游侠随笔:关于业务型数据库审计 有图有真相

简介:

2005年,游侠的老东家就在卖数据库审计,到现在也算是八年抗战了……说一点点感想:

 

在不算久远的过去,那时候应用基本都是C/S模式,数据库审计非常简单

客户端→数据库服务器

只需要把流量镜像过来就OK了

无非就是审计源和目的IP、源和目的MAC、登录账号、数据库名、表名、语句、返回值

 

渐渐的,三层架构的业务系统开始增多,包括:

1、网站模式

2、中间件模式

或者说,IIS、Apache、Nginx也算一种中间件,其实对数据库审计而言,一样

这个时候,数据库如果在同一台机器上,则几乎没办法

当然,可以装客户端的方式来解决,但是大型客户一定不会同意

——以前有一家做软件数据库审计的,一家关门大吉了

 

那么,如果不在服务器上不输任何客户端,则通过旁路的方式,客户最能接受

其实中间还有一个折中,就是管理员访问数据库的时候,通过堡垒机的方式实现

这样的方式,可以设定阻断策略,对管理员的操作进行数据库操作阻断

但是,多数客户依然会选择旁路的方案,因为最简单,无风险

并且,我所遇到的客户,全部都不想在中间件安装客户端

所以,只剩下了:

1、镜像“浏览器客户端→中间件或服务器”流量

2、镜像“中间件或服务器→数据库服务器”流量

然后,二者进行关联……

 

理所当然的,如各位所考虑的,做不到百分之百的准确

甚至,有一次测试,去了4家,其中3家都说百分之五六十、六七十的准确性

客户放弃了!我们去的比较晚,所以我也没机会亲自测试到底准确性有多少

 

各类语句,包括select、delete、insert、update等都没问题

登录操作、退出操作等,也没有问题,这一点,无需多虑

性能上,如果单台搞不定,通过“agent+host”的方式,部署多台agent

在agent上对数据库日志进行压缩、归并,然后发送到host,这不是问题

 

公司以前是纯粹的做数据库审计,后来推出了业务数据库审计,比以前强很多

可以定义特定操作进行报警,可以针对操作频率报警,也可以阻断非合规客户端

不但像以前那样可以审计到计算机(IP),也可以抓到多人一机的帐号

(三班倒的情况,多人共用一台计算机,并且是B/S模式)

关于存储,我们做到12TB了……并且可以直接存到存储上去,这个不是大问题

 

告警方式:邮件、snmp trap、短信、syslog,不建议短信,烦死

SQL语句翻译,思福迪的业务数据库审计系统是做了,比看语句直观的多!

 

游侠建议数据库审计、网络审计一起部署,网络审计可以做数据库审计的有益补充

同时,针对管理员的操作,部署堡垒机,基本算是比较完善的解决方案了

 

一直想写一篇数据库审计的文章,稍微细致一些的,不过现在太懒了!

并且,因为自己公司就在做数据库审计,所以……估计别人也不放心把资料给我。

 

文章部分图片来自思福迪公司资料,部分来自思福迪审计产品。

 

作者:张百川(网路游侠)www.youxia.org 转载请注明来源!谢谢


本文转自网路游侠 51CTO博客,原文链接:http://blog.51cto.com/youxia/1086085

相关文章
|
SQL Linux 数据库
数据库连接数过万的真相,原来我们错怪阿里云RDS了
一次有一位用户发现数据库连接数过万并且认为是阿里云RDS的问题,但后来阿里云提供了当时的数据库连接情况,最终弄清真相的他们发现错误出现在 .NET Core 中的连接池在 Linux 上的实现问题。下面小编将把这位用户的从发现问题,误会阿里到最后认清真相的经历分享给大家,看来阿里的技术还是过硬的呢!
11998 0
|
8天前
|
关系型数据库 MySQL 数据库连接
数据库连接工具连接mysql提示:“Host ‘172.23.0.1‘ is not allowed to connect to this MySQL server“
docker-compose部署mysql8服务后,连接时提示不允许连接问题解决
|
12天前
|
缓存 关系型数据库 MySQL
【深入了解MySQL】优化查询性能与数据库设计的深度总结
本文详细介绍了MySQL查询优化和数据库设计技巧,涵盖基础优化、高级技巧及性能监控。
116 0
|
2月前
|
存储 Oracle 关系型数据库
数据库传奇:MySQL创世之父的两千金My、Maria
《数据库传奇:MySQL创世之父的两千金My、Maria》介绍了MySQL的发展历程及其分支MariaDB。MySQL由Michael Widenius等人于1994年创建,现归Oracle所有,广泛应用于阿里巴巴、腾讯等企业。2009年,Widenius因担心Oracle收购影响MySQL的开源性,创建了MariaDB,提供额外功能和改进。维基百科、Google等已逐步替换为MariaDB,以确保更好的性能和社区支持。掌握MariaDB作为备用方案,对未来发展至关重要。
65 3
|
2月前
|
安全 关系型数据库 MySQL
MySQL崩溃保险箱:探秘Redo/Undo日志确保数据库安全无忧!
《MySQL崩溃保险箱:探秘Redo/Undo日志确保数据库安全无忧!》介绍了MySQL中的三种关键日志:二进制日志(Binary Log)、重做日志(Redo Log)和撤销日志(Undo Log)。这些日志确保了数据库的ACID特性,即原子性、一致性、隔离性和持久性。Redo Log记录数据页的物理修改,保证事务持久性;Undo Log记录事务的逆操作,支持回滚和多版本并发控制(MVCC)。文章还详细对比了InnoDB和MyISAM存储引擎在事务支持、锁定机制、并发性等方面的差异,强调了InnoDB在高并发和事务处理中的优势。通过这些机制,MySQL能够在事务执行、崩溃和恢复过程中保持
89 3
|
2月前
|
SQL 关系型数据库 MySQL
数据库灾难应对:MySQL误删除数据的救赎之道,技巧get起来!之binlog
《数据库灾难应对:MySQL误删除数据的救赎之道,技巧get起来!之binlog》介绍了如何利用MySQL的二进制日志(Binlog)恢复误删除的数据。主要内容包括: 1. **启用二进制日志**:在`my.cnf`中配置`log-bin`并重启MySQL服务。 2. **查看二进制日志文件**:使用`SHOW VARIABLES LIKE 'log_%';`和`SHOW MASTER STATUS;`命令获取当前日志文件及位置。 3. **创建数据备份**:确保在恢复前已有备份,以防意外。 4. **导出二进制日志为SQL语句**:使用`mysqlbinlog`
97 2
|
2月前
|
关系型数据库 MySQL 数据库
Python处理数据库:MySQL与SQLite详解 | python小知识
本文详细介绍了如何使用Python操作MySQL和SQLite数据库,包括安装必要的库、连接数据库、执行增删改查等基本操作,适合初学者快速上手。
299 15
|
2月前
|
SQL 关系型数据库 MySQL
数据库数据恢复—Mysql数据库表记录丢失的数据恢复方案
Mysql数据库故障: Mysql数据库表记录丢失。 Mysql数据库故障表现: 1、Mysql数据库表中无任何数据或只有部分数据。 2、客户端无法查询到完整的信息。
|
2月前
|
关系型数据库 MySQL 数据库
数据库数据恢复—MYSQL数据库文件损坏的数据恢复案例
mysql数据库文件ibdata1、MYI、MYD损坏。 故障表现:1、数据库无法进行查询等操作;2、使用mysqlcheck和myisamchk无法修复数据库。
|
2月前
|
SQL 关系型数据库 MySQL
MySQL导入.sql文件后数据库乱码问题
本文分析了导入.sql文件后数据库备注出现乱码的原因,包括字符集不匹配、备注内容编码问题及MySQL版本或配置问题,并提供了详细的解决步骤,如检查和统一字符集设置、修改客户端连接方式、检查MySQL配置等,确保导入过程顺利。

热门文章

最新文章