<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>数据库安全 on ClearSec Wiki</title><link>https://www.clearsec.org/wikis/ise/ises/20_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8/</link><description>Recent content in 数据库安全 on ClearSec Wiki</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Fri, 15 Nov 2024 09:44:26 +0800</lastBuildDate><atom:link href="https://www.clearsec.org/wikis/ise/ises/20_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8/index.xml" rel="self" type="application/rss+xml"/><item><title>§20.1_数据库安全机制与技术</title><link>https://www.clearsec.org/wikis/ise/ises/20_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8/20.1_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%8A%80%E6%9C%AF/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/20_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8/20.1_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%8A%80%E6%9C%AF/</guid><description>&lt;p&gt;CIA 机密性完整性可用性&lt;/p&gt;
&lt;p&gt;管理安全、数据安全、应用安全、运行安全&lt;/p&gt;
&lt;h3 id="概况"&gt;概况&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.1_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%8A%80%E6%9C%AF/263a094b64fddc3733dfca8d928028a7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;授权的误用，例如金盾OA糟糕的数据管理。&lt;/p&gt;
&lt;h3 id="安全威胁"&gt;安全威胁&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.1_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%8A%80%E6%9C%AF/741cf64994bfaebaccce2e97d75ea0af_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="数据库安全隐患"&gt;数据库安全隐患&lt;/h3&gt;
&lt;p&gt;1.数据库用户账号和密码隐患。 默认密码/复杂度不满足要求/未定期更换&lt;/p&gt;
&lt;p&gt;2.数据库系统扩展存储过程隐患。 [缓存/索引等] 数据未全部可控&lt;/p&gt;
&lt;p&gt;3.数据库系统软件和应用程序漏洞。&lt;/p&gt;
&lt;p&gt;4.数据库系统权限分配隐患。 未最小权限划分&lt;/p&gt;
&lt;p&gt;5.数据库系统用户安全意识薄弱。 加强管理和培训&lt;/p&gt;
&lt;p&gt;6.网络通信内容是明文传递。 使用SSL/TLS加密&lt;/p&gt;
&lt;p&gt;7.数据库系统安全机制不健全。 升级软件/从管理层面下手。&lt;/p&gt;
&lt;h3 id="安全机制与实现技术"&gt;安全机制与实现技术&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.1_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%8A%80%E6%9C%AF/efdf06b7e498d92cd679955dbde386d2_MD5.png" alt=""&gt;
传输安全&amp;amp;存储安全&lt;/p&gt;
&lt;h4 id="数据库加密"&gt;数据库加密&lt;/h4&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.1_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8%E6%9C%BA%E5%88%B6%E4%B8%8E%E6%8A%80%E6%9C%AF/cae239b58907c21825b623f3e475f9e7_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;数据存储加密&lt;/strong&gt;&lt;/p&gt;
&lt;details&gt;&lt;summary&gt;点击展开详情&lt;/summary&gt;
&lt;p&gt;数据库的加密方式通常分为库内加密和库外加密。下面我们详细讲解这两种方式的实现原理、优缺点和适用场景。&lt;/p&gt;
&lt;hr id="fddn6" class="ne-hr"&gt;
&lt;h1 id="1-库内加密in-database-encryption"&gt;1. 库内加密（In-Database Encryption）&lt;/h1&gt;
&lt;p&gt;库内加密是指直接在数据库中进行加密和解密操作。它通常通过数据库系统自带的加密功能或者用户自定义的加密方案来实现，数据在存入数据库之前就已经加密，查询时解密。库内加密主要包括透明数据加密（TDE）和字段级加密。&lt;/p&gt;
&lt;h2 id="a-透明数据加密transparent-data-encryption-tde"&gt;a. 透明数据加密（Transparent Data Encryption, TDE）&lt;/h2&gt;
&lt;p&gt;TDE是一种广泛应用的库内加密方式，旨在保护存储在物理数据库中的数据。它的特点是对用户和应用透明，通常不需要对应用代码进行改动。TDE在存储层加密数据库文件或表空间，解密则发生在数据从存储中读取时。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;实现步骤&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;设置加密密钥&lt;/strong&gt;：生成或指定主密钥（Master Key），该密钥用于保护数据库加密密钥。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;创建证书&lt;/strong&gt;：基于主密钥生成一个证书，后续用于解密加密密钥。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;应用TDE加密&lt;/strong&gt;：启用TDE后，数据库文件会被加密，所有的数据文件、日志文件也会随之加密。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;优缺点&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;优点&lt;/strong&gt;：对用户和应用透明，加密过程自动化。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;缺点&lt;/strong&gt;：不能加密特定的字段或行；对于数据查询操作没有加密保护。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="b-字段级加密column-level-encryption"&gt;b. 字段级加密（Column-Level Encryption）&lt;/h2&gt;
&lt;p&gt;字段级加密是在数据库层面通过特定算法（如AES、DES）对指定列加密。这样可以保护更敏感的列，比如密码、信用卡信息等。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;实现步骤&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;选择加密算法&lt;/strong&gt;：决定加密方式，如对称或非对称加密。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;设置密钥管理&lt;/strong&gt;：密钥可以存储在数据库外部的密钥管理系统中，以提高安全性。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;加密字段数据&lt;/strong&gt;：插入或更新数据时调用加密函数。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;查询解密&lt;/strong&gt;：读取数据时调用解密函数，确保数据是以明文形式呈现给用户。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;优缺点&lt;/strong&gt;：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;优点&lt;/strong&gt;：更精细地控制加密对象，保护特定字段。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;缺点&lt;/strong&gt;：需要在应用中处理加密/解密函数，对性能有一定影响。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id="适用场景"&gt;适用场景&lt;/h2&gt;
&lt;p&gt;库内加密适合希望利用数据库自身加密功能，并且对性能要求不极高的场景。适合需要对数据本身提供基本保护，但不涉及复杂的密钥管理的情况。&lt;/p&gt;
&lt;hr id="x41en" class="ne-hr"&gt;
&lt;h2 id="2-库外加密external-database-encryption"&gt;2. 库外加密（External Database Encryption）&lt;/h2&gt;
&lt;p&gt;库外加密是指在数据库系统之外，通过应用程序层或外部工具对数据进行加密和解密，数据库存储的是已经加密的数据。这种方式的灵活性较高，适合更复杂的业务需求。&lt;/p&gt;
&lt;h2 id="a-应用层加密application-level-encryption"&gt;a. 应用层加密（Application-Level Encryption）&lt;/h2&gt;
&lt;p&gt;在应用层加密中，加密和解密工作由应用程序负责。这种加密方式可以对特定的数据进行更加灵活的控制，用户可以对敏感信息进行不同层级的加密。&lt;/p&gt;</description></item><item><title>§20.2_Oracle_Mysql_Ms_Sql</title><link>https://www.clearsec.org/wikis/ise/ises/20_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8/20.2_oracle_mysql_ms_sql/</link><pubDate>Fri, 15 Nov 2024 09:44:26 +0800</pubDate><guid>https://www.clearsec.org/wikis/ise/ises/20_%E6%95%B0%E6%8D%AE%E5%BA%93%E5%AE%89%E5%85%A8/20.2_oracle_mysql_ms_sql/</guid><description>&lt;h3 id="oracle"&gt;Oracle&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.2_Oracle_MySQL_MS_SQL/a7c49427d95efac253d1f5a0641ce1a1_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.2_Oracle_MySQL_MS_SQL/2891f4da020dea9abfa96969234725d3_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;oralce是tns协议&lt;/p&gt;
&lt;h3 id="ms-sql"&gt;MS SQL&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.2_Oracle_MySQL_MS_SQL/aa14155293b308f0e6ed8c343069587c_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="备份-恢复"&gt;备份-恢复&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.2_Oracle_MySQL_MS_SQL/da907ed3c3db2330d084fb85877a1267_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.2_Oracle_MySQL_MS_SQL/d30f300f79bfd8c4608c193f5653ced2_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="mysql"&gt;MySQL&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.2_Oracle_MySQL_MS_SQL/db535549aa40b9471b8a2c6e9319feb5_MD5.png" alt=""&gt;&lt;/p&gt;
&lt;h3 id="国产数据库"&gt;国产数据库&lt;/h3&gt;
&lt;p&gt;&lt;img src="https://www.clearsec.org/wikis/_resources/%C2%A720.2_Oracle_MySQL_MS_SQL/9a6d7af8d99a04cba4f10dab390102c2_MD5.png" alt=""&gt;&lt;/p&gt;</description></item></channel></rss>