Hjem Personlig finansiering Slik minimerer du databasesviktigheter for å unngå å få hakkede dummier

Slik minimerer du databasesviktigheter for å unngå å få hakkede dummier

Innholdsfortegnelse:

Video: Slik minimerer du lukingen i år! 2024

Video: Slik minimerer du lukingen i år! 2024
Anonim

Databasesystemer, som Microsoft SQL Server, MySQL og Oracle, har lurket bak kulissene, men deres verdi og deres sårbarheter har endelig kommet til forkant. Ja, selv den mektige Oracle som en gang hevdet å være unhackable, er mottakelig for lignende utnytter som sin konkurranse. Med de mange lovkravene som gjelder databasesikkerhet, kan det nesten ikke skjules noen av de risikoene som ligger innenfor.

Verktøy for å oppdage databasen hackingsrisiko

Som med trådløse operativsystemer og så videre, trenger du gode verktøy hvis du skal finne databasens sikkerhetsproblemer som teller. Følgende er noen verktøy for testing av databasesikkerhet:

  • Avansert SQL Password Recovery for å spre Microsoft SQL Server-passord

  • Cain & Abel for cracking database password hashes

    QualysGuard
  • for å utføre grundige sårbarhetsskanninger SQLPing3

  • for å finne Microsoft SQL-servere på nettverket, sjekke for tomme passord (standard SQL Server system administrator account), og utføre ordliste passord-cracking angrep Du kan også bruke utnyttelsesverktøy, for eksempel Metasploit, til databasetesting.

Finn databaser på nettverket

Det første trinnet i å oppdage databasesårbarheter er å finne ut hvor de befinner seg i nettverket ditt. Det høres morsomt ut, men mange nettverksadministratorer er ikke engang klar over ulike databaser som kjører i sine omgivelser. Dette gjelder spesielt for den gratis SQL Server Express-databaseprogramvaren som alle kan laste ned og kjøre på en arbeidsstasjon eller et testsystem.

Ved bruk av sensitive data i de ukontrollerte områdene for utvikling og kvalitetssikring (QA) er det et datautbrudd som venter på å skje.

Det beste verktøyet for å oppdage Microsoft SQL Server-systemer er SQLPing3.

SQLPing3 kan oppdage forekomster av SQL Server skjult bak personlige brannmurer og mer - en funksjon som tidligere kun var tilgjengelig i SQLPing2s søstersøknad SQLRecon.

Hvis du har Oracle i ditt miljø, har Pete Finnigan en flott liste over Oracle-sentriske sikkerhetsverktøy på www. petefinnigan. com / verktøy. htm som kan utføre funksjoner som ligner på SQLPing3.

Crack database passord

SQLPing3 tjener også som et godt ordbokbasert SQL Server-passordsprekkingsprogram. Den sjekker for tomme sa passord som standard. Et annet gratis verktøy for å spre SQL Server, MySQL og Oracle passord hashes er Cain & Abel.

Det kommersielle produktet Elcomsoft Distributed Password Recovery kan også spre Oracle password hashes.

Hvis du har tilgang til SQL Server-masteren. MDF-filer, kan du bruke Elcomsoft Advanced SQL Password Recovery for å gjenopprette databasepassordene umiddelbart.

Du kan snuble over noen eldre Microsoft Access-databasefiler som også er passordbeskyttet. Ingen bekymringer: Verktøyet Advanced Office Password Recovery kan få deg rett inn.

Som du kan forestille deg, er disse verktøyene for sprekk-cracking en fin måte å demonstrere de mest grunnleggende svakhetene i databasens sikkerhet. En av de beste måtene å gå om å bevise at det er et problem, er å bruke Microsoft SQL Server 2008 Management Studio Express til å koble til databasene du nå har passordene for og konfigurere bakdørskontoer eller bla gjennom for å se hva som er tilgjengelig.

I praktisk talt alle ubeskyttede SQL Server-systemer er det sensitiv personlig finansiell eller helsepersonell tilgjengelig for å ta.

Skann databaser for sikkerhetsproblemer

Som med operativsystemer og webapplikasjoner kan enkelte databasespesifikke sårbarheter kun roteres ved å bruke de riktige verktøyene. Du kan bruke QualysGuard til å finne slike problemer som

Bufferoverløp

  • Privilege eskaleringer

  • Passord hashes tilgjengelig via standard / ubeskyttede kontoer

  • Svake autentiseringsmetoder aktivert

  • Database lytterloggfiler som kan omdøpes uten autentisering

  • En stor all-in-one kommersiell database sårbarhetsskanner for å utføre dyptgående database sjekker - inkludert brukerrettigheter revisjoner på SQL Server, Oracle og så videre - er AppDetectivePro. AppDetectivePro kan være et godt tillegg til ditt sikkerhetsprøvningsverktøy arsenal hvis du kan rettferdiggjøre investeringen.

Mange sårbarheter kan testes både fra et uautorisert outsiderperspektiv og på et betrodd insiderperspektiv. For eksempel kan du bruke SYSTEM-kontoen for Oracle til å logge inn, oppsummere og skanne systemet (noe som QualysGuard støtter).

Slik minimerer du databasesviktigheter for å unngå å få hakkede dummier

Redaktørens valg

Slik bruker du Smart Sharpen i Photoshop CS6 - dummies

Slik bruker du Smart Sharpen i Photoshop CS6 - dummies

Smart Sharpen gjør en god jobb med å oppdage kanter og skjerpe dem i Photoshop CS6. Dette filteret gir deg mye kontroll over innstillingsinnstillingene. Her er scoop på disse innstillingene: Forhåndsvisning: Åpenbart, hold dette valget valgt slik at du kan ta en gander på hva som skjer når du skjerper. Du vil sette pris på ...

Hvordan du bruker Handlingspanelet i Photoshop CS6 - dummies

Hvordan du bruker Handlingspanelet i Photoshop CS6 - dummies

Ikke overraskende, Adobe Photoshop Creative Suite 6 har et panel dedikert til automatisering av ulike oppgaver. Hvis du vil vise handlingspanelet, velger du Vindu → Handlinger, eller klikker Handlinger-ikonet i paneldocken. Du kan vise handlingspanelet i to moduser, knapp og liste. Hver modus er nyttig på sin egen måte. Du kan ...

Slik bruker du BMP-formatet i Photoshop CS6 - dummies

Slik bruker du BMP-formatet i Photoshop CS6 - dummies

Adobe Photoshop Creative Suite 6 har mange format alternativer, en er BMP. BMP (Bitmap) er et standard Windows-filformat som vanligvis brukes til å lagre bilder som du vil gjøre en del av datamaskinens ressurser, for eksempel bakgrunnen du ser på Windows-skrivebordet. BMP er også et format som brukes av dataprogrammerere. ...

Redaktørens valg

Identifisere nettverkstypene - dummies

Identifisere nettverkstypene - dummies

Et av områdene nettverk som A + sertifiseringstestene dekker, er nettverksteori / nettverksmaskinvare. Å kunne identifisere typer nettverk er viktig. Et nettverk er en gruppe tilkoblede systemer for å dele data eller enheter. De to hovedtyper av nettverk er peer-to-peer og server-basert (klient-server). Peer-to-peer-nettverk i en peer-to-peer ...

(ISC) 2 frivillige muligheter - dummies

(ISC) 2 frivillige muligheter - dummies

Internasjonalt informasjonssikkerhetssertifiseringskonsortium (ISC) 2 er mye mer enn en sertifiserende organisasjon: Det er en årsak. Det er sikkerhetspersonellens raison d'être, årsaken til at du eksisterer - profesjonelt, uansett. Som en av gruppene, bør du vurdere å kaste vekten din til årsaken. Frivillige har gjort (ISC) 2 hva det er i dag og bidrar til sertifiseringen. ...

Metoder for sikring av overføringer - dummies

Metoder for sikring av overføringer - dummies

For kompTIA A + sertifiseringstester, du må forstå metodene som er tilgjengelige for sikring av overføringer. Etter at du har godkjent brukere og autorisert dem til å få tilgang til visse deler av nettverket, bør du vurdere metoder for å sikre informasjon mens den beveger seg langs nettverkskabelen. De fleste nettverkskommunikasjon sendes langs nettverkskabelen i ...

Redaktørens valg

Trådløs nettverksadministrasjon: Roaming - dummies

Trådløs nettverksadministrasjon: Roaming - dummies

Du kan bruke to eller flere trådløse tilgangspunkter (WAP) for å lage en stor trådløst nettverk der datamaskinen brukere kan streife fra område til område og fortsatt være koblet til det trådløse nettverket. Når brukeren beveger seg utenfor rekkevidden av ett tilgangspunkt, henter et annet tilgangspunkt automatisk brukeren og ...

Trådløs nettverksadministrasjon: Rogue Access Points - dummies

Trådløs nettverksadministrasjon: Rogue Access Points - dummies

Et av de største problemene som nettverksadministratorer har å håndtere er problemet med rogue-tilgangspunkter. Et rogue-tilgangspunkt er et tilgangspunkt som plutselig ser ut av ingensteds på nettverket ditt. Det som vanligvis skjer, er at en medarbeider bestemmer seg for å koble en bærbar datamaskin til nettverket via et trådløst ...

Trådløs nettverksadministrasjon: Sette opp en Hotspot-dummies

Trådløs nettverksadministrasjon: Sette opp en Hotspot-dummies

Slik at du eier en liten kafé, og du tror det ville være kult å sette opp et hotspot for kundene dine å bruke, eh? Hvis du vil sette opp et gratis hotspot, er alt du trenger: En pålitelig bredbåndstilkobling. DSL, kabel eller T-1 vil fungere pent. Et trådløst tilgangspunkt. For en ...