国产xxxx99真实实拍_久久不雅视频_高清韩国a级特黄毛片_嗯老师别我我受不了了小说

資訊專欄INFORMATION COLUMN

【內容安全】虛擬化及云環境下數據庫審計優缺點分析

G9YH / 752人閱讀

摘要:屬于虛擬交換機,其對數據包的處理完全依賴于,并不像傳統交換機靠硬件進行流量轉發,因此對宿主主機的資源占用也非常嚴重,極大的降低了宿主主機的性能。

原標題:虛擬化及云環境下數據庫審計技術探討
隨著越來越多的企業用戶將傳統的業務系統遷移至虛擬化環境或是云服務商提供的云平臺,數據的泄露及篡改風險變的越發嚴峻,針對數據安全的防護以及事后審計追溯也變得越來越困難。究其原因,主要是傳統的數據庫審計解決方案是通過旁路分析目標被審計數據庫鏡像的流量,而虛擬化環境或者云平臺由于內部的虛擬交換機(Vswitch)流量很難鏡像或者無法鏡像,因此傳統的數據庫審計解決方案不足以應對虛擬化和云平臺的數據庫審計需求。
  首先我們對虛擬化及云平臺環境中,傳統的數據庫審計解決方案在典型的幾種場景下的優缺點進行解析:

  場景一:應用和數據庫的虛擬主機不在同一臺物理機器上

  如下圖所示這種情況下的應用和數據庫虛擬主機不在同一臺物理機器上,對傳統數據庫審計來說,可以采用傳統方式直接鏡像數據庫服務器所在的物理宿主主機(物理機器4)網卡的流量,完成對目標數據庫的審計,缺點是需要將虛擬機流量全部鏡像過去,同時可能會導致一些無需審計的主機的數據的泄露,這是這種解決方案最大的一個風險。

  場景二:應用和數據庫的虛擬主機在同一臺物理機器上

  針對應用和數據庫在同一臺物理機器上,應用和數據庫的交互過程通過內部的Vswitch進行了流量轉發,流量并不通過所在的物理機器的宿主主機網卡,因此采用傳統的鏡像流量根本無法鏡像,如下圖所示:

  針對這種情況傳統數據庫解決方案有三種方法解決:

  a、虛擬機虛擬網卡綁定物理網卡

  要求宿主主機有多個物理網卡,每個物理網卡和上層交換機直連,虛擬機層面在安裝時可以指定將虛擬網卡綁定在對應的宿主主機的物理網卡上,然后使用傳統的鏡像方式鏡像物理網卡的流量完成審計,這種缺點非常明顯,要求物理服務器要有多個網卡,實際上大部分PC服務器只有不超過1-4個網卡端口,大部分物理機器上虛擬了幾十個虛擬機,因此,在實際部署上并沒有那么多網卡可供綁定,存在諸多限制,實際上并無法實施。

  b、在VDS上配置流量鏡像

  Vmware ESX在最新版本中推出的功能,將某虛擬機網卡流量通過GRE封包,直接通過TCP協議發送到某個IP地址上(數據庫審計設備),數據庫審計設備接收GRE數據包完成審計,但是這種解決方案的缺點如下:

  Vmware版本及VDS(分布式虛擬交換機),據官方技術資料只有Vmware 5.5以上版本才支持,目前客戶現場主流的4.x、5.0、5.1等版本都不支持,其他非Vmware虛擬化環境就更不支持,因此針對大部分客戶現場環境實際并不支持部署。

  通過GRE封裝做流量鏡像對宿主主機的物理網卡性能影響非常嚴重,所有鏡像流量都要通過宿主主機的物理網卡進出,極大影響了物理網卡的性能。

  VDS屬于虛擬交換機,其對數據包的處理完全依賴于CPU,并不像傳統交換機靠硬件進行流量轉發,因此對宿主主機的CPU資源占用也非常嚴重,極大的降低了宿主主機的性能。

  c、開啟流量廣播

  這種方式目前是最主流的方式,將數據庫審計以虛擬機的方式部署在對應的宿主主機,當做宿主宿主機的一個虛擬機看待,然后開啟Vmware的流量廣播功能,每個虛擬機都將收到Vswitch上每個端口通信的IP流量,因此DB審計設備只需要采集其虛擬網卡上的流量就可以采集到目標數據庫服務器的流量,只需要在采集階段過濾掉其他流量即可完成審計,如下圖所示:

  這種解決方案的缺點也非常明顯:

  1、開啟流量廣播雖然大部分Vswitch都支持,但是這種方式就好比早期的Hub一樣,tcp通信能力將明顯降低,嚴重影響整體網絡傳輸的時延及可靠;

  2、DB審計可以采集到所有虛擬機的流量,其他虛擬機一樣也會采集到所有的流量,這些流量里肯定包含很多未加密的敏感數據如用戶名、密碼等,假設這些虛擬機中有一臺機器被入侵或者非法利用,這樣會帶來極大的安全問題。

  場景三 :應用和數據庫的虛擬主機隨機的分配在一個虛擬化集群的某個主機上

  這種場景其實是場景一和場景二的結合,目前大部分客戶為了避免單一硬件的故障,基本上都采用虛擬化集群的方式實現企業的虛擬化,當碰到單一硬件的故障,虛擬機會在整個硬件虛擬化資源池中自動遷移,具體遷移到哪臺物理主機上并不確定,因此傳統的鏡像方式并不能確定虛擬主機此刻在哪個交換機上,如下圖所示:

  因此在這種場景下同樣無法做鏡像,只能把虛擬化集群所有主機的流量全部鏡像出來,這種缺點也非常明顯:

  1、當出現業務和DB在遷移到同一個物理機器上時,其實并沒有流量,實質上審計不到任何數據,這個時候是存在嚴重的漏審計;

  2、虛擬化集群涉及的機器比較多,流量非常大,網絡可能也比較復雜,傳統的鏡像方式很難在實際中進行配置,因此很難實施;

  場景四:應用和數據庫分別托管部署在完全獨立的第三方云計算平臺

  場景四是場景三的一種延伸與擴大,場景四主要指目前主流的第三方云平臺提供商如阿里云、亞馬遜、騰訊云、華為云、百度云等等,底層的硬件、存儲、網絡等等都對用戶不透明,上層的虛擬機具體在哪個物理硬件服務器上,連接哪個物理交換機,用戶一概不知道,如下圖所示:

  因此要用傳統方式配置鏡像,基本上沒有可能,云平臺提供商并不會提供底層資源的控制權給云主機租戶,因此對這種場景的數據庫要進行審計,傳統數據庫審計解決方案將徹底無能為力。

  綜上所述,在虛擬化和云環境平臺中,只有場景一,傳統的數據庫審計解決方案勉強可以解決。針對場景二傳統數據庫審計解決方案基本上是不支持,部分情況即使支持也是有非常明顯的缺點及種種環境的限制,針對場景三、場景四傳統的解決方案直接是無法支持。
  針對虛擬化環境和云平臺中的數據庫審計難題,安恒信息推出了全新架構的虛擬化云環境Agent代理審計解決方案。通過在虛擬主機上部署Agent,以不變應萬變,全面支持以上描述的四種典型場景,這種解決方案由Agent對數據庫的請求行為直接進行處理,處理完成之后由Agent直接將數據發給采集器統一檢測、告警、存儲及挖掘分析,徹底解決了各種虛擬化、云環境數據庫無法審計的難題。具體部署拓撲圖如下圖所示:

  本解決方案有以下優點:

  1、全面支持所有虛擬化環境和云環境的數據庫安全審計,不區分業務部署架構、底層虛擬化軟件架構和底層的網絡架構,不依賴傳統的交換機流量鏡像;

  2、支持部署在虛擬化環境中所有的Linux 2.6以上內核版本、及windows2003、2008、2012等版本;

  3、支持主流的Oracle、SQL Server、DB2、Sybase、Mysql、Lnformix等數據庫,同時支持達夢、人大金倉、Oscar、Gbase等國產數據庫,還支持cache、teradata、postgresql等數據庫的審計;

  4、部署簡單,支持一鍵安裝;

  5、對虛擬主機的性能影響可以忽略不計,經實際阿里云環境虛擬主機測試,DB服務器流量在120Mb以內,agent對目標服務器的性能影響在3-8%之內。

  隨著虛擬化、云計算技術的不斷成熟,業務遷移到云端也是不可逆的趨勢,未來將會有越來越多的企業、政府、個人用戶將應用系統及數據庫逐漸遷移到自主搭建的私有云中,或者是第三方服務商提供的公有云平臺中,企業、政府的核心敏感數據托管在云環境中,面臨著各種竊取、篡改的威脅,數據的安全審計將越發重要,傳統的數據庫審計產品將逐步被下一代數據庫審計產品所替代,安恒明御數據庫審計產品將繼續作為行業的領導者,在虛擬化、云計算時代繼續為用戶的數據庫安全審計保駕護航。更多內容安全內容詳見商業新知-內容安全

文章版權歸作者所有,未經允許請勿轉載,若此文章存在違規行為,您可以聯系管理員刪除。

轉載請注明本文地址:http://specialneedsforspecialkids.com/yun/3418.html

相關文章

  • UCloud可信云成績單:4大權威認證、3項最佳實踐

    摘要:月日,在中國信息通信研究院中國通信標準化協會聯合主辦為期兩天的可信云大會上,主辦方頒發了年上半年可信云系列評估認證,以及公布了可信云相關技術服務能力與應用案例最佳實踐評選活動榜單。7月27日,在中國信息通信研究院、中國通信標準化協會聯合主辦為期兩天的2021 可信云大會上,主辦方頒發了2021年上半年可信云系列評估認證,以及公布了可信云相關技術、服務能力與應用案例最佳實踐評選活動榜單。UCl...

    Tecode 評論0 收藏0
  • 美國聯邦政府云計算安全策略分析

    摘要:在美國聯邦政府大力推進云計算的同時,美國政府大力研究和制定云計算安全策略。年月美國啟動了政府范圍的云計算解決方案的安全認證認可過程的開發。 引言 由于云計算在經濟、敏捷和創新方面的突出特點,受到美國政府高度重視。早在2009 年1 月, 美國行政管理和預算局(OMB)就開始關注云計算和虛擬化。3 月維維克·昆德拉被任命為聯邦政府首席信息官委員會(CIOC)的首席信息官后即表示將推...

    laznrbfe 評論0 收藏0
  • 新華三:15年的堅持,只為了把它做到極致

    摘要:年的堅持,改變了新華三,也改變了,只為了把它做到極致。華夏銀行高度重視終端準入控制,并且選擇了新華三產品。經過與新華三的合作,華夏銀行實現了從總行到分行到支行的全行終端準入控制管理。15年時間,可以改變很多人,改變很多事情,改變很多公司。15年的堅持,改變了新華三,也改變了EAD,只為了把它做到極致。與時俱進的EAD最早的第一代EAD產品,誕生于2004年,當時新華三剛剛成立,作為公司核心主...

    UsherChen 評論0 收藏0
  • 云計算的5-3-2原理全面剖析

    摘要:二云計算的原理的和在年月提出了一個云計算的定義,這可能是目前一個得到廣泛認同和支持的定義。云計算安全安全技術在云計算平臺的應用,云服務商,運營商云計算對信息安全和云服務本身的安全提出的新要求的解決方案和技術。 經常有人問我:到底什么是云計算,它的核心是什么?自從某次的思考后,我每次都會回答:云計算的5-3-2原理,也就是具備5大核心特點,3種服務模式和2種部署方式。 一、引子 由于云計算的...

    RayKr 評論0 收藏0

發表評論

0條評論

最新活動
閱讀需要支付1元查看
<