数据库安全管理的三个经验分享

作者:Joanne Cummings 来源:Networld World 时间:2009-04-01 15:49:00 

国 * 公司安全团队开发出利用赛门铁克数据库安全与审计(SDSA)设备监视数据库的一系列客户化的政策。他们是如何在已有安全策略基础上做优化的呢?又是如何保证策略的实施呢?

虽然赛门铁克的这种设备配置了一些现成的安全政策,但是,这家公司不断地优化这些政策以便减少误报,以便使安全团队把注意力集中在真正的安全问题上。 * 信息安全和隐私部门经理Stacey Halota总结并提出了在策略优化过程中遇到的一些经验。

1.你要了解你要得到什么。在执行政策的时候,重要的是不要制定泛泛的安全政策。你要特别认真,你要知道你的要求不太过分,因为你不需要大量的没有真正意义的信息。监视应用程序的ID就是一个例子。有些应用程序在执行各种功能的时候反复调用这个应用程序的ID。最终用户看不到这个ID,但是,这个ID一直在与数据库进行互动。因此,如果你查看它更新的东西,那可能有100万个东西。

要把重点放在异常情况方面。我们关心的是这个应用程序ID是否来自于意想不到的地方。因此,我们知道这个应用程序ID总是来自于应用服务器的某个地址。我们不是在应用程序ID每一次更新某些东西的时候都进行检查,我们重点检查来它的更新是否来自自某些地址以外的其它地方。你在两分钟之内就可以创建一个这样的政策。

2.注意漏报。即使你认真设置了政策,这些设备仍可能出现错误。例如,赛门铁克数据库安全和审计设备向Halota的团队发出了这个数据库的某些区域存在风险的警报。这个设备认为我们的数据的一个字段是一个信用卡号码,实际上却不是。当我们第一次看到这种警报的时候,我们认为所有这些财务记录都应该从数据库中取出来。但是,这些数据实际上不是财务数据。

3.不断改进设置。Halota认为制定政策是一个反复的过程。总的来说,我们制定安全政策用了一个月的时间。我们当时有一些现成的政策,但是,其它一些政策需要更长的时间。你在先制定一些安全政策,然后下个月再制定一些安全政策,之后在执行的过程中对这些安全政策不断地进行调整。这是你一直要做的事情。

标签:HTML,数据库,安全,标签
0
投稿

猜你喜欢

  • 交互设计实用指南系列(10)—别让我思考

    2010-03-01 12:50:00
  • ASP 判断是否有中文的代码

    2011-04-15 11:07:00
  • 关于asp分页的新想法

    2008-09-06 12:53:00
  • asp生成一个不重复的随机数字

    2007-09-12 19:12:00
  • 使用Microsoft SQL Server 2000全文搜索功能构建Web搜索应用程序

    2008-09-29 12:32:00
  • IE的button元素bug

    2009-12-08 12:39:00
  • 合理的网页设计具有哪些特征

    2007-10-09 13:24:00
  • SHA256算法 asp源码

    2009-08-28 13:01:00
  • JavaScript游戏开发之键盘控制层的移动

    2008-09-13 19:29:00
  • 如何做一个计数器并让人家申请使用?

    2010-07-11 21:13:00
  • 提高javascript的速度系列(序)

    2008-07-15 12:38:00
  • 在asp中通过vbs类实现rsa加密与解密

    2010-05-27 12:18:00
  • asp利用Split函数进行多关键字检索

    2011-03-16 11:10:00
  • Access与Flash的结合应用

    2008-11-20 16:44:00
  • MYSQL数据库表设计与优化(一)

    2010-10-25 19:50:00
  • 从绘画语言的发展,看视觉设计风格

    2008-08-03 17:11:00
  • 为JavaScript程序添加客户端不可见的注释

    2008-05-31 08:02:00
  • 不要放弃使用CSS中的新技术

    2009-05-15 12:49:00
  • 简单的XML操作:XML文件创建

    2008-04-25 10:31:00
  • 用CSS3和HTML5五步打造便签效果

    2012-04-25 20:47:51
  • asp之家 网络编程 m.aspxhome.com