Mongo DB开源版入侵趋势扩大,解法在此

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心漏洞修复资源包免费试用,100次1年
云安全中心 免费版,不限时长
简介: 阿里云官方网站第一时间发布公告《MongoDB数据库未授权访问漏洞及加固》给出相应修复建议。同时,立即通过邮件、站内信和短信进一步提醒。

本周,境外勒索集团黑客大规模利用企业使用MongoDB 开源版时的配置疏漏进行入侵,给自建MongoDB 数据库服务的企业造成不小的安全隐患。


阿里云官方网站第一时间发布公告《MongoDB数据库未授权访问漏洞及加固》给出相应修复建议。同时,立即通过邮件、站内信和短信进一步提醒。


复制链接查看完整公告:https://help.aliyun.com/knowledge_detail/37451.html




问题出在哪里?


阿里云安全团队发现,受害用户都有一个共同的特征:所有被入侵的MongoDB数据库均可以在任何网络环境,不使用账号直接登录。


再说得更通俗一点,这就是把家门全部敞开,没有任何安全防护措施,业务直接裸奔在互联网上,黑客可以来去自如,用低成本的方式做任何想做的事情,包括数据库删除这样的高危操作等。



如何解决?


阿里云为所有用户提供了两个选择。


选择一


MongoDB官网公告表示:这些入侵完全可以通过开源产品内置的安全机制防御。


针对在ECS上通过MongoDB开源版自建数据库的企业,阿里云建议相关管理员登录云盾控制台,使用云盾安骑士MongoDB检测是否存在此安全问题。


安骑士能快速定位存在漏洞的服务器,同时可根据修复方案进行漏洞修复。此外,安骑士在近期发布了针对Mongodb安全的检测插件,在控制台可实现一键批量检测,定位到受漏洞影响的资产;另外,一键修复功能也即将上线,大大减少黑客入侵风险。





当然,也可以手动排查险情:


1.    检查MongDB帐户以查看是否有人添加了密码(admin)用户(使用db.system.users.find()命令);

2.    检查GridFS以查看是否有人存储任何文件(使用db.fs.files.find()命令);

3.    检查日志文件以查看谁访问了MongoDB(show log global命令)。


此外,还可以选用阿里云安全管家服务,让安全专家跟进。


选择二


以更低的成本解决问题(包括学习、开发、运维等成本),可以购买阿里云的MongoDB云数据库服务。




阿里云版MongoDB从设计之初就重点考虑了安全问题。比如,这次的勒索事件,就完全不受影响。


阿里云版MongoDB的优势包含但不限于:


1. 基于MongoDB 3.2兼容版本的解决方案,并且强制要求鉴权。针对PHP类业务短连接场景特殊优化鉴权路径,性能提升10倍;

2. 提供增量备份,恢复的能力,哪怕数据被误操作丢失,也可以根据时间点来恢复到任意时刻;

3. 提供操作审计记录,数据删除,修改,索引创建删除,操作来源,操作口令一清二楚;

4. 提供白名单功能,提供VPC环境部署。


了解阿里云云盾

https://yundun.aliyun.com/


相关实践学习
MongoDB数据库入门
MongoDB数据库入门实验。
快速掌握 MongoDB 数据库
本课程主要讲解MongoDB数据库的基本知识,包括MongoDB数据库的安装、配置、服务的启动、数据的CRUD操作函数使用、MongoDB索引的使用(唯一索引、地理索引、过期索引、全文索引等)、MapReduce操作实现、用户管理、Java对MongoDB的操作支持(基于2.x驱动与3.x驱动的完全讲解)。 通过学习此课程,读者将具备MongoDB数据库的开发能力,并且能够使用MongoDB进行项目开发。   相关的阿里云产品:云数据库 MongoDB版 云数据库MongoDB版支持ReplicaSet和Sharding两种部署架构,具备安全审计,时间点备份等多项企业能力。在互联网、物联网、游戏、金融等领域被广泛采用。 云数据库MongoDB版(ApsaraDB for MongoDB)完全兼容MongoDB协议,基于飞天分布式系统和高可靠存储引擎,提供多节点高可用架构、弹性扩容、容灾、备份回滚、性能优化等解决方案。 产品详情: https://www.aliyun.com/product/mongodb
目录
相关文章
|
6月前
|
SQL 人工智能 NoSQL
MongoDB扩大与谷歌云的合作,助推各行业客户部署和扩展新型应用
MongoDB和谷歌云的深入合作得到了双方共同客户与合作伙伴的欢迎
|
人工智能 移动开发 Kubernetes
AI不适合开源?MongoDB副总裁:开源代码对人工智能不适用
AI不适合开源?MongoDB副总裁:开源代码对人工智能不适用
139 0
|
存储 NoSQL Linux
开源的文档型数据库--MongoDB(安装)
MongoDB 是一个开源的、文档数据库管理系统。
|
存储 NoSQL 算法
开源 SPL 强化 MongoDB 计算
开源 SPL 强化 MongoDB 计算
246 5
开源 SPL 强化 MongoDB 计算
|
NoSQL MongoDB 数据库
《开源数据库 MongoDB 专场 MongoDB疑难杂症分析及优化》电子版地址
开源数据库 MongoDB 专场 MongoDB疑难杂症分析及优化
165 0
《开源数据库 MongoDB 专场 MongoDB疑难杂症分析及优化》电子版地址
|
NoSQL MongoDB 数据库
《开源数据库MongoDB专场MongoDB疑难杂症分析及优化》电子版地址
开源数据库MongoDB专场MongoDB疑难杂症分析及优化
142 0
《开源数据库MongoDB专场MongoDB疑难杂症分析及优化》电子版地址
|
NoSQL 数据库 MongoDB
全球独家 | 赋予企业级开源无限可能,阿里云首发云数据库MongoDB 4.2版本
11月26日,阿里云与知名开源数据库软件公司MongoDB在京举办战略合作发布会,全球独家首发云数据库MongoDB 4.2最新版本。根据双方达成的战略合作协议,阿里云已成为全球唯一可提供最新MongoDB服务的云厂商。
6627 0