Что такое findslide.org?

FindSlide.org - это сайт презентаций, докладов, шаблонов в формате PowerPoint.


Для правообладателей

Обратная связь

Email: Нажмите что бы посмотреть 

Яндекс.Метрика

Презентация на тему Безопасность СУБД. SQL

Содержание

Microsoft SQL Server(организация системы безопасности)
Безопасность СУБДСУБД имеет свои собственные: Пользовательские бюджеты Механизм ведения аудита Механизм разграничения Microsoft SQL Server(организация системы безопасности) Службы SQL ServerLocal System AccountDomain User Account Режимы доступа к серверуСтандартный (Standard Security)Интегрированный(Integrated Security) Системные таблицыSysloginsSysusersSysprotectsSysmemebrsSysobjects Таблица SysloginsSysloginsSysusersОдна на серверИдентификаторы и пароли пользователей SQL ServerИнформация о пользователяхи группах Windows NT Таблица SysusersSysloginsSysusersЕсть в каждой БДПрава доступа к БДПрава доступа к объектам БД Таблицы Sysprotects и SysobjectsSysprotectsSysobjectsЕсть в каждой БДИнформация об объектах БД Таблица SysmembersSysloginsSysusersSysmembersОдна на серверПринадлежность пользователейк ролям Стандартные идентификаторыпользователейSABULTIN/Administrators Доступ к БДИдентификаторпользователя(Login)Учётное имя в БД(User account) Стандартные учётные именаDboguestСистемныйадминистраторПользователь, не имеющийучётного имени РолиИменованный набор правУровень сервераУровень БД Доступ без учётного имениУчётная запись guestроль Public Разрешения (Permissions)Выполнение SQL-выраженийДействия с объектамиПредопределённые (стандартные) Разрешения (Permissions)Выполнение SQL-выраженийоператор CREATE DATABASEоператоры создания объектов БД Разрешения (Permissions)Действия с объектамиИсполнение хранимых процедурРабота с таблицами и видамиДоступ к определённым полям Разрешения (Permissions)Предопределённые (стандартные)На основе принадлежности к ролиРазрешения владельца объекта Database Scanner Взгляд на СУБД с точки зрения безопасности Поддержка MS SQL, Уязвимости СУБДБюджеты по умолчанию Уязвимости СУБДБюджет, неиспользуемый в течение долгого времени Отсутствие средств разграничения доступа по времени работыКонтроль соединений в запрещённые часы работыУязвимости СУБД Серия неудачных попыток входа за короткий промежуток времениMicrosoft SQL Server, Sybase, Oracle Уязвимости СУБДАтака по словарю Регистрация сервера с использованием Standard Security сохраняет пароль SA в реестреHKEY_CURRENT_USER\SOFTWARE\Microsoft\Microsoft SQL Microsoft SQL Server, Sybase, and Oracle 7 не имеют механизмов контроля возраста sp_passwordSANew PasswordNew PasswordNew PasswordУязвимости СУБДТроянские кони в хранимых процедурах Уязвимости СУБДДоступ к ОС через СУБД Database ScannerDatabase Scanner Характеристики Database ScannerВыявление слабых паролей.Проверка срока действия пароля.Обнаружение атак. Выявление неиспользуемых бюджетов. Группы выполняемых проверок
Слайды презентации

Слайд 2 Microsoft SQL Server
(организация системы безопасности)

Microsoft SQL Server(организация системы безопасности)

Слайд 3 Службы SQL Server
Local System Account
Domain User Account

Службы SQL ServerLocal System AccountDomain User Account

Слайд 4 Режимы доступа к серверу
Стандартный
(Standard Security)
Интегрированный
(Integrated Security)

Режимы доступа к серверуСтандартный (Standard Security)Интегрированный(Integrated Security)

Слайд 5 Системные таблицы
Syslogins

Sysusers

Sysprotects

Sysmemebrs

Sysobjects

Системные таблицыSysloginsSysusersSysprotectsSysmemebrsSysobjects

Слайд 6 Таблица Syslogins
Syslogins

Sysusers


Одна на сервер
Идентификаторы и пароли
пользователей SQL

Таблица SysloginsSysloginsSysusersОдна на серверИдентификаторы и пароли пользователей SQL ServerИнформация о пользователяхи группах Windows NT

Server
Информация о пользователях
и группах Windows NT


Слайд 7 Таблица Sysusers
Syslogins

Sysusers


Есть в каждой БД
Права доступа к БД
Права

Таблица SysusersSysloginsSysusersЕсть в каждой БДПрава доступа к БДПрава доступа к объектам БД

доступа к объектам БД


Слайд 8 Таблицы Sysprotects и Sysobjects
Sysprotects

Sysobjects

Есть в каждой БД
Информация об

Таблицы Sysprotects и SysobjectsSysprotectsSysobjectsЕсть в каждой БДИнформация об объектах БД

объектах БД


Слайд 9 Таблица Sysmembers
Syslogins

Sysusers

Sysmembers

Одна на сервер
Принадлежность пользователей
к ролям

Таблица SysmembersSysloginsSysusersSysmembersОдна на серверПринадлежность пользователейк ролям

Слайд 10 Стандартные идентификаторы
пользователей
SA
BULTIN/Administrators

Стандартные идентификаторыпользователейSABULTIN/Administrators

Слайд 11 Доступ к БД
Идентификатор
пользователя
(Login)
Учётное имя в БД
(User account)

Доступ к БДИдентификаторпользователя(Login)Учётное имя в БД(User account)

Слайд 12 Стандартные учётные имена
Dbo
guest
Системный
администратор
Пользователь,
не имеющий
учётного имени

Стандартные учётные именаDboguestСистемныйадминистраторПользователь, не имеющийучётного имени

Слайд 13 Роли
Именованный набор прав
Уровень сервера
Уровень БД

РолиИменованный набор правУровень сервераУровень БД

Слайд 14 Доступ без учётного имени
Учётная запись guest
роль Public

Доступ без учётного имениУчётная запись guestроль Public

Слайд 15 Разрешения (Permissions)
Выполнение SQL-выражений
Действия с объектами
Предопределённые (стандартные)

Разрешения (Permissions)Выполнение SQL-выраженийДействия с объектамиПредопределённые (стандартные)

Слайд 16 Разрешения (Permissions)
Выполнение SQL-выражений
оператор CREATE DATABASE
операторы создания объектов БД

Разрешения (Permissions)Выполнение SQL-выраженийоператор CREATE DATABASEоператоры создания объектов БД

Слайд 17 Разрешения (Permissions)
Действия с объектами
Исполнение хранимых процедур
Работа с таблицами

Разрешения (Permissions)Действия с объектамиИсполнение хранимых процедурРабота с таблицами и видамиДоступ к определённым полям

и видами
Доступ к определённым полям


Слайд 18 Разрешения (Permissions)
Предопределённые (стандартные)
На основе принадлежности к роли
Разрешения владельца

Разрешения (Permissions)Предопределённые (стандартные)На основе принадлежности к ролиРазрешения владельца объекта

объекта


Слайд 19 Database Scanner
Взгляд на СУБД с точки зрения

Database Scanner Взгляд на СУБД с точки зрения безопасности Поддержка MS

безопасности
Поддержка MS SQL, Oracle, Sybase
Интеграция с Internet

Scanner

Слайд 20 Уязвимости СУБД
Бюджеты по умолчанию

Уязвимости СУБДБюджеты по умолчанию

Слайд 21 Уязвимости СУБД
Бюджет, неиспользуемый в течение долгого времени

Уязвимости СУБДБюджет, неиспользуемый в течение долгого времени

Слайд 22 Отсутствие средств разграничения доступа по времени работы
Контроль соединений

Отсутствие средств разграничения доступа по времени работыКонтроль соединений в запрещённые часы работыУязвимости СУБД

в запрещённые часы работы
Уязвимости СУБД


Слайд 23 Серия неудачных попыток входа за короткий промежуток времени
Microsoft

Серия неудачных попыток входа за короткий промежуток времениMicrosoft SQL Server, Sybase,

SQL Server, Sybase, Oracle 7 не блокируют бюджеты
Oracle 8
FAILED_LOGIN_ATTEMPT

parameter


Login Attempt


Уязвимости СУБД


Слайд 24









Уязвимости СУБД
Атака по словарю

Уязвимости СУБДАтака по словарю

Слайд 25 Регистрация сервера с использованием Standard Security сохраняет пароль

Регистрация сервера с использованием Standard Security сохраняет пароль SA в реестреHKEY_CURRENT_USER\SOFTWARE\Microsoft\Microsoft

SA в реестре
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Microsoft SQL Server\SQLEW\Registered Server\SQL 6.5.
Уязвимости СУБД
Открытый пароль

SA

Слайд 26 Microsoft SQL Server, Sybase, and Oracle 7 не

Microsoft SQL Server, Sybase, and Oracle 7 не имеют механизмов контроля

имеют механизмов контроля возраста пароля
Определение разумного интервала смены пароля

уменьшает риск
Oracle 8 имеет средства контроля возраста пароля:
Password Grace Time
Password Life Time
Password Reuse Max
Password Reuse Time

Уязвимости СУБД

Возраст пароля


Слайд 27



sp_password
SA

New Password
New Password
New Password
Уязвимости СУБД
Троянские кони в хранимых

sp_passwordSANew PasswordNew PasswordNew PasswordУязвимости СУБДТроянские кони в хранимых процедурах

процедурах


Слайд 28 Уязвимости СУБД
Доступ к ОС через СУБД

Уязвимости СУБДДоступ к ОС через СУБД

Слайд 29


Database
Scanner
Database Scanner

Database ScannerDatabase Scanner

Слайд 30 Характеристики Database Scanner
Выявление слабых паролей.
Проверка срока действия пароля.
Обнаружение

Характеристики Database ScannerВыявление слабых паролей.Проверка срока действия пароля.Обнаружение атак. Выявление неиспользуемых

атак.
Выявление неиспользуемых бюджетов.
Проверка ограничений по времени работы.


  • Имя файла: bezopasnost-subd-sql.pptx
  • Количество просмотров: 127
  • Количество скачиваний: 1