數(shù)據(jù)安全防“脫庫”解決方案之追溯信息泄密根源(1)
來源:易賢網(wǎng) 閱讀:1087 次 日期:2015-09-17 16:55:19
溫馨提示:易賢網(wǎng)小編為您整理了“數(shù)據(jù)安全防“脫庫”解決方案之追溯信息泄密根源(1)”,方便廣大網(wǎng)友查閱!

1.前言

近日不斷有黑客陸續(xù)在互聯(lián)網(wǎng)上公開提供國內(nèi)多家知名網(wǎng)站部分用戶數(shù)據(jù)庫下載,國內(nèi)外媒體頻繁報道,影響惡劣,引起社會廣泛關(guān)注。其中涉及到游戲類、社區(qū)類、交友類等網(wǎng)站用戶數(shù)據(jù)正逐步公開,各報道中也針對系列事件向用戶提出密碼設(shè)置策略等安全建議。

注冊用戶數(shù)據(jù)作為網(wǎng)站所有者的核心信息資產(chǎn),涉及到網(wǎng)站及關(guān)聯(lián)信息系統(tǒng)的實質(zhì)業(yè)務,對其保密性的要求強度不言而喻。隨著網(wǎng)站及微博實名制規(guī)定的陸續(xù)出臺,如果在實名制的網(wǎng)站出現(xiàn)用戶數(shù)據(jù)泄露事件,將會產(chǎn)生更惡劣的影響。針對此類大規(guī)模數(shù)據(jù)泄密事件,安恒信息專家團隊特別制作相關(guān)解決方案,敬請大家關(guān)注。

針對近期部分互聯(lián)網(wǎng)站信息泄露事件,工信部于2011年12月28日發(fā)布通告要求:各互聯(lián)網(wǎng)站要高度重視用戶信息安全工作,把用戶信息保護作為關(guān)系行業(yè)健康發(fā)展和企業(yè)誠信建設(shè)的重要工作抓好抓實。發(fā)生用戶信息泄露的網(wǎng)站,要妥善做好善后工作,盡快通過網(wǎng)站公告、電子郵件、電話、短信等方式向用戶發(fā)出警示,提醒用戶修改在本網(wǎng)站或其他網(wǎng)站使用的相同用戶名和密碼。未發(fā)生用戶信息泄露的網(wǎng)站,要加強安全監(jiān)測,必要時提醒用戶修改密碼。

各互聯(lián)網(wǎng)站要引以為戒,開展全面的安全自查,及時發(fā)現(xiàn)和修復安全漏洞。要加強系統(tǒng)安全防護,落實相關(guān)網(wǎng)絡(luò)安全防護標準,提高系統(tǒng)防入侵、防竊取、防攻擊能力。要采用加密方式存儲用戶信息,保障用戶信息安全。一旦發(fā)生網(wǎng)絡(luò)安全事件,要在開展應急處置的同時,按照規(guī)定向互聯(lián)網(wǎng)行業(yè)主管部門及時報告。

工信部同時提醒廣大互聯(lián)網(wǎng)用戶提高信息安全意識,密切關(guān)注相關(guān)網(wǎng)站發(fā)布的公告,并根據(jù)網(wǎng)站安全提示修改密碼。提高密碼的安全強度并定期修改。

信息泄密的根源

2.1.透過現(xiàn)象看本質(zhì)

2.1.1.攻擊者因為利益鋌而走險

攻擊者為什么會冒著巨大的法律風險去獲取用戶信息?

2001年隨著網(wǎng)絡(luò)游戲的興起,虛擬物品和虛擬貨幣的價值逐步被人們認可,網(wǎng)絡(luò)上出現(xiàn)了多種途徑可以將虛擬財產(chǎn)轉(zhuǎn)化成現(xiàn)實貨幣,針對游戲賬號攻擊的逐步興起,并發(fā)展成龐大的虛擬資產(chǎn)交易市場;

2004年-2007年,相對于通過木馬傳播方式獲得的用戶數(shù)據(jù),攻擊者采用入侵目標信息系統(tǒng)獲得數(shù)據(jù)庫信息,其針對性與攻擊效率都有顯著提高。在巨額利益驅(qū)動下,網(wǎng)絡(luò)游戲服務端成為黑客"拖庫"的主要目標。

2008年-2009年,國內(nèi)信息安全立法和追蹤手段的得到完善,攻擊者針對中國境內(nèi)網(wǎng)絡(luò)游戲的攻擊日趨收斂。與此同時殘余攻擊者的操作手法愈加精細和隱蔽,攻擊目標也隨著電子交易系統(tǒng)的發(fā)展擴散至的電子商務、彩票、境外賭博等主題網(wǎng)站,并通過黑色產(chǎn)業(yè)鏈將權(quán)限或數(shù)據(jù)轉(zhuǎn)換成為現(xiàn)實貨幣。招商加盟類網(wǎng)站也由于其本身數(shù)據(jù)的商業(yè)業(yè)務價值,成為攻擊者的"拖庫"的目標。

2010年,攻防雙方經(jīng)歷了多年的博弈,國內(nèi)網(wǎng)站安全運維水平不斷提升,信息安全防御產(chǎn)品的成熟度加強,單純從技術(shù)角度對目標系統(tǒng)進行滲透攻擊的難度加大,而通過收集分析管理員、用戶信息等一系列被稱作"社會工程學"的手段的攻擊效果被廣大攻擊者認可。獲得更多的用戶信息數(shù)據(jù)有利于提高攻擊的實際效率,攻擊者將目標指向了擁有大量注冊用戶真實詳細信息的社區(qū)及社交網(wǎng)站,并在地下建立起"人肉搜索庫",預期實現(xiàn):獲知某用戶常用ID或EMAIL,可以直接搜索出其常用密碼或常用密碼密文。

2011年12月21日,僅僅是在這一天,攻擊者曾經(jīng)獲取到的部分數(shù)據(jù)庫信息內(nèi)容被陸續(xù)地公開了。

2.1.2.應用層防護百密而一疏

在當今信息安全意識、信息安全產(chǎn)品都日益成熟的年代,為何入侵者獲取數(shù)據(jù)依然如入無人之境?很多人認為,在網(wǎng)絡(luò)中不斷部署防火墻、IDS、IPS等設(shè)備,可以提高網(wǎng)絡(luò)的安全性。但是為何基于應用的攻擊事件以及相應的"泄庫事件"仍然不斷發(fā)生?其根本的原因在于傳統(tǒng)的網(wǎng)絡(luò)安全設(shè)備對于應用層的攻擊防范,作用十分有限。

我們可以通過下面例子來舉例黑客是如何常規(guī)獲取信息系統(tǒng)的數(shù)據(jù)庫信息的:攻防回合的延續(xù)包括傳統(tǒng)安全設(shè)備使黑客入侵服務端主機系統(tǒng)難度加大,而WEB應用的登錄入口表明了WEB應用程序與用戶數(shù)據(jù)表之間存在關(guān)聯(lián),通過入侵WEB網(wǎng)站獲得數(shù)據(jù)庫信息成為針對網(wǎng)站數(shù)據(jù)庫攻擊的主要入手點,常見的攻擊步驟如下:

一、尋找目標網(wǎng)站(或同臺服務器的其他網(wǎng)站)程序中存在的SQL注入、非法上傳、后臺管理權(quán)限等漏洞;

二、通過上述漏洞添加一個以網(wǎng)頁腳本方式控制網(wǎng)站服務器的后門,即:WEBSHELL;

三、通過已獲得的WEBSHELL提升權(quán)限,獲得對WEB應用服務器主機操作系統(tǒng)的控制權(quán),并通過查看網(wǎng)站數(shù)據(jù)庫鏈接文件,獲得數(shù)據(jù)庫的鏈接密碼;

四、通過在WEB應用服務器上鏡像數(shù)據(jù)庫連接,將目標數(shù)據(jù)庫中所需要的信息導入至攻擊者本地數(shù)據(jù)庫(或直接下載服務器上可能存在的數(shù)據(jù)庫備份文件);

五、清理服務器日志,設(shè)置長期后門。

目前攻擊者以團隊為單位,無論從工具的制造、攻擊實施的具體手法都已經(jīng)形成了體系化、趨利化的作業(yè)流程。

此例中我們發(fā)現(xiàn),黑客針對應用系統(tǒng)的攻擊已經(jīng)完全無視傳統(tǒng)的網(wǎng)絡(luò)安全,而應用安全的建設(shè)恰好能夠彌補網(wǎng)絡(luò)安全的不足,提升了整個信息系統(tǒng)安全強度,能夠有效地阻止黑客針對性的應用層攻擊,降低數(shù)據(jù)信息被泄露的風險

2.2.防泄密防好應用安全這塊板

隨著互聯(lián)網(wǎng)技術(shù)的迅猛發(fā)展,許多政府和企業(yè)的關(guān)鍵業(yè)務活動越來越多地依賴于WEB應用,在向客戶提供通過瀏覽器訪問企業(yè)信息功能的同時,企業(yè)所面臨的風險在不斷增加。主要表現(xiàn)在兩個層面:一是隨著Web應用程序的增多,這些Web應用程序所帶來的安全漏洞越來越多;二是隨著互聯(lián)網(wǎng)技術(shù)的發(fā)展,被用來進行攻擊的黑客工具越來越多、黑客活動越來越猖獗,組織性和經(jīng)濟利益驅(qū)動非常明顯。

然而與之形成鮮明對比的卻是:現(xiàn)階段的安全解決方案無一例外的把重點放在網(wǎng)絡(luò)安全層面,致使面臨應用層攻擊(如:針對WEB應用的SQL注入攻擊、跨站腳本攻擊等)發(fā)生時,傳統(tǒng)的網(wǎng)絡(luò)防火墻、IDS/IPS等安全產(chǎn)品對網(wǎng)站攻擊幾乎不起作用,許多政府和企業(yè)門戶網(wǎng)站成為黑客組織成批傳播木馬的最有效途徑,也將可能成為下一個被攻擊者所公開的潛在網(wǎng)站數(shù)據(jù)。

據(jù)Gartner權(quán)威統(tǒng)計,目前75%的黑客攻擊發(fā)生在WEB應用層,近期層出不窮的安全事件均源于WEB應用層防護不到位所致,應用系統(tǒng)漏洞的根源還是來自程序開發(fā)者對網(wǎng)頁程序編制和檢測。未經(jīng)過安全訓練的程序員缺乏相關(guān)的網(wǎng)頁安全知識;應用部門缺乏良好的編程規(guī)范和代碼檢測機制等等。解決此類問題必須在WEB應用軟件開發(fā)程序上整治,僅僅靠打補丁和安裝防火墻是遠遠不夠的。

隨著攻擊向應用層發(fā)展,傳統(tǒng)網(wǎng)絡(luò)安全設(shè)備不能有效的解決目前的安全威脅,企業(yè)如何有效地防止企業(yè)信息泄密,重點在于如何做好應用安全。

防信息泄密的建設(shè)思路

信息安全是一項系統(tǒng)工程,包括物理層、網(wǎng)絡(luò)層、系統(tǒng)層、應用層、數(shù)據(jù)層以及管理方面的內(nèi)容。信息系統(tǒng)的某一層面安全了不能代表信息系統(tǒng)就安全了,需要各方面嚴格把控和完善結(jié)合,對于企業(yè)防信息泄密工程來講,目前企業(yè)信息系統(tǒng)的物理層、網(wǎng)絡(luò)層等已經(jīng)具備了一定的安全性,在本方案中重點關(guān)注系統(tǒng)安全、應用安全以及安全管理水平等方面的內(nèi)容。

1.1.系統(tǒng)安全的重要性

企業(yè)的信息系統(tǒng)是多種信息資產(chǎn)的龐大組合,包括防火墻、路由交換設(shè)備、主機等;其所面臨的威脅也就是對系統(tǒng)能夠造成不利影響的一些潛在的事件或者行為,威脅包括自然的、故意的以及偶然的情況。

系統(tǒng)安全重點解決操作系統(tǒng)、數(shù)據(jù)庫和服務器等系統(tǒng)安全級安全問題,以建立一個安全的系統(tǒng)運行平臺,建立有效的網(wǎng)絡(luò)檢測與監(jiān)控機制,以保護主機資源,防止非法訪問和惡意攻擊,及時發(fā)現(xiàn)系統(tǒng)和數(shù)據(jù)庫的安全漏洞,有效抵抗黑客利用系統(tǒng)的安全缺陷對系統(tǒng)進行攻擊,做到防患于未然。

1.2.應用安全的必要性

只有系統(tǒng)安全的建議得到保障,再建設(shè)應用安全才能更加有效地降低信息泄露的風險?;贐/S架構(gòu)對外提供服務的信息系統(tǒng)面臨較大風險也是的應用層的攻擊風險。

一方面由于WEB應用的開放性,隨著Web應用程序的增多,這些Web應用程序所帶來的安全漏洞越來越多,而且這些漏洞均是應用層或者說是代理層面的安全問題,通過傳統(tǒng)的網(wǎng)絡(luò)安全設(shè)備無法識別,這也是導致大量網(wǎng)站用戶信息泄露的最主要原因之一。

另一方面受利益的驅(qū)使,被用來進行攻擊的黑客工具越來越多、黑客活動越來越猖獗,而且這種攻擊已經(jīng)由簡單的黑盒掃描滲透轉(zhuǎn)向模塊代碼分析,源代碼白盒分析等層面進行挖掘漏洞,若應用層面得不到有效的安全控制將導致非常嚴重的后果。

1.2.1.應用安全的范疇

以B/S常見的對外提供服務的網(wǎng)站、論壇、業(yè)務系統(tǒng)等所涉及到的應用安全主要由以下幾個方面構(gòu)成。

一、訪問控制:針對用戶及惡意攻擊者訪問信息時進行有效地控制,對于正常請求允許訪問,對于惡意請求應及時進行阻止;

二、信息保護:針對于惡意攻擊者進行敏感信息訪問時應及時保護;

三、安全審計:對業(yè)務系統(tǒng)的運行應具備安全審計功能;

四、數(shù)據(jù)庫應用安全:應針對數(shù)據(jù)庫系統(tǒng)進行安全檢查,對數(shù)據(jù)庫的操作行為應進行安全監(jiān)控。

五、軟件容錯:應用系統(tǒng)及數(shù)據(jù)庫在上線前后及更新時應做好安全性測試,減少系統(tǒng)存在漏洞的可能性,避免有漏洞的系統(tǒng)對外發(fā)布。

以上幾方面的內(nèi)容都應具有相應的技術(shù)手段和管理制度來實現(xiàn)信息系統(tǒng)的應用安全。

1.2.2.應用安全的時效性

應用安全從整個信息安全的生命周期中是一個動態(tài)的、長期的過程,是從建設(shè)開始,風險評估、安全加固、安全防護、安全審計、再評估、再加固的過程。而從實際應用考慮,應用安全至少應滿足以下要求:

一、事前預警:通過應用系統(tǒng)及數(shù)據(jù)庫的風險評估,發(fā)現(xiàn)可能存在的信息泄密點,并進行安全加固隨著應用系統(tǒng)及數(shù)據(jù)庫的不斷升級,企業(yè)能夠及時了解并掌握應用系統(tǒng)及數(shù)據(jù)庫自身是否存在著安全隱患,盡可能地避免漏洞對外發(fā)布,降低信息受泄密的危害;

二、事中防護:惡意攻擊者對應用系統(tǒng)及數(shù)據(jù)庫進行攻擊或惡意操作時,管理人員及系統(tǒng)能夠具有有效地手段阻止惡意行為的發(fā)生,減少信息泄密的發(fā)生次數(shù),避免對企業(yè)和信息造成影響;

三、事后追溯:對于何人何地何時訪問企業(yè)信息時能夠具有追溯手段,對發(fā)生的信息泄密事件提供查詢工具,方便維護人員及管理員進行事件跟蹤和定位,并為事件的還原提供有力依據(jù)。

1.2.3.應用安全的防護方法

傳統(tǒng)網(wǎng)絡(luò)層安全防護措施和防御體系在安全管理中相當重要,但在面臨數(shù)據(jù)被泄露的安全問題中,應用安全的防護能力更加重要。使用安恒信息技術(shù)有限公司所提倡的一種基于風險評估模型及"事前+事中+事后"的安全理念的結(jié)合傳統(tǒng)網(wǎng)絡(luò)層防護措施的新型應用安全解決方案,將有效降低應用安全風險和出現(xiàn)被泄露信息的風險。

風險評估與加固層面

威脅一個信息系統(tǒng)的風險可能來自不同的層面,從網(wǎng)絡(luò)層、系統(tǒng)層到應用層,都有可能形成對信息系統(tǒng)直接或間接的威脅。通過風險評估對整個信息系統(tǒng)進行有效地安全評估,發(fā)現(xiàn)信息系統(tǒng)技術(shù)與管理方面存在的威脅。通過專業(yè)安全團隊的加固,減少或降低威脅對系統(tǒng)造成的影響,避免因存在的威脅造成的信息泄密影響。

事前安全防范層面

當前絕大多數(shù)企業(yè)缺少必備的WEB安全和數(shù)據(jù)庫安全的評估工具,使事前的風險評估難以實施。專業(yè)的安全產(chǎn)品需要有效的安全策略才能發(fā)揮應有的功能,而事前的安全評估則顯得尤為重要。企業(yè)業(yè)務系統(tǒng)最重要的資產(chǎn)集中在WEB應用層和數(shù)據(jù)庫系統(tǒng),因此長期有效的保障企業(yè)業(yè)務系統(tǒng)的安全,安全運維人員應有必備的安全評估工具及技術(shù)實力。

事中安全防護層面

安全的信息系統(tǒng)需要涉及物理層、網(wǎng)絡(luò)層、主機層、應用層方方面面的安全防御措施。目前絕大多數(shù)的企業(yè)基本上把信息系統(tǒng)的相關(guān)主機托管至IDC機房,根據(jù)IDC的不同等級分別具備了物理層安全和網(wǎng)絡(luò)層安全。但企業(yè)尚缺少有力的安全防御措施如專業(yè)的遠程安全接入主機的VPN,網(wǎng)絡(luò)防火墻,WEB應用防火墻等安全設(shè)施,應切實建設(shè)相應的安全防御措施,提高系統(tǒng)的抗風險能力。

事后安全審計層面

企業(yè)核心數(shù)據(jù)庫存貯有大量的用戶信息,以及大量的有價值的其它信息資產(chǎn)。如果處理不當敏感的數(shù)據(jù)庫信息被竊取將會導致極大的信譽危機,對企業(yè)造成重大影響。本項目中應部署專業(yè)的數(shù)據(jù)庫審計系統(tǒng)實現(xiàn)對數(shù)據(jù)庫訪問的詳細記錄、監(jiān)測訪問行為的合規(guī)性,針對違規(guī)操作、異常訪問等及時發(fā)出告警,同時可通過與應用層關(guān)聯(lián)審計發(fā)現(xiàn)前端的請求與后端的數(shù)據(jù)庫操作關(guān)聯(lián)性,爭取將安全風險控制在最小的范圍之內(nèi)。

更多信息請查看IT技術(shù)專欄

更多信息請查看數(shù)據(jù)庫
由于各方面情況的不斷調(diào)整與變化,易賢網(wǎng)提供的所有考試信息和咨詢回復僅供參考,敬請考生以權(quán)威部門公布的正式信息和咨詢?yōu)闇剩?/div>
關(guān)于我們 | 聯(lián)系我們 | 人才招聘 | 網(wǎng)站聲明 | 網(wǎng)站幫助 | 非正式的簡要咨詢 | 簡要咨詢須知 | 加入群交流 | 手機站點 | 投訴建議
工業(yè)和信息化部備案號:滇ICP備2023014141號-1 云南省教育廳備案號:云教ICP備0901021 滇公網(wǎng)安備53010202001879號 人力資源服務許可證:(云)人服證字(2023)第0102001523號
聯(lián)系電話:0871-65317125(9:00—18:00) 獲取招聘考試信息及咨詢關(guān)注公眾號:hfpxwx
咨詢QQ:526150442(9:00—18:00)版權(quán)所有:易賢網(wǎng)