分类: 安全

安全

使用数据库扫描系统评估数据库的安全性

  本文使用的是从某数据库安全厂家获取的数据库扫描系统,版本不是最新的,不过应该可以代表产品的设计思路和其在相关领域的技术实力。
  数据库扫描的初期,一般都是确认评估范围,本产品也不例外。添加任务有两种方法:一是直接输入数据库的详细信息,二是对网络进行扫描,确认网内数据库的总量。

  相对于网上Nessus、NMAP等评估工具,本款数据库扫描产品更像是一款安全测试工具,因为在对数据库进行安全评估的时候,不但要输入通用的IP、端口,更要输入数据库系统的账号,甚至操作系统的账号(这样就可以审核用系统账号登录数据库系统情况下的安全性)。
  扫描速度理所当然的相当快,因为就技术而言,数据库的漏洞并不像主机那么多,检测项目也没有那么多,因此速度较快。下面是评估报告,当然这仅仅是主要描述部分,并不是细节描写。

  下图是数据库扫描系统的一些检测项,应该说基本覆盖了数据库安全检查项的绝大多数。

  下面是一个细节的描述,描述名称为“审计级别设置”:

漏洞描述:
    检查审计级别是否符合安全策略。你可以设置Microsoft SQL Server提供登录成功或失败的审计跟踪记录。审计日志提供哪个登录ID尝试登录,成功还是失败,连接是标准的还是信任的,时间和日期等信息。正确设置审计级别可以用来严格检测过期登录,登录攻击,违反登录时间。
漏洞来源:
    审计是数据库管理系统安全性重要的一部分,通过审计,凡是与数据库安全性相关的操作可被记录下来,只要检测审计记录,系统安全员就可以掌握数据库被使用状况。如何设置审计的级别:不审计、成功审计、失败审计、全部审计。
修复建议:
    更改审计级别。 对于SQL Server 6.x(使用企业管理器): 1.右击服务 2.从弹出菜单中选择设置 3.选择安全选项页 对于SQL Server7.0和2000(使用企业管理器): 1.右击服务 2.选择属性选项 3.选择安全页更改审计级别 对于SQL Server 2005(使用SQL Server Management Studio): 1.右击服务 2.选择属性选项 3.选择安全页更改审计级别

  漏洞描述、漏洞来源、修复建议,都比较的详细,可以指导数据库管理员对数据库进行有效的检查、审核数据库系统的安全性。
  当然,相对于某些数据库扫描系统不支持MySQL(为什么不支持MySQL?因为多数人用的是免费版?),本软件支持Microsoft SQL Server、Oracle、MySQL、Sybase数据库,我手头的这版本没有DB/2和Infomix的支持,不知道新版本是否支持?
  总的来说,产品是不错的,特别是在市场上数据库漏洞扫描产品很少,等级保护和分级保护又明确了数据库安全的情况下,本产品应该很有市场。

作者:网路游侠 https://www.youxia.org
   转载请注明来源!谢谢合作。

网路游侠 3 分钟阅读 0
安全

Symantec Endpoint Protection的IPS功能简单测试

  其实Symantec的SEP已经出来很久了,看上去不错,但是一直没看。前几天出差,在长途车上的功夫,装了下。说说感受吧!
  1、安装简便!这个最重要。Manager程序10分钟就搞定,因为最近也在测试McAfee的VirusScan和AntiSpyware等,所以感觉Symantec的SEP部署相当的简洁易懂。
  2、轻量。相对于McAfee ePo的庞大身躯,并且安装完还要无休止的升级,Symantec SEP明显要轻松很多,不知道和我用的是试用版有关系没,只有400M。
  3、界面简单。想要找什么,一眼就看到了,无需翻来覆去的找菜单。这一点比Kaspersky、McAfee做的好,不过还不如瑞星、江民、金山的网络版,但是作为SEP功能要强悍很多,也情有可原!
  今天我其实主要是想说下SEP的IPS功能的。前几天在评估某个网站安全性的时候,总是扫描一点就断掉,以为是Cisco的PIX阻断掉了,后来直接拿了条网线插到和服务器一起的傻瓜交换机上,发现依然如此!Windows的ICF是不会过一段断掉的,所以……看了下,服务器装了SEP,于是今天我也说说SEP的IPS功能。
  我在VMware安装了Windows Server 2003,Host OS是Windows XP,Guest OS上安装了SEP,在XP上开X-Scan扫描2003,发现一会儿就断掉了。同时看到虚拟机的右下角:

  Symantec SEP已经禁止了扫描计算机的通信。
  网络威胁防护日志→通信日志里面,记录了本次扫描行为的相关信息,包括:日期、时间、操作、方向、协议、远程主机等。

  看我那个老威胁防护设置,启用了入侵防护,启用了端口扫描检测,同时如果攻击,则自动禁止攻击者IP地址60秒钟(默认是600秒钟,我为了测试改成了60秒)

  总的来说,感觉Symantec SEP还是不错的产品,中文化也做的不错,当然,左边菜单的汉字有点小了,不过瑕不掩瑜,并不影响这款产品的成功。
  不过本文一直在说McAfee的不好了,改天有时间了,写个McAfee的靓点出来。当然最后和评书上一样,做下广告:预知游侠如何评价McAfee,请上https://www.youxia.org! 🙂

网路游侠 2 分钟阅读 0
安全

揭秘中国国家保密局的职责

  国家保密局是政府的职能部门,各级政府都有,到了区县一级,一般改称为“机要保密局”,但承担着国家保密局的职责。
  国家保密局的职责是:
  根据保密法的规定,负责本行政区域内的保密工作,其主要职责是:
  一、贯彻执行党中央、国务院关于保密工作的方针、政策,落实本行政区域内有关保密工作的决定、指示,组织和监督检查《保密法》及其他保密法规、制度在全市的实施。
  二、调查、掌握本行政区域内保密工作的情况,制定本行政区域内保密工作的计划和规章制度,并组织实施;提出改进和加强本行政区域内保密工作的意见和建议。
...

网路游侠 1 分钟阅读 0
安全

检察院计算机保密自查报告

检察院计算机保密自查报告:根据市委2008[105]号文件《关于开展计算机保密专项检查的通知》的通知要求,我们院领导十分重视,及时召集相关人员,对照文件要求,逐条落实,周密安排,对院机关和下属执法大队配备的各台计算机进行了排查。

网路游侠 4 分钟阅读 0
安全

删掉index.dat就能彻底删除上网记录吗?

  最近QQ经常有网友加游侠(https://www.youxia.org),讨论关于上网记录清除的问题。说实话,这样的问题明摆着是想逃避监管……不过,我倒是想在这里说说:关于删掉index.dat就可以删除上网记录?

  的确,网上很多地方都说:删掉index.dat就可以保护你的隐私了。并且网上多款上网记录清除工具、隐私保护

网路游侠 1 分钟阅读 0
安全

wordpress281评论显示xss漏洞

wordpress281评论显示xss漏洞
by kxlzx inbreak.net
 
ps:感谢鬼仔'blog,XEYE's blog协助测试。
实际上是个XSS漏洞。
 
POC:
XML/HTML代码

...

网路游侠 3 分钟阅读 0
安全

sablog1.6的CSRF漏洞POC

从空虚浪子心的博客转过来的。

sablog1.6的CSRF漏洞POC。这个在我的blog中测试成功,官方下载的最新版本测试成功,但是在小泽的blog失败的。原因是他自己修改了源程序,判断了referer。

POC:

SHELL代码评论时,网站地址输入:http://www.inbreak.net/blog   然后内容是:你好,可以给我做个链接么? 管理员后台登陆后,如果点

网路游侠 1 分钟阅读 0
安全

数据防护(DLP)市场企业竞争加速

  在数据防护(DLP)领域,除了开源外,包括Reconnex, Orchestria, Vontu, Provilla和Tablus等新兴创新性数据防护(DLP)技术厂商都相继被麦咖啡,CA,赛门铁克,趋势科技以及RSA(EMC下属的安全公司)所吞并,尽管Fidelis Security Systems这样的公司依然保持独立运营。

  随着数据防护(DLP)领域掀起的收购狂潮,成熟的安全厂

网路游侠 7 分钟阅读 0
安全

安全观察:四家海外银行的安全网银之道

  圈里有这样一则真实的故事:某银行软件开发中心的一位工程师费劲心血开发出一套网银安全认证程序。之后,他恰好调到网络银行业务部门,于是他决定体验一下用自己开发产品的感觉。结果,耗费了一天的时间,他都没能安装利索自己开发的软件。

  这则故事告诉我们:一方面,软件开发者和应用者的思维逻辑和关注重点是不一样的;另一方面,易用性其实是目前网银安全技术产品的应用瓶颈。而后者正是“2009中国国际电子银行发展论坛”上,与会者讨论的焦点话题。

  其实,从数字证书到USBkey再到动态口令卡,业界对网银安全工具的技术问题的争议已经很少了,大家更关注的网银安全工具的易用性和厂商的行业经验。目前,国内市场应用的主流是USBkey,而国外银行大多是应用动态口令卡,采用双因子认证(一是认证网银用户的用户名和密码,二是通过动态口令卡等身份认证方式来认证用户信息)。论坛上,来自英国渣打银行、瑞士邮政银行、美国花旗银行、意大利BNL银行的四位网银专家分别从各自所在银行的应用实践角度出发,分享了其网上银行应用安全保障的经验。
...

网路游侠 7 分钟阅读 0
安全

莫让互联网保密检查成为新的秘密扩散渠道

  当前,保密工作人员在进行互联网保密检查时,由于检查方法不当或因存储防护措施不到位、查办过程措施不严等原因,造成了一些新的泄密隐患,这一问题应当引起我们的高度重视,并在技术上探索解决途径,在制度上建立保障措施。

  科学选择搜索关键词。互联网保密检查效果如何,关键词的选择十分重要。对经常使用的关键词,每过一段时间,都要认真分析、反复筛选、科学选定,尽可能通过关键词把网上涉密信息的共性和特征

网路游侠 2 分钟阅读 0
安全

新品预告:U盘插拔记录软件

产品还处于完全的内部测试阶段,预想中的功能比现在界面看到的多的多,因为有朋友说仅仅用USBViewer是无法满足需求的。…

网路游侠 1 分钟阅读 0