限访问,窃取了属于850余万个客户的记录。随后,他把这些资料以50万美元的价格卖给了一经纪人,该经纪人转手卖给了直接营销商。后来这名员工被判处四年以上徒刑,并处罚金320万美元。2.2.3 授权人员的非法操作中国青年报报道,上海一电脑高手,方某今年25岁,学的是计算机专业,曾是某超市分店资讯组组长。方某利用职务之便,设计非法软件程序,进入超市业务系统,即超市收银系统的数据库,通过修改超市收银系统的数据库数据信息,每天将超市的销售记录的20%营业款自动删除,并将收入转存入自己的账户。从2004年6月至2005年8月期间
13、,方某等人截留侵吞超市3家门店营业款共计397万余元之多。2.2.4 维护人员非法操作2007年某工程师曾任华为技术有限公司工程师,负责西藏移动等公司的设备安装。多次侵入北京移动公司的充值中心数据库,修改充值卡原始数据并窃取充值卡密码后销售,共获得380万元的利润。2.2.5 技术风险美国东海岸连锁超市(East Coast)的母公司Hannaford Bros.称,该超市的用户数据库系统遭到黑客入侵,造成400多万个银行卡帐户信息泄露,因此导致了1800起与银行卡有关的欺诈事件。在持卡人认证过程中,有420万个单个的信用卡和借记卡信息泄露,成为迄今为止涉及用户规模最大的数据入侵事件之一。除黑
14、客攻击外,数据库存在的技术风险还包括:l 网络层系攻击 l 操作系统漏洞 l 数据库攻击 l 应用系统后门 l 数据共享需求膨胀 2.3 监测可用性风险许多事件都可能造成业务中断,从内部系统故障到用户操作错误。因流程、人员或系统故障而使信息或应用程序无法访问,这些都可能造成信息资产损失,导致生产率下降、客户满意度降低、订单丢失、声誉品牌受损、公司收入和股价下降、面临法律诉讼风险使企业效率或价值大为降低。2.4 避免审计风险随着企业信息化系统业务的不断发展,数据库应用范围越来越广,数据库系统承载着企业的账务数据、贸易记录、工程数据等重要信息。然而企业数据库面临的安全威胁日渐增加,近年来不断发生的
15、重要敏感数据被窃取、篡改问题,已经引起各方面的高度重视,成为迫切需要解决的问题。国家在强制性推行信息系统的安全等级保护,实质上是要求政府、企业加强内控和IT管理,要求IT部门的管理者对信息系统产生的数据(财务和业务数据)结果作为可靠性和唯一性的保证并承担风险责任。如果信息系统在日常运行过程中无审计机制,对于企业管理层来讲无法对建立和维护内部控制系统及相应控制程序做出充分有效的评价;同时也会导致安全事件难于追溯、安全事件难于定位、无法追溯事故责任人等问题。系统故障系统运行状态为快速恢复提供线索内部与外部恶意威胁防范权限滥用防范泄露重要信息应用程序性能和IT性能优化资源确保正确配置IT策略与外部法
16、规确保全面控制自动收集证据2.5 弥补传统安全技术的盲点2.5.1 传统安全设备的盲点传统的安全设备,如:IDS/IPS、防火墙,都是针对于边界防护,而且防护的方向对外而不是对内的。根据资料窃盗资源中心(The Identity Theft Resource Center,ITSC)所公布的报告,2008 年数据外泄件数总计有 656 件,比 2007 年的 446 件增加了 47%;其中一般企业的数据外泄情况更有愈来愈严重的倾向。去年 8 月 ITSC 就曾发表相关数据,指出截至去年 8 月为止,资料外泄件数就已超越前年一整年的结果。不过,此一资料外泄增加的案件比例与去年相仿,2007 年的
17、资料外泄件数亦比 2006 年增加 4 成。 ITSC 主要观察五个产业的资料外泄情况,包括一般企业、教育、政府及军事单位、健康及医药产业及金融产业,发现一般企业的资料外泄有愈来愈严重的倾向, 自 2006 年占 21% 增加到去年的 36.6%,教育领域则是自 28% 减少到 20%,政府及军事单位则是自 30% 大幅降低到 16.8%,健康医疗产业从前年的 13% 到去年的 14.8%,金融产业则是自 8% 增加到 11.9%。 根据 ITSC 的报告,所有的资料外泄案件中,只有 2.4% 采用加密等重要保护方式,只有 8.5% 有密码保护,这代表非常多的外泄数据完全没有加密或密码保护。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 数据库 审计 系统 技术 白皮书
链接地址:https://www.31ppt.com/p-1651116.html