近期热点
·信息网络安全防范的几种措施
·企业网络安全的规划设计与实践
·网络安全之我见
·制造执行系统(MES)的应用与发展
·<连载>Protel二次开发从入门到精通
·<连载>Protel二次开发从入门到精通
 相关文章
·大型ERP数据库系统常见的几种设计
·金融行业数据库项目经验分享
·试论CAD系统工程数据库的设计
·压力容器制造CAPP系统的研究开发
·煮酒论英雄,漫谈Java数据库存取技术
·论CRM与数据库营销
 相关博客
·中小企业应注重安全路由器哪些方面
·何为安全路由器
·集成的SCADA系统的安全防护
·信息安全运营中心如何运用在大中型企业中
·网络安全铿锵三人行
·SCADA系统制造商需要提升安全性能
 相关新闻
·
Oracle数据库11g再创TPC-C基准测试性价比世界纪录
·
Solid电信级高可用数据库在LinuxWorld大放异彩
·
Oracle数据库11g:节省IT资源 降低管理成本
·
亚太客户和合作伙伴已为Oracle数据库11g作好准备
·
2007财年中国 500多家企业选择使用Oracle实时应用集群
·
Oracle数据库11g正式上市
 相关热贴
·星海数据网络空间年付60元!送数据库!送cn域名!QQ:65780984
·如何用IDS入侵检测系统保卫数据库安全
·Oracle DBA(数据库管理)
·PDM与ERP供用数据库好还是分开数据库好?
·ST连接2个Oracle数据库和电子仓库方法
·用友数据库一些技巧
 相关商城商品
· SQL SERVER数据库教程
· 逐步精通数据库
· 程序员大本营3.0-数据库
· 逐步精通数据库
· 数据库原理、编程与性能
 
 
当前位置:基础信息化 -> 数据库
 
数据库的安全为什么要侧重于网络系统
发表时间:2007-8-27 limeinan   来源:赛迪网
关键字:数据库 安全 网络管理 防火墙 
随着Internet的发展普及,越来越多的公司将其核心业务向互联网转移,各种基于网络的数据库应用系统如雨后春笋般涌现出来,面向网络用户提供各种信息服务。可以说网络系统是数据库应用的外部环境和基础,数据库系统要发挥其强大作用离不开网络系统的支持,数据库系统的用户(如异地用户、分布式用户)也要通过网络才能访问数据库的数据。网络系统的安全是数据库安全的第一道屏障,外部入侵首先就是从入侵网络系统开始的。网络入侵试图破坏信息系统的完整性、机密性或可信任的任何网络活动的集合。

    随着Internet的发展普及,越来越多的公司将其核心业务向互联网转移,各种基于网络的数据库应用系统如雨后春笋般涌现出来,面向网络用户提供各种信息服务。可以说网络系统是数据库应用的外部环境和基础,数据库系统要发挥其强大作用离不开网络系统的支持,数据库系统的用户(如异地用户、分布式用户)也要通过网络才能访问数据库的数据。网络系统的安全是数据库安全的第一道屏障,外部入侵首先就是从入侵网络系统开始的。网络入侵试图破坏信息系统的完整性、机密性或可信任的任何网络活动的集合,具有以下特点:

    a.地域和时间的限制,跨越国界的攻击就如同在现场一样方便;

    b.通过网络的攻击往往混杂在大量正常的网络活动之中,隐蔽性强;

    c.入侵手段更加隐蔽和复杂。

    计算机网络系统开放式环境面临的威胁主要有以下几种类型:a)欺骗(Masquerade);b)重发(Replay);c)报文修改(Modification of message);d)拒绝服务(Deny of service);e)陷阱门(Trapdoor);f)特洛伊木马(Trojan horse);g)攻击如透纳攻击(Tunneling Attack)、应用软件攻击等。这些安全威胁是无时、无处不在的,因此必须采取有效的措施来保障系统的安全。

    从技术角度讲,网络系统层次的安全防范技术有很多种,大致可以分为防火墙、入侵检测、协作式入侵检测技术等。

    (1)防火墙。

防火墙是应用最广的一种防范技术。作为系统的第一道防线,其主要作用是监控可信任网络和不可信任网络之间的访问通道,可在内部与外部网络之间形成一道防护屏障,拦截来自外部的非法访问并阻止内部信息的外泄,但它无法阻拦来自网络内部的非法操作。它根据事先设定的规则来确定是否拦截信息流的进出,但无法动态识别或自适应地调整规则,因而其智能化程度很有限。防火墙技术主要有三种:数据包过滤器(packet filter)、代理(proxy)和状态分析(stateful inspection)。现代防火墙产品通常混合使用这几种技术。

    (2)入侵检测。

入侵检测(IDS-- Instrusion Detection System)是近年来发展起来的一种防范技术,综合采用了统计技术、规则方法、网络通信技术、人工智能、密码学、推理等技术和方法,其作用是监控网络和计算机系统是否出现被入侵或滥用的征兆。1987年,Derothy Denning首次提出了一种检测入侵的思想,经过不断发展和完善,作为监控和识别攻击的标准解决方案,IDS系统已经成为安全防御系统的重要组成部分。

    入侵检测采用的分析技术可分为三大类:签名、统计和数据完整性分析法。

    1.签名分析法。主要用来监测对系统的已知弱点进行攻击的行为。人们从攻击模式中归纳出它的签名,编写到IDS系统的代码里。签名分析实际上是一种模板匹配操作。

    2.统计分析法。以统计学为理论基础,以系统正常使用情况下观察到的动作模式为依据来判别某个动作是否偏离了正常轨道。

    3.数据完整性分析法。以密码学为理论基础,可以查证文件或者对象是否被别人修改过。

    IDS的种类包括基于网络和基于主机的入侵监测系统、基于特征的和基于非正常的入侵监测系统、实时和非实时的入侵监测系统等。

    (3)协作式入侵监测技术

    独立的入侵监测系统不能够对广泛发生的各种入侵活动都做出有效的监测和反应,为了弥补独立运作的不足,人们提出了协作式入侵监测系统的想法。在协作式入侵监测系统中,IDS基于一种统一的规范,入侵监测组件之间自动地交换信息,并且通过信息的交换得到了对入侵的有效监测,可以应用于不同的网络环境。
 

 责任编辑:郑兆丰