登录注册
请使用微信扫一扫
关注公众号完成登录
我要投稿
我们需要共同协作
安全问题不是某个个人的职责,关键需要团队的协作。这对于应用程序的安全问题来说更是如此,信息安全人员、开发人员、系统和数据库管理员都包括在内,这就是团队协作。除非你所在的单位已经拥有了一个成熟的安全环境,而且已经使用安全类库来处理数据库调用和数据验证,在数据库和应用程序之间有一层数据访问层,并确保所有的数据库权限都受到了严格的限制,在这种情况下应当让所有团队成员参与并且了解高层次的应用程序。通过共同协作,所有人都可以了解到这些安全威胁,随后可以共同想出更好的解决方案来应对。所有参与网络应用和数据库开发维护管理的人员都应该对目前存在的安全威胁有一个充分的认识和理解,这是非常重要的。我们必须要确保所有人员都理解应用程序的所有技术通信原理和数据流,了解数据从哪里来,如何到那里去的,以及数据是否和多个应用程序进行通信。这就是关于数据库保护的第一层措施。
数据库保护的第二层措施是安全架构。安全设计的基础有时候也被称作为安全架构,也就是说当我们以安全的方式设计数据库环境时,应减少安全威胁。如果攻击者无法直接访问数据库,这样就降低了他们攻击的灵活性。我们为攻击者提供的活动空间越大,他们就越容易得手。同样的,从相反的角度来看,我们就需要在后续做更多的工作,也就是说你必须确保对数据库的访问仅限于在需要的情况下进行系统访问,而且所有的访问都经过认证和加密的,而且不能影响到会话池。保证网络和系统设计的安全将会对保护数据库大有帮助,添加了数据库访问路径的限制能够大大地降低风险。
数据库保护的第三层措施是威胁建模。确定威胁的过程被称为是威胁建模,过去威胁建模是用在应用程序安全方面,用于确定应用程序的最高风险,这样安全人员就可以重点关注在这一领域。这个概念开始延用到安全的其它领域中。应注意的是这不是一个新的理念,实际上保险行业已经采用此理念有数百年的历史了,我们互联网行业只是最近几年才吸纳这一理念,并开始就此主题发表了许多文章。
威胁建模包括将那些了解此应用程序的人以及相关领域的专家召集在一起,大家共同理解应用程序的不同部分、功能性和固有的威胁。花一定的时间来全面理解此应用程序以及相关的威胁,可以定制出相对应的保护和测试方案,可以节省时间或者在有限的时间和预算范围内最大程度地降低威胁。威胁建模对于安全人员来说可以提供一种很好的手段来掌握全局、分解风险区域并与各小组单独协作,确保保护措施落到实处。
在对多个应用程序或开发项目进行威胁建模时,应作好记录,找到应用程序的共通性。这些共通性可以用于审查内部数据库访问标准、授权访问以及优化访问过程。
在编写策略时应当涵盖常见情况,并且明确地为开发人员和数据库管理人员提供指导,确保人人手中都有一份参考资料。一旦这些步骤执行到位后,可以开始从基础做起向数据库环境添加安全措施。
虽然各个系统环境都不相同,但是数据库配置对于保护数据是最为重要的部分之一,应当实现的常见配置有:
1.应当有恰当的人员维护和更新用户名单,其中这些用户可以访问受管理的应用服务环境中数据库。
2.系统管理员和其他相关的IT人员应该有充分的知识、技能并理解所有的关键的数据库安全要求。
3. 当部署数据库到受管服务环境中时,应该采用行业领先的配置标准和配套的内部文档。
4. 对于数据库功能不需要的默认用户帐户,应该锁定或是做过期处理。
5. 对于所有仍在使用中的默认用户帐户,应该主动地变更密码以采用强密码措施。
6. 应该给数据库内的管理员帐户分配不同的密码,这些帐户不应使用共享密码或组密码。
7. 措施要到位,用于保护数据字典以及描述数据库中所有对象的支持性元数据。
8. 对于任何访问数据库的基于主机的认证措施,应当有足够的适当的过程来确保这种访问类型的整体安全。
9. 数据库监控应到位,由能够根据需要对相关的人员进行告警的工具组成。
10. 保证数据库应用了所有相关的和关键的安全补丁。
我们需要保护重要的数据
“一定要保护好数据库的重要数据”,因为数据库对于IT行业来说就好像是保管金银珠宝的保险库。如果保险库不安全,财宝就很容易失窃,那主人就不会开心。
保护数据库服务器的方式有网络分段、系统分离,并将数据库服务器放置在一层或多层保护网的后面。
有许多新的技术,包括数据库活动监控软件、数据丢失防护(DLP)、将数据库分割,放到依据数据分类或风险模型的系统中,还有确保低安全性的应用程序无法访问到高安全程度的数据库等。
根据访问权限和账号,如果有多个部门的用户因同一事件需要登陆进入同一应用程序,应该采取保护措施,以确保一个部门的人员无法访问另一个部门的数据。这可以在数据库层面上完成,方法是让各个部门分别创建各自的数据库或桌面;这样的话可以实现数据分离,而且可以使用不同的数据库账号来加以保护。应用程序可以使用单一账号用于非认证请求服务,比如说用户登录;一旦发生此类情况,应用程序可以将数据库账号切换至同用户部门相关联的另一个账号。在设定许可权限时要防止通用账户访问任何公司数据。
除此之外,部门A的数据库账号不能访问部门B的数据。这样就阻止了攻击者越过公司的安全防线并扩大其接触范围。在进行应用程序数据库账号转换时必须非常小心,因为攻击者可能通过SQL注入攻击来迫使应用程序改变其连接。在某些单位,开发人员会写下他们自己的SQL查询命令,而对于其它一些单位,查询命令是由数据库管理员来编写和优化,然后再提供给开发者。
在最安全的环境下,这些查询命令由数据库管理员编写和执行,作为存储过程。存储过程是由应用程序执行的预定义语句。这样就使得SQL注入攻击更加难于得到利用。在这种特殊情况下,如果没有存储过程的话,攻击者可能已经作为管理员登录进入此应用程序并且取得此数据库完全控制权,而且只需要得到管理员用户名称即可实现。
同时还需要建立敏感数据的安全边界。通过采取相应的技术措施,为用户的各种数据库建立一个关于数据的安全边界。我们可以将数据库服务器置于标准的网络防火墙后面,并限制访问,以确保我们了解什么系统能够访问你的数据库,从而降低风险。但是千万不要以为简单的配备一些防火墙就可以防范这些安全威胁,可能还会有其他我们未发现的未知风险存在!
安全人员在开发新的安全数据安全模型时,安全人员应该进行测试,以确保他们提供了需要的保护级别,并且没有引入新风险。最后关于实现数据基于策略的自动管理问题,它包括数据的分类、备份、迁移、删除等,实现全面的数据存储管理自动化,这样不但减少了人为出错的可能性,也提高了数据库的安全性和可用性。使用一套优质的解决方案按照标准的规范进行设计和部署,提供充分的灵活性、扩展性和安全性,满足数据库安全保管方面当前和今后的法规要求。
特别声明:北极星转载其他网站内容,出于传递更多信息而非盈利之目的,同时并不代表赞成其观点或证实其描述,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。
凡来源注明北极星*网的内容为北极星原创,转载需获授权。
北极星氢能网获悉,4月29日,湖北武汉市经济和信息化局发布关于开展2025年度第一批支持氢能产业发展财政资金申报工作的通知。通知显示,按照“事后奖补”的原则,在本通知规定的时限内,企业申报氢燃料电池核心零部件生产销售、整车研发生产、加氢站建设、加氢站运营、氢燃料电池汽车(船舶、叉车)应
据新华社消息,十四届全国人大常委会第十五次会议4月30日上午在北京人民大会堂闭幕。会议经表决,决定免去金壮龙的工业和信息化部部长职务,任命李乐成为工业和信息化部部长。2月28日消息,中央决定:李乐成同志任工业和信息化部党组书记,免去金壮龙同志的工业和信息化部党组书记职务。李乐成简历如下
在能源行业加速数字化转型的背景下,人工智能(AI)技术正深度融入能源产供销全链条,推动电力系统向清洁低碳、安全高效的方向发展。近日,第八届数字中国建设峰会在福建福州开幕,本届峰会由国家发展改革委、国家数据局、国家网信办、工业和信息化部、福建省人民政府共同主办。在智慧能源分论坛上,华
4月29日,内蒙古自治区工业和信息化厅发布2025年度绿色制造示范单位推荐工作通知。通知指出,本年度绿色制造示范单位推荐包括绿色工厂、绿色工业园区、绿色供应链管理企业,满足申报条件的单位按照企业主体、政府引导、标准引领和全面覆盖的原则,采取自评价或委托具备评价能力的第三方服务机构开展评
4月30日,上海市经济和信息化委员会关于开展2025年度“AI+制造”专业服务商申报工作的通知(沪经信软〔2025〕263号)。聚焦人工智能在制造业垂类领域的发展应用,为制造业智能化的研发和应用提供第三方专业服务的服务商,包括语料数据、智算云、模型平台、智能体和应用、具身智能五大类,各申报单位至
4月28日,汉缆股份发布2024年年报。公司在全年实现营业收入925,973.53万元,同比下降4.12%,归属于上市公司股东的净利润65,512.97万元,同比下降13.81%。报告期末,公司实现资产总额114.45亿元,较上年末增加9.88%;实现归属于上市公司所有者权益81.25亿元,较上年末增加5.83%;报告期末公司资产负债率
4月29日,山西省能源局发布关于《分布式光伏发电开发建设管理实施细则(征求意见稿)》第二次征求公众意见的公示。文件提出,采用自发自用余电上网的工商业光伏,自发自用电量占年发电量的比例应在50%以上,鼓励通过储能等方式优化涉网安全与电网友好性。年自发自用电量占发电量的比例未达到要求时,调
4月28日,在国家能源局2025年二季度新闻发布会上,新能源和可再生能源司副司长潘慧敏宣布,“RE100无条件认可中国绿证”。这是2023年以来我国绿证制度体系不断完善、各方不懈努力取得的重大成果。这一消息迅速引发社会高度关注。RE100是国际上倡导绿色电力消费的非政府组织,在国际绿色电力消费领域有
北极星氢能网获悉,近日,四川省经济和信息化厅发布关于政协四川省第十三届委员会第三次会议第1289号提案答复意见的函。本函针对于关于“在成渝主轴布局建设加氢站”的建议和关于“统筹布局氢能产业重大项目”的建议做出回复。原文如下:关于政协四川省第十三届委员会第三次会议第1289号提案答复意见的
北极星售电网获悉,4月28日,河南许昌市人民政府办公室关于印发许昌市进一步强化金融支持绿色低碳发展实施方案的通知。文件明确,加大金融支持绿色低碳产业园区、智慧岛与现代产业体系构建力度。引导金融机构综合运用信贷、债券和保险等方式,加大对智能电力装备、生物医药、新一代信息技术等产业的资
北极星氢能网获悉:4月29日,温州市发展和改革委员会下发关于《温州市支持新能源汽车产业发展十条政策意见》的通知。意见指出,支持企业开展新车型开发,对企业新开发的新能源汽车产品,进入工业和信息化部《新能源汽车推广应用推荐车型目录》的新发布车型,且在进入目录后一年时间内,乘用车销量达到1
北极星储能网获悉,4月28日,工信部发布2025年汽车标准化工作要点。其中提出,分析评估前沿技术发展趋势和潜在应用场景,识别研判未来汽车标准化发展方向,推动制定及发布车用人工智能、固态电池、电动汽车换电等标准子体系,启动数据治理及应用等新领域标准体系建设,超前开展飞行汽车等新业态标准化
4月24日晚间,云涌科技披露2024年度业绩,实现营业总收入2.97亿元,同比增长5.18%;归母净利润亏损约3509.31万元。主营业务分行业、分产品、分地区、分销售模式情况对于业绩变动的主要原因,公司表示,报告期内,公司紧密围绕客户需求加速重点产品、重要项目落地实施,在工业信息安全产品业务方面,公
近日,海尔新能源宣布成功通过ISO37301:2021合规管理体系认证,成为光伏、风电、储能、智慧能源管理系统及逆变器领域中率先获此国际标准认证的企业之一。此次认证标志着海尔新能源在合规管理方面达到了国际标准要求,助力全球化快速发展。ISO37301:2021作为一项国际权威标准,凭借其严谨客观的评定体系
近年来,我国新型电力系统建设逐步推进,以风电、光伏发电为代表的新能源发电逐步成为未来电力系统的主体电源,新型经营主体陆续入市。我国电力市场迈入了“3.0”全新发展时代!继2021年燃煤发电上网电价市场化改革后,新能源电价改革在2025年迎来重磅政策。新能源上网电量全部进入电力市场,上网电价
4月15日,国务院国资委发布564家“双百企业”名单,详情如下:“双百企业”名单中国核工业集团有限公司1.中核矿业科技集团有限公司2.中核控制系统工程有限公司3.中国核工业华兴建设有限公司4.中国核工业二三建设有限公司5.西安中核核仪器股份有限公司中国航天科技集团有限公司6.北京神舟航天软件技术股
北极星售电网获悉,4月15日,重庆市人民政府发布关于印发《重庆市新能源汽车便捷超充行动计划(2024—2025年)》(以下简称《计划》)的通知。《计划》指出,到2025年年底,实现新能源汽车与超充网络相互协同、与电网融合互动,建成布局均衡、充电便捷、智能高效、机制完备、技术先进的便捷超充生态,
近年来,我国新型电力系统建设逐步推进,以风电、光伏发电为代表的新能源发电逐步成为未来电力系统的主体电源,新型经营主体陆续入市。我国电力市场迈入了“3.0”全新发展时代!继2021年燃煤发电上网电价市场化改革后,新能源电价改革在2025年迎来重磅政策。新能源上网电量全部进入电力市场,上网电价
2025年初,“136号文”的发布吹响了新能源全面参与电力市场的号角;Deepseek横空出世引发的AI平权化浪潮,则让信息安全要求严格的能源企业用上了低成本私有大模型,风电的生产运营又一次来到了拐点时刻。在这两大因素的交织影响下,“十五五”期间的风电生产会是什么模样?我们又将如何面对这一行业巨
在双碳政策及国家能源局136号文《新型电力系统发展指导意见》的指引下,我国正加速构建以新能源为主体的新型电力体系。随着可再生能源占比不断增加,其波动特性对电网灵活调节提出更高要求。虚拟电厂凭借聚合分布式资源、快速响应调控的技术优势,成为破解系统调节难题、提升供电可靠性的关键创新载体
近日,国家电投贵州金元茶园电厂利用现有服务器,成功构建基于DeepSeek-R1人工智能模型的本地知识库,实现检索、校核等基础功能,助力传统火电企业生产管理模式向数字化、智能化转型升级。该厂紧跟时代步伐,超前筹划、快速部署,组建专业技术团队搭建本地知识库,通过后续的数据“投喂”,可在企业信
3月14日,国网天津电科院协助河北区政府在天津市电力物联网重点实验室举办河北区所属天津市企业重点实验室政企参观交流活动。河北区政府副区长、区科技局、4家天津市企业重点实验室代表参加。政企交流活动代表到电科院天津市电力物联网重点实验室参观电力电缆分实验室、储能分实验室、网络与信息安全分
根据透明度市场调研公司(TransparencyMarketResearch)的报告预测,全球智能电网安全市场将从2016年的43.5亿美元增至2025年的105.8亿美元,期间年复合增率达10.5%。全球智能电网安全市场的增长和发展中经济体的人口增长及快速城镇化息息相关。由于城市人口对于能源的增长需求,能源公司正利用物联网和
电力行业按电监会二次系统安全防护总体方案实现了安全分区、网络专用、横向隔离、纵向认证,有效地保证了确保电力实时闭环监控系统及调度数据网络的安全,防止了由此导致一次系统事故或大面积停电事故,及二次系统的崩溃或瘫痪。通过内外网隔离方案,特别是数据库正反向隔离装置有效地保障了电力系统避
电力行业按电监会二次系统安全防护总体方案实现了安全分区、网络专用、横向隔离、纵向认证,有效地保证了确保电力实时闭环监控系统及调度数据网络的安全,防止了由此导致一次系统事故或大面积停电事故,及二次系统的崩溃或瘫痪。通过内外网隔离方案,特别是数据库正反向隔离装置有效地保障了电力系统避
电力行业是国家正常运行最核心的支撑,关系到国家能源安全和国民经济命脉。为适应特高压电网运行的客观需要,全面提升调度机构驾驭大电网的能力,国家电网公司国家电力调度控制中心组织开展了智能电网调度技术支持系统(简称D5000系统)的研制工作。为了响应国家提倡的自主创新策略,充分发挥国产自主品牌软硬件产品的优势,全面提升D5000系统的安全性能,国家电网公司通过多年实践考察,细致严格地分析比较,最终确定使用达梦数据库搭建D5000系统的基础软件平台。个性定制,在智能电网实现规模应用达梦数据库针对智能电网调度技术支持系统的业务特点,在功能及性能方面进行了很多定制
近日,2013电力行业信息化年会成功举办。启明星辰公司信息安全专家在会上发表了主题为“电力信息系统业务行为审计方法探索”的演讲并得到了相关领导、参会人员的一致好评。本次会议围绕大数据、智能电网建设、信息安全等行业热点话题展开交流与讨论。大会设有三个分论坛,分别为“智能电力”、“电力云与大数据”、“电力信息安全”。在12月1日的“信息消费触动大数据,智能化重启信息安全”主会场互动中,信息化专委会委员就信息化建设中遇到的热点问题,面对面地
电力行业是国民经济的基础产业,是国民经济发展和人民生活极其重要的基础设施之一。近些年来,电力信息化建设取得了非常显著的成就,信息化建设已经有了一定的规模,电力行业的信息系统庞大复杂,IT系统治理难度大。随着智能电网建设的不断向前发展,同时国家电网集团公司对信息安全的指导要求逐步在加强。2004年,国家电力监管委员会发布第5 号令 《电力二次系统安全防护规定》;2005年,电力二次系统安全防护专家组和工作组提出《电力二次系统安全防护总体方案》;2008年,国家电网信息化工作部印发316号文件 《国家电网公司信息化“SG186”工程
2013年4月,达梦数据库管理系统通过中国信息安全测评中心自主原创测评,成为国内第一家获得“信息技术产品自主原创测评证书”的数据库安全产品。到目前为止,全国只有11个信息安全产品获得该项证书。为了支持和保护我国信息技术产品的关键技术原创性,适应国际知识产权保护的发展趋势,达梦数据库有限公司主动申请对达梦数据库管理系统进行“信息技术产品自主原创评测”。测评工作在开发者自主声明的基础上展开。整个测评过程严格按照测评中心《信息技术 安全技术 信息技术安行评估准则》、《信息技术产品自主原创测评准则》及保密协议的规
2010年,伊朗核设施遭遇STUXNET(超级工厂病毒)攻击,造成伊朗核电站推迟发电;2011年,索尼、RSA、洛克希德·马丁公司等大型公司相继遭遇有针对性攻击;2012年,几家国内大型电力企业也遭受网络恶性攻击。有报告称,每日有针对性的网络攻击数量由2010年底的77次增加到了2011年底的82次。网络恶意攻击的职业化、有组织化,并具有商业犯罪、军事攻击、恐怖袭击等特征转变的倾向。作为整个系统的基础平台,智能电网调度技术支持系统(以下简称D-5000)是整个系统研制的核心和重点,如果D-5000采用国外的数据库软件就会受制于人
2011年9月14日,国家电网公司坚强智能电网首批试点工程之一,基于达梦数据库管理系统之上的华中智能电网调度技术支持系统投入电网运行控制,标志着智能电网调度技术支持系统试点项目由建设转入正式运行。2011年9月28日,基于达梦数据库管理系统之上的华中智能电网调度技术支持系统调度计划类(日前计划部分)应用功能又投入在线运行,日前计划应用功能和静态安全校核应用功能先后投入运行,标志着华中调度计划类应用功能开发由建设转入试运行阶段。在我国,现代能源工业的主要生产部门有煤炭工业、石油工业、电力工业,而电力工业在我国能源行业所占比例最大,规模及综合实力也最强。由
近日发改委下发通知,决定围绕三个领域组织实施2011年国家信息安全专项,三个领域为:为重要信息系统和涉密信息系统提供支撑的信息安全产品产业化,为国家信息化建设和重要信息系统安全运行提供技术支持的信息安全专业化服务,重要信息安全产品的关键标准。专项将重点支持满足电信、金融、军工、电力、铁路、政务等特殊领域需求的安全可信操作系统、安全可信服务器、安全网关、安全数据库、安全中间件、操作系统和数据库安全加固产品,以及基于国产密码芯片及可信计算芯片的安全应用产品;工业控制安全保障、面向工业控制的脆弱性分析与风险评估、电子数据取证、信息系统及其终端的安全检测和防护
请使用微信扫一扫
关注公众号完成登录
姓名: | |
性别: | |
出生日期: | |
邮箱: | |
所在地区: | |
行业类别: | |
工作经验: | |
学历: | |
公司名称: | |
任职岗位: |
我们将会第一时间为您推送相关内容!