网络安全 频道

IDS/IPS与防火墙能否真正保护企业的核心资产

    【IT168 资讯】关系型数据库对于大部分企业来说已经成为其IT基础架构中最重要的组成部分。数据库存储和维护者对于企业来说是最为珍贵的“蓝宝石”——数据,而这些数据是企业经营的驱动力。正因为数据库的重要性,所以数据库也一般会有内嵌的安全特性,比如认证、授权与管理(即所谓的3A)。然而在几年前数据库部分之所以相对感觉安全不是因为数据库拥有这些安全特性而是由于一般数据库架设于IT基础架构的核心端(后端),而攻击者此前多将攻击的焦点放在其他的部分。

     但是现在一切都发生了改变。越来越多的案件表明,攻击者的目标越来越有利益属性,而且他们非常明白攻击数据库才是有价值的,愿意投入足够的时间去研究如何在无授权的情况下从数据库中获取有价值的数据或者信息。各种WEB应用(如电子商务、在线银行、CRM等)在企业中得到越来越多的运用,已经成为企业各种经营生产活动的重要支撑,同时也改革和改变了企业的经营方式和流程,但是随之而来的后果是;使得数据库泄密和暴露的可能性增加。除了内部用户和合法的外部用户可以访问到数据库中的数据,攻击者同样可以通过可用通道——WEB应用(如IIS、Apache等)访问数据库。

    当前绝大部分业务系统均为多层架构系统,多层架构环境下一般用户不能直接访问数据库(除了DBA),而是通过WEB应用访问,也就是说应用程序对于数据库有广泛的访问权限。这也意味着WEB应用存在的任何漏洞都会导致数据库的漏洞。

    许多环境中都会存在的一个问题是:访问数据库的用户名和密码存于应用服务器配置文件中,而该文件经常是明文或者是被许多人所熟知。另外一种情况,用户名和密码会编入应用程序代码中,但是同样面临被反编译或者其他方式得到用户名和密码。

    对于数据库来说还存在另一严重的风险,就是SQL注入。SQL注入的原理就是利用应用程序代码未能对用户输入参数进行验证,而是直接产生和构造能够直接访问数据库的SQL。

     防火墙/IDS/IPS的局限

    防火墙提供网络层访问控制并防御网络攻击。防火墙一般部署于企业网络的边界以抵抗来自外部的攻击。当然,防火墙还可以部署于重要的网段或者服务器前,以防御来自内部的攻击。举个例子,可以在数据中心前部署防火墙,并且设置策略只允许应用服务器和较少的DBA工作站才能访问数据库服务器。

     不可否认防火墙是信息安全防御体系的必要部分,但是他们并不检查和“知道”HTTP和DRDA等这些应用层协议,所以不能真正的解决数据库安全的问题。尽管可以在防火墙通过设置IP的ACL限制访问数据库的实例,但是真正有效的访问控制策略应当是组合网络层信息和SQL信息。比如,你可能会设置只允许特定的IP地址/段和特定的若干个应用服务器对HR表做Select操作,但是对于另一些应用服务器可以对HR和GL表进行DML操作。

    基于IP的防护手段的局限性促使安全行业研发更适合的产品:IDS、IPS。IDS是英文“Intrusion Detection Systems”的缩写,中文意思是“入侵检测系统”。专业上讲就是依照一定的安全策略,对网络、系统的运行状况进行监视,尽可能发现各种攻击企图、攻击行为或者攻击结果,以保证网络系统资源的机密性、完整性和可用性。根据定义好的规则来过滤从主机网卡到网线上的流量,提供实时报警。IDS的功能是发现异常行为,而IPS与之对应是阻断异常行为。

    无论是IDS还是IPS,核心的部分在于识别入侵。主流IDS/IPS产品识别的依据通常是特征库。一些IDS/IPS厂商试图在其产品中增加数据库攻击特征指纹,并声称能保护数据库。但是事实上这些通用的IDS/IPS无法为数据库提供真正的保护。主要原因在于数据库服务器与其他类型服务器不同,是高度复杂的服务器,采用丰富的交互式语言和复杂协议。IDS/IPS如果试图”照葫芦画瓢”将传统的处理方法照搬到数据库,显然是行不通的。

    对于数据库攻击来说,攻击特征是非常复杂和千变万化的。比如SQL攻击,一般的文档会举例 OR’1’=’1’,一些声称拥有数据库攻击检测能力的IDS/IPS其实就是在Payload中寻找’1’=’1’的字符串,但是’2’=’2’呢?。。。这个列表可以说是无止尽的,也就是说IDS/IPSwu无法构建真正的能够涵盖数据库攻击的特征库。

    解决之道在于加强分析和审计

    从上所述防火墙、IDS/IPS不能真正解决数据库的安全问题。其实对于任何系统而言,安全保护措施都不可能是完美无缺的,复杂的数据库安全问题更加如此。对于那些蓄意盗窃、破坏数据的人总是想方设法打破现有的控制措施。所以解决之道在于加强业务分析能力和事后的审计,从而发现问题,定位问题根源。

    BMC公司自主研发的AMS(网络应用管理系统)能很好的对企业当中的所有数据库进行实时分析和审计,并且部署非常便捷,无需再数据库端安装代理。AMS支持ORALCE、SQL SERVER、MY SQL等数据库,A实时记录用户对主流数据库系统所有操作,还原SQL操作命令包括源IP地址、目的IP地址、访问时间、用户名、数据库操作类型、数据库表名、字段名等。

    第一:AMS提供了对数据库的每一个操作(查询、修改、存储过程执行等SQL操作)的响应时间、返回结果的详细分析,通过统计分析这些参数,掌握数据库的运行状态并对操作者,操作对象,操作时间,并进行仿真,向管理人员直观展示数据库操作时序图,这样更加方便的发现其中存在的安全隐患和性能问题。如下图所示:

    第二:AMS对于企业的核心资产提供丰富的业务分析功能,包括操作数据库的TOPN用户、TOPN部门,操作事件数(成功操作、失败操作),从中发现可疑操作行为(比如暴力破解数据库密码的行为,大量获取数据的行为等等)

    第三:AMS还有数据库专家分析功能,即可以用户视角、帐号视角上分析数据库的所有操作过程,并提供数据库操作的详细过程分析。以列表方式记录所有用户访问数据库的操作,点击详细列表的任意条目,会重现该用户在该时刻登录数据库服务器进行的所有操作,包括登录的帐号、使用的命令、执行的结果等情况,为用户的审计提供最原始的数据依据。

     公司网址:www.bmcsys.com.cn

 

0
相关文章