Chinaunix首页 | 论坛 | 博客
  • 博客访问: 203666
  • 博文数量: 35
  • 博客积分: 2996
  • 博客等级: 少校
  • 技术积分: 740
  • 用 户 组: 普通用户
  • 注册时间: 2005-10-31 17:01
文章分类
文章存档

2010年(17)

2009年(18)

我的朋友

分类: 网络与安全

2009-09-26 11:51:47

Oracle数据库
脆弱性列表 严重程度
没有为应用系统创建专用账号; 
没有将应用程序帐号、开发用帐号、管理员账号分离;
应用程序账号的角色和特权分配过大;
数据库部分默认账号的默认口令未更改;
自定义账号存在弱口令问题;
缺乏针对业务数据的备份策略;
磁带备份策略没有覆盖了所有的业务数据库范围;
主、从数据库服务器上的部署不一致;
数据文件存放在Windows系统分区;
数据库管理分工不明确,部分数据库系统的管理工作无人负责 ;
数据库版本没有及时更新;
缺乏对跟踪文件和归档日志文件的清理和备份策略;
日志文件的访问控制设置不合理;
被测数据库没有打开数据库审计功能;
审计选项设置不合理;
控制文件、数据文件等访问权限设置过大;
数据库系统中存在无用帐号;
多个相对独立的业务模块使用同一个应用程序账号;
存在无用的方案、表、视图、存储过程等;
无关IP地址可直接访问数据库服务;
测数据库处于非归档模式;
系统目前处于开发调试阶段,开发商对数据库的逻辑备份策略不完善和明确;
备份策略没有得到有效实施;
数据库管理系统安装在Windows系统分区;
备份数据访问访问控制设置不合理;
数据文件存放在本地硬盘,没有配置存储网络等;
未开启系统资源限制;
未对表空间份额进行分配;
缺乏有效的审计数据溢满处理方式;
缺乏有效的审计安全策略;
未启用程序监听操作口令;
没有启用加密措施;
数据库的日志文件存放在默认路径;
没有针对用户定制profile;
口令锁定功能、口令复杂度验证功能、口令有效期等功能未启用;
数据库没有冗余服务机制;
没有负载均衡机制;


SQLServer
脆弱性列表 严重程度
登陆审计级别设置不合理;
数据库没有安装在NTFS分区上;
sa账号空口令或弱口令;
没有为应用系统创建专用帐号;
没有将应用程序用帐号、开发用帐号、管理员帐号分离;
自定义帐号存在弱口令问题;
应用程序账号被授予服务器角色;
应用程序账号的数据库角色授权不当;
针对业务数据缺乏完善的备份和恢复策略;
缺乏对审计日志的查阅;
缺乏对审计日志的备份策略
对数据库文件、配置文件、日志文件等重要数据访问控制设置不当
数据库中存在无用数据库、账号、表、视图等残余信息;
使用混合认证模式;
在master和tempdb以外的数据库中存在guest帐号
多个相对独立的业务模块使用同一个应用程序帐号;
对备份数据的访问控制设置不合理;
没有对数据库端口访问进行限制,允许无关IP访问到服务器;
没有升级最新的版本;
缺乏审计数据溢满处理方式;
缺乏有效的审计安全策略;
冗余机制没有得到有效实施;
没有开启c2级审计模式;
安全审计数据存放在默认位置;
示例数据库没有删除;
对public 角色的权限分配不当;
缺乏服务冗余策略和机制;
开启了SQL邮件功能;
SQL SERVER被配置为发布服务器或分发服务器;
未采用专门存储空间存放存放日志文件;

阅读(1621) | 评论(0) | 转发(0) |
给主人留下些什么吧!~~