• 网络学院
  • IT资讯
  • 操作系统
  • 网络技术
  • 软件应用
  • 办公软件
  • 编程技术
  • 网站架设
  • 数据库类
  • 平面设计
  • 多媒体类
  • 游戏资讯
  • 教学论文
  • 认证考试
SQLServer安全贴士
  站点:
  • 首 页
  • 最新软件
  • 文章教程
  • 国内软件
  • 国外软件
  • 绿色软件
  • 源码下载
  • 字体下载
SQLServer安全贴士
软件发布 SQLServer安全贴士
网络软件 系统工具 应用软件 联络聊天 图形图像 多媒体类 行业软件 游戏娱乐 编程开发 安全相关 教育教学 数码软件 绿软下载
热门软件: QQ 瑞星 pplive e话通 木马克星 千千静听 office2000 五笔字根 Photoshop 视频分割
返回文章教程首页 >> 认证考试 >> 系统工程师 >> SQLServer安全贴士

SQLServer安全贴士

添加时间: 2007-4-9 3:13:55  作者: 系统工程师认证参考  阅读次数:18   来源: http://www.d9soft.com

       

   微软 SQL Server 安全 方面的专家Greg Robidoux ,也是SQL Server数据库 管理 员特别兴趣小组(PASS DBA SIG)职业联盟的主席。他还是SearchDatabase.com 的专家和Edgewood 解决方案的创始人,位于美国新罕布什尔州梅里马克的专注于微软的SQL Server方面的数据库顾问。

  Robidoux 说他会经常关注优先列表底部的安全热点。

  “通常,要使得应用程序开始运转是需要时间的,此时甚至都没有谈到安全的问题,”他说。“数据库管理员尤其需要抓紧进行并且说,安全确实一项非常重要的问题。”

  在SearchDatabase.com 的采访中,Robidoux 拿出了10个技术类的贴士,可以帮助所有的SQL Server管理员们避免安全漏洞。


  1、不要使用系统管理员账号

  使用系统管理员账号会掩盖访问SQL Server的实际用户的身份,那么要追踪是谁做了改变或者是谁访问了服务器就更加困难。此外,如果使用的密码很脆弱,或者是根本就没有密码,那么当黑客想要访问服务器的时候,这里就是黑客关注的第一个地方。使用系统管理员的角色来承认对数据库的系统管理权限。创建一个强壮的系统管理员密码并且在紧急情况下把密码锁定。


  2、只给用户在工作中必需的权限

  当对问题进行研究的时间有限的时候,通常第一件要做的事情就是给予用户更多的访问权限。这通常可以解决问题,但是它也会打开安全漏洞。努力将用户定义的数据库角色标准化,并且给予那些角色足够的权限来代替允许他们直接登录。还有,永远不要味常规用户使用服务器角色。如果需要确认一个单独的额外的权限,那么确保理由充分记录并且包括了所作的一切(这样在一个给定的时间可以宣告访问无效),或者将这些改变都滚动到用户定义的数据库角色中。


  3、删除BUILTINAdministrators 群

  BUILTINAdministrators 给了所有人一个服务器上的本地的管理权限,可以完全控制数据库。这个账号应该从SQL Server中删除,以便于对谁访问了数据库进行更好的控制。味数据库管理员们创建一个新的域群,把数据库管理员添加到这个群里,并且将这个群添加到数据库。这个新的群可以具有访问系统管理员角色的全力,然后就应该删除BUILTINAdministrators 这个群。这样就可以通过在这个群里面添加或者删除人员来对于那些拥有数据库系统管理访问权限的人可以进行更好的控制。


  4、删除GUEST账号

  GUEST账号可为那些没有登录到数据库的人提供数据库用户的访问权限。一个没有自己的数据库权限的登录就会获得GUEST账户拥有的权限。将GUEST账户从你的所有的数据库中删除。惟一的里外就是Master 和 TempDB ,因为这两个数据库中的账号不能被删除。


  5、关闭和禁用任何不需要的访问

  与Windows和其他应用程序捆绑在一起的有许多服务。在数据库服务器上运行额外的不需要的服务会带来数据库中的额外的漏洞。服务器应该只用于SQL Server。这就可以只运行Windows需要的最少的服务,还有SQL Server需要的服务。当安全警告发布之后,可以读取的范围就应该被限制,所以你就不会感到被迫阅读所有的内容,或者,更糟糕的是,忽略所有内容。

  6、避免动态SQL

  从 安全 的角度来说,动态SQL 为SQL 注入提供了机会。SQL 注入可以让黑客在用户运行的语句中嵌入额外的SQL 语句。当代码动态编译的时候,无论是在应用程序中还是在存储过程中,嵌入的额外的语句都有可能会对系统造成破坏。预先定义将要在系统中运行的SQL 语句,而不是动态构建嵌入SQL 和存储过程中的语句。此外,在执行语句之前确保传递的数据是有效的。


  7、删除不使用的XP

  SQL Server 自身绑定了一些扩展存储过程用来访问SQL Server之外的信息。原因就是帮助SQL Server的 管理 ,但是不幸的是,这些过程还会带来安全上的风险。回顾安装的XP,删除那些从来没有用过的XP 。


  8、使用存储过程来操作数据

  使用存储过程来操作数据可以让你控制数据被更新、删除和插入的方式。若具有直接到表的权限,你就放弃了对数据更改,以及可能在大量更新和执行的情况下创建环境的权力。为你的所有数据更新、插入和删除创建存储过程吧。如果存储过程编写良好的话,在保卫你的数据安全之外,它还对提高全局的系统性能有好处。


  9、核查登录

  你知道谁在访问你的数据库吗,或者更进一步的说,谁在试图访问你的数据库?对登录进行审核是对的,简单的措施就可以让你看看谁在试图访问你的数据库服务器。你应该对安全设置进行最小化的改变,来为你所有的数据库服务器捕捉失败的登录。这可以通过服务器属性窗口的安全页上的 企业 管理器来轻松完成。


  10、保护数据库备份

  本地的备份文件是存储在明文的文本中的,那么任何可以访问你的一个备份文件的人都可以使用文本编辑器打开文件并阅读数据内容。数据并不是在所有情况下都那么容易阅读,但是存储过程仍然像白天一样那么一清二楚的。即使是你使用密码进行重新存储,文件仍然是可读的。它只是意味着你需要密码来执行重新存储。确保写入备份的磁盘不能被除了数据库管理员和你的磁带备份管理员之外的任何人获得。如果可能的话,使用第三方工具来加密备份。最后,确保你在传输和保卫备份文件方面有好的实践方案。

 

上下文章:

 

上一篇文章: 同步两个SQLServer数据库 下一篇文章: SQLServer中加密数据须知

相关文章:

  • 个人IM用于办公不安全、难管理怎么办?
  • 微软08年11月安全公告发布
  • Windows 7内置定位服务引发安全疑虑
  • 微软明日发布2个安全补丁 修复系统组件漏洞
  • 本周安全预警:盗号木马专偷电子邮箱账号密码

相关软件:

  • 瑞星卡卡上网安全助手 6.0.0.62
  • 费尔托斯特安全病毒库 8.207.24477(2008.11.04.09:05)
  • 瑞星全功能安全软件 2009 体验版
  • 奇虎360安全卫士 4.4.0.1005 正式版
  • 卡巴斯基互联网安全套装 (KIS) 8.0.0.501 英文版
  • 麒麟安全浏览器(Kylinbrowser) 5.2.1016.01

 

快速导航

  • 网络学院
  • 精品汇聚
  • 字体下载
  • 教程下载
  • ASP源码
  • PHP源码
  • Net源码
  • JSP 源码

认证考试分类导航

  • 微软认证
  • 计算机等级考试
  • 软件水平考试
  • 思科认证
  • Oracle认证
  • Linux认证
  • JAVA认证
  • 网络工程师
  • 系统工程师
  • 程序员

本类经典文章推荐

  • SQLServer的安全检查
  • 系统设计师资格与水平考纲 (原高级...
  • 系统分析员备考之ISO9000系列基础...
  • 开发数据库的WEB查询
  • 在builder中向Excel传递数据
  • 用Powerbuilder开发WEB数据库
  • PowerBuilder制作IE风格的图标按钮
  • PowerBuilder编程技巧四则
  • 小议数据库主键选取策略
  • 跨数据库文献检索统一平台的实现

系统工程师阅读排行

  • 数据库原理各章节简答题总结
  • 利用C++Builder6.0开发简单的车辆...
  • 数据库系统工程师下午试卷
  • 跨数据库文献检索统一平台的实现
  • 项目进度的黑洞——已完成90%
  • 用Powerbuilder开发WEB数据库
  • 系统设计师资格与水平考纲 (原高级...
  • 小议数据库主键选取策略
  • 系统分析员备考之ISO9000系列基础...
  • 数据库系统工程师全真预测试卷(一...

认证考试阅读总排行

  • 全国计算机等级考试一级模拟试题01
  • 全国计算机等级考试一级模拟试题10
  • 全国计算机等级考试一级模拟试题08
  • MCSD简介
  • 全国计算机等级考试一级考试最新模...
  • 全国计算机等级考试一级模拟试题02
  • 全国计算机等级考试一级模拟试题07
  • 全国计算机等级考试上机考试应试技...
  • 一级(WINDOWS)试题解析-Word篇
  • 全国计算机等级考试一级模拟试题06

广告位置

字母检索 A B C D E F G H I J K L M N O P Q R S T U V W X Y Z 回到顶部

关于我们 | 版权声明 | 免责条款 | 广告联系 | 软件发布 | 下载帮助 | 下载排行 | 网站地图 | 特别鸣谢 | 友情连接

copyright; 2005-2008 D9soft.com 第九软件网 版权所有