發表文章

目前顯示的是有「資料庫稽核軟體」標籤的文章

DBA 權限無限大? 誰異動了資料? 異動軌跡稽核你有做嗎?

圖片
身為 MSSQL 資料庫管理員,當然需要有權限可以適當的管理資料庫,包含維持資料庫服務的運作、效能調教、資料的調整...等等。權限配置於相對應人員的行為看似很正常,但這是假設執行這些工作的人是具有良心道德的前提下才具備的,試想若有一位資料庫管理員因為某些原因而利用自己職位權限之利"嘗試"竄改資料庫中的資料 (電影看太多?),或是管理員的帳號密碼沒有管理好而被有心人士取得登入進行不正當的行為。以上的事件看似只會在電影中發生的情節,會不會剛好發生在你身上以及發生在你公司的環境裡?看到這裡,想著想著,越想越擔心... 若資料被竄改,我會及時發現嗎? 若資料被竄改,我知道來源嗎? 我要如何取得異動紀錄? 我要如何追蹤?要花多少時間?然後開始緊張了...... 如果有一個工具,可以讓我在短時間內解決以上提及的擔憂,是不是會覺得安心多了呢。 看一下下圖這個畫面,哇!Drop Database!恩,有人做了這個行為阿。 Who (哪個人做的) Where (哪一台伺服器) What (做了什麼事) When (何時做的) Origin (來源主機) 從這個畫面中,以上這些資訊都看的到,還可以利用這些欄位去查詢。 突然感到安心很多了嗎? 我們繼續看下去.... 上面是一個刪除整個資料庫的例子,其他像是DDL及DML指令、資料庫上任何物件的異動、包含權限的調整等等訊息都可以被記錄下來,有一個完整的稽核軌跡。 除此之外,容易搜尋、主動通知、定期發送報表也是這工具的強大功能! Change Auditor for SQL Server 使得 Microsoft SQL Server 的資料庫稽核相當簡單安全。它會針對變更進行即時地追蹤、稽核、報告和警示,進而將事件轉譯成簡單的詞彙,並免除稽核所需的時間與複雜性。您將可立即得知「對象、內容、時間、地點與來源工作站」等詳細資料。利用此資訊,讓您為稽核人員與管理作業自動產生智慧型深度鑑識,進而降低日常修改所帶來的風險,並確保您對下次稽核更有把握。 Change Auditor 之所以強大,在於它將各種不同服務的稽核資料整合於單一介面,簡化了繁瑣的稽核工作。上圖為 Change Auditor 所支援稽核的服務。 ...

稽核工具 Change Auditor 6.9.5 新特點

圖片
Change Auditor 6.9.5 新特點 關於此 版 本說明 Change Auditor 為您的企業網絡提供全面的稽核和安全保障。 Change Auditor 審核在您的基礎架構中進行的活動,並通過即時警報提供發生關鍵性變化及活動的相關重要信息的詳細信息。透過此功能可以立即知道誰做了變更,包括 IP 地址的始發工作站,在哪裡和何時發生以及數值前後的改變。收集這些資料然後自動將信息轉化為智能且深入的稽核和管理,並降低這些日常修改的風險。 優勢包括: l   審核整個企業的所有關鍵變化,包括 Active Directory 、 Azure Active Directory 、 Office 365 Exchange Online \ SharePoint Online \ OneDrive For Business 、 Exchange 、 Windows File Servers 、 NetApp 、 EMC 、 SQL Server 、 VMware vCenter 、 SharePoint 、 Microsoft Skype for Business 以及 Fluid File Systems 。 l   收集用戶登入及登出活動以進行法規遵從和用戶活動追蹤。 l   預設提供自動且持續性追蹤且符合法規準則的報表,包括 SOX 、 PCIDSS 、 HIPAA 、 FISMA 、 GLBA 等報表。 l   通過對改變行為的即時監控以及全面的稽核數據庫,包括內建的稽核警報、報表和強大的搜索功能,從而加快問題排除。 l   主動保護(鎖定)關鍵的 Active Directory 物件, Exchange 郵箱和 Windows 文件以及檔案,避免這些可能會打開安全漏洞或導致資源變成無法使用的有害變化的行為。 l   模組化方法允許對關鍵環境進行單獨的產品部署和管理,包括 Active Directory 、 Exchange 、 Windows File Servers 、 NetApp 、 EMC 、 SQL Server 、 Active Directory Queries 、 SharePoint 、 Logon Activity ...

資料庫稽核軟體

圖片
產品比較 ◎ 玄力Chalet ADS 3.0 ◎ 庫柏DBAegis ◎ Fortinet FortiDB ◎ IBM Guardium 7 ◎ Imperva SecureSphere 7.5 ◎ Sentrigo Hedgehog 3.5.2 全部功能都齊備的產品,倒未必是最佳選擇,最簡單的原因是,功能齊備且資料庫與作業系統支援度最廣的產品,價格也最昂貴。資料庫安全稽核算是比較高階的應用,所以除了Sentrigo和Fortinet,其他的售價均在百萬以上。 本土的庫柏資訊與玄力科技有一個優勢,是正體中文的介面比較友善。而法規遵循的部分,針對主要的例如個資法、PCI、HIPAA及沙賓等,廠商均有提供報表模組,主要差異在模組多寡及設定簡易度。不過,每家企業的應用架構與需求不盡相同,應視情況評估最適合的產品。 代理程式必須考量效能影響程度 綜觀6家廠商的作法,我們可以簡單將產品的設計架構區分為兩類。一種是在資料庫本機安裝代理程式(Agent)觀察資料庫的異動,然後將搜集到的資訊透過網路傳送到後端的管理中心,這類產品如Fortinet FortiDB、IBM Guardium和Sentrigo Hedgehog。另一種類型是在網路透過Switch的Mirror功能側錄封包,或者直接串接在網路上以橋接(Bridge)方式,過濾網路封包,相關產品包括玄力Chalet ADS、庫柏DBAegis及Imperva SecureSphere。 這兩種方式各有優缺點。網路監控的方式,雖然不會影響DB效能,但難免發生漏失封包的情況,而代理程式以軟體型式安裝於資料庫本機,可以確保監測到完整的存取行為。其次針對直接在主機端或以加密方式連線登入資料庫的狀況,網路無法監控。 不過,代理程式也不是沒有缺點,因為它安裝在主機,多少會占用系統資源,各家影響的情況不同,目前看來大約的比重在5%~10%之間。企業若希望降低伺服器負擔,一般的建議是單純化政策設定,或者以群組功能縮減判斷的條件。 若從資訊安全的角度思考,具主機存取權限的系統管理者,有可能關掉代理程式,那麼後續的行為便無從查證。雖然產品的設計上,能夠做到一旦管理中心偵測不到代理程式,便發布警訊通知負責人,不過確實可能存在空窗期。 因此更重要的是,企業在責任歸屬上必須做到分權,若是開...