数据库密码安全面临挑战 企业如何面对?

简介:
本文讲的是 数据库密码安全面临挑战 企业如何面对, 近日对数据库的Web托管公司DreamHost的FTP密码数据库的攻击事件突出了日益增加的数据库泄露趋势。虽然这些数据库包含敏感的身份信息,但是这些数据库的保护力度远远赶不上那些包含PII的数据库。专家警告说,如果企业真的关心他们的安全和合规计划,就必须找出更好的方法来保护数据库中的密码,或者完全摒弃这种存储方法而寻求更好的密码存储办法。

  上个月,黑客攻入了DreamHost公司包含密码的数据库(密码以纯文本格式存储在传统表格中),泄露了该公司所有共享托管账户的FTP登录密码。

  “这个被攻击的数据库包含客户登录FTP服务器的登录信息,黑客可以使用这些登录信息来假冒客户访问FTP服务器,”Imperva公司高级安全分析师Noa Bar-Yosef表示,“造成的结果就是,黑客可以访问客户文件、下载文件,甚至上传他们自己的文件。”

  据Bar-Yosef称,除了遵循数据库安全第一条规则(知道你的数据所在位置)外,DreamHost显然没有遵循数据库密码存储的一些最佳做法。

  “为了保护用户密码,企业必须部署强有力的密码政策,并在加密之前存储好密码。黑客通常都能够非常迅速地攻击加密密码。这里的关键是加大黑客的工作难度,”她表示,“这不仅保护禁止使用常见密码,而且还要禁止使用键盘序列密码。使用密码短句是一个很好的办法,因为密码短句能够提供足够的长度来防止黑客对密码的暴力攻击。”

  同时,Bar-Yosef认为,大多数企业在涉及加密密钥时还要加大力度,因为简单的加密并不足以阻止黑客。

  “黑客采用一些技术(例如彩虹表)来找到原始密码,”她表示,“然而,企业可以给每个密码增加一个随机值,从而让黑客的密码破解工作变得更加困难。”

  然而,一些身份验证专家认为,关于密码存储在数据库的安全问题并不是单靠这些最佳做法就可以解决的,他们认为只有避免将密码存储在不安全的分布式数据库才能够从根本上预防这些数据泄露事故。

  “我们的观点是从一开始就应该摒弃将密码存储在数据库的观念,”身份管理公司Cyber-Ark Software公司执行副总裁Adam Bosnian表示,“在前端部署一个安全的登录凭证管理系统,这一切问题都可以解决。”

  Bosnian表示,开发人员每次在开发一个应用程序时,往往会重塑身份管理系统,基本上是将密码管理硬编码到他们的中间件中,并将密码存储在不安全的数据库,这使得很难对密码进行集中管理和保护。

  另一家身份管理公司Viewfinity首席执行官Leonid Shtilman表示,这种非集中式管理会让企业陷入非常危险的境地。

  “这些账户实际上没有出现在IT管理人员的行政账户(由AD管理)标准跟踪清单上,并可能被恶意软件用以通过‘本地’ 管理员账户在本地计算机上安装恶意软件,”Shtilman表示,“对IT环境的进一步渗透就是捕获密码,包括访问关键数据的密码。IT安全和运营管理人员必须想办法缓解这种风险。”

  身份管理公司Lieberman Software公司首席执行官Phil Lieberman表示,现在市面上有工具可以解决这个问题,真正的问题在于让所有人关心这个问题。

  “web应用程序使用包含重要登录凭证以及数据库凭证的中间件堆栈,而这些凭证信息一般没有得到主动管理。这种情况的产生是因为缺乏管理密码修改过程需要的必要的资源和技能,”Lieberman表示,“IT管理人员和数据库管理员对于凭证信息的不当管理既不会得到褒奖也不会受到惩罚,而高层管理人员通常根本不知道什么是中间件,甚至不知道什么是连接字符串以及需要如何进行管理。”

  即使当企业购买一个管理平台,如果开发人员没有好好利用这个平台,企业仍然会看到密码散落在各处。即使部署了这些管理平台,每个部门都应该对开发人员进行重新培训以正确利用身份管理平台,否则企业为平台支付的资金将付诸东流。

  “应用程序开发团队仍然不断将硬编码凭证放入系统中,因为双方并没有连接好,”他表示,“企业必须从上到下制定一套使用规范。”


作者: 邹铮/译
来源:it168网站
原文标题:数据库密码安全面临挑战 企业如何面对?
相关文章
|
7月前
|
人工智能 安全 机器人
无代码革命:10分钟打造企业专属数据库查询AI机器人
随着数字化转型加速,企业对高效智能交互解决方案的需求日益增长。阿里云AppFlow推出的AI助手产品,借助创新网页集成技术,助力企业打造专业数据库查询助手。本文详细介绍通过三步流程将AI助手转化为数据库交互工具的核心优势与操作指南,包括全场景适配、智能渲染引擎及零代码配置等三大技术突破。同时提供Web集成与企业微信集成方案,帮助企业实现便捷部署与安全管理,提升内外部用户体验。
740 12
无代码革命:10分钟打造企业专属数据库查询AI机器人
|
9月前
|
关系型数据库 分布式数据库 数据库
一库多能:阿里云PolarDB三大引擎、四种输出形态,覆盖企业数据库全场景
PolarDB是阿里云自研的新一代云原生数据库,提供极致弹性、高性能和海量存储。它包含三个版本:PolarDB-M(兼容MySQL)、PolarDB-PG(兼容PostgreSQL及Oracle语法)和PolarDB-X(分布式数据库)。支持公有云、专有云、DBStack及轻量版等多种形态,满足不同场景需求。2021年,PolarDB-PG与PolarDB-X开源,内核与商业版一致,推动国产数据库生态发展,同时兼容主流国产操作系统与芯片,获得权威安全认证。
|
7月前
|
安全 druid Nacos
0 代码改造实现应用运行时数据库密码无损轮转
本文探讨了敏感数据的安全风险及降低账密泄漏风险的策略。国家颁布的《网络安全二级等保2.0标准》强调了企业数据安全的重要性。文章介绍了Nacos作为配置中心在提升数据库访问安全性方面的应用,并结合阿里云KMS、Druid连接池和Spring Cloud Alibaba社区推出的数据源动态轮转方案。该方案实现了加密配置统一托管、帐密全托管、双层权限管控等功能,将帐密切换时间从数小时优化到一秒,显著提升了安全性和效率。未来,MSE Nacos和KMS将扩展至更多组件如NoSQL、MQ等,提供一站式安全服务,助力AI时代的应用安全。
424 14
|
4月前
|
Java 关系型数据库 数据库
怎么保障数据库在凭据变更过程中的安全与稳定?
本文介绍了在Spring应用中实现RDS数据源账密运行时轮转的方案,通过集成KMS与Nacos,实现数据库凭据的加密托管、动态更新与无缝切换,保障应用在凭据变更过程中的安全与稳定。适用于使用Java语言开发的Spring Boot或Spring Cloud应用,支持多种数据库类型,如MySQL、SQL Server、PostgreSQL等。
|
4月前
|
SQL 人工智能 Linux
SQL Server 2025 RC1 发布 - 从本地到云端的 AI 就绪企业数据库
SQL Server 2025 RC1 发布 - 从本地到云端的 AI 就绪企业数据库
452 5
SQL Server 2025 RC1 发布 - 从本地到云端的 AI 就绪企业数据库
|
4月前
|
安全 关系型数据库 数据管理
阿里云数据库:构建高性能与安全的数据管理系统
阿里云数据库提供RDS、PolarDB、Tair等核心产品,具备高可用、弹性扩展、安全合规及智能运维等技术优势,广泛应用于电商、游戏、金融等行业,助力企业高效管理数据,提升业务连续性与竞争力。
|
4月前
|
安全 关系型数据库 MySQL
MySQL安全最佳实践:保护你的数据库
本文深入探讨了MySQL数据库的安全防护体系,涵盖认证安全、访问控制、网络安全、数据加密、审计监控、备份恢复、操作系统安全、应急响应等多个方面。通过具体配置示例,为企业提供了一套全面的安全实践方案,帮助强化数据库安全,防止数据泄露和未授权访问,保障企业数据资产安全。
|
6月前
|
SQL 人工智能 安全
深度复盘MCP安全风暴:一个工单如何演变成数据库“特洛伊木马”危机?
近期,安全公司 General Analysis 披露的MCP安全漏洞在技术圈引发了巨大震动。这个"特洛伊木马"式的安全漏洞暴露了一个现实:AI时代,传统的数据库访问方式已经无法满足安全需求。阿里云数据管理DMS新推出的DMS MCP Server,正是为AI时代的数据库安全访问而生,它不仅完美解决了传统MCP的安全隐患,更为企业提供了一个安全、智能、高效的数据访问新范式。
550 5

热门文章

最新文章