互联网数据库存在的安全威胁与应对措施

来源 :数字化用户 | 被引量 : 0次 | 上传用户:eeeeeedddddd
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  自美国1969年创建互联网开始到1991年第一个互联网接口被开发出来,互联网技术得到了快速的发展,并推动了时代的进步,随着数据库技术被广泛应用到互联网中,其诸多的漏洞逐渐出现,这些漏洞是黑客攻击电脑的重要途径,给计算机系统的安全带来了很大的威胁。本文主要分析了计算机网络数据库存在的各种安全威胁,并有针对性的提出了应对措施,以期对计算机网络数据库的安全管理有一定的推动作用。
  一、互联网数据库安全概述
  为了有效的避免用户非法越权使用数据库、窃取和更改、甚至破坏数据,我们必须对数据库采取安全保护措施,数据库安全包括如下几点。
  1.物理完整性。数据不会受到自然及物理问题的破坏,如电力、设备故障或物理损坏等问题。
  2.逻辑完整性。保护数据库的整体结构,例如:当对数据库某个字段进行修改时,要确保其他字段没有遭到破坏。
  3.可审计性。能够对数据库元素进行追踪存取与修改。
  4.控制访问。明确只有通过授权的用户才可以访问数据库,
  可以通过不同方式限制不同用户的访问。
  5.元素安全。数据库中存储的所有元素均正确。
  6.可用性。授权用户可以对数据库进行自由访问。
  7.身份验证。审计追踪、访问数据库必须进行严格的身份验证,防止不正常进入。
  二、互联网数据库存在的安全威胁
  1.数据库的下载。多数用户在使用 ASP 编写连接文件中,大都用语句“(conn.asp):<%......db=“/admin/database/bxzcvmqhjwkry21ahfqweir.mdb”数据库文件具体位置......%>”对数据库进行保护。从语句的连接上看,这是正确的,而且名称长度也很长、很保险,下载者对数据库难以识别破解。但是如果通过暴库技术与相关工具,就可以快速定位具体数据库的各种情况,一般是用“%5c”命令,虽说不能百分百的成功暴库,但是出现暴库的几率非常高。在获取地址后通过IE输入,再下载到本地,就能够获得用户名及密码。
  2.注入SQL。互联网中,WEB 服务器大多数是在设立防火墙后方才布置,并且只开放80端口,非法者无法入侵其他端口,因此,80 端口是他们入侵的目标,而常用方式是注入SQL。有少数程序员在编写程序的代码时,忽略了辨别用户输入的数据是否正确,使编写的应用程序面临很多网络威胁。注入SQL就是在客户端对代码进行传输,收集服务器数据信息与处理程序,得到相应资料。注入SQL可以常规访问 80 端口,相当于普通Web页面进行访问,防火墙对注入SQL无法获取报警信息,如果系统管理员不能及时对程序进行审核和检查,基本是很难发现数据库被入侵的。
  三、维护互联网数据库安全的应对措施
  1.严格查堵URL端漏洞。在审核用户使用数据库的情况时,若发现用户端在URL提交参数时,存在exec,insert,delete,from,count,user,xp_cmdshell,add,asc(,char(,drop,able,mid"等用在注入SQL中的字符以及字符串,就必须立即禁止ASP的运行,而且会显示出如“出错提示”等报警信号,对于有接收的用户端在 URL 提交参数程序时用<!--#include?le =“../*****.asp”-->即可写入程序,该方法不会影响程序执行的速度,同时还能够有效防止大多数入侵者的非法入侵,;同时也可以在 if 语句中对注入 SQL 常用的字符串、字符的方式进行设置,限定特定的时间内拒绝 任何IP 对数据库的访问,增强数据库安全,防止黑客非法入侵。
  2.严格查堵 form 和 cookies 漏洞。有些不法入侵者通过cookies、form提交含有“or”、“=”等字符入侵。在编写程序时有意识的添加特殊字符可以防止入侵,从而确保程序安全执行。亦可通过paraname = Request.form()即 paraname = Request.Cookies()获取用户名与密码,再加入代码,如果在用户参数 paraname中發现空格、=、or 等非正常字符时,应当立即终止 then 后面的执行,不再运行 ASP,以拦截入侵者入侵。
  3.加强数据库自身的安全。暴库是因为 IIS 服务器具体显示各执行错误的情况并中断执行时,把错误信息发送给了用户。通常的防范措施是把数据库后缀名由MDB变为ASP、ASA。虽然该方式可以防暴库,但比较原始,随着计算机技术的发展,该这种方法已经无法满适应最新防范的要求了。为防止暴库,应该调整 IIS 默认设置。黑客对 ASP、ASA 的数据库文件的后缀进行修改,便能够进行查找并确定具体存储位置,可以通过迅雷等下载软件下载获得。
  4.数据库名的前面加“#”。 因为 IE 浏览器不能下载带有# 号的文件,所以目前大部分的系统管理员会在数据库名子的前面加上 “#” 号,以防止数据库被非法下载,这种方法有效,但是不安全。网页不仅可以通过常规方式进行访问,还能够通过 IE 编码技术对其进行访问。IE 里的不同字符都存在相应编码,编码符号“%23”可以取代 # 号,以这样的方式进行处理后,后缀加 # 号的数据库文件是无法被下载和使用的。
  5.对用户密码进行加密。加密用户密码也是一项有效的应对措施,一般是采取MD5进行加密。MD5没有反向算法,因此很难解密,黑客们即使获得加密情况,但还是无法找出正确的原始密码。虽然可通过 UPDATE 方式以其他密码替代,但是这种操作难以实行。需要注意的是,信息数据进行 MD5 加密后很难解密,因此用户必须防止密码丢失、忘记。这种加密方法必须改变前用户的所有资料,用户要对资料进行重新设置,还要把数据库中经过 MD5 加密放入相关字段进行计算后才能再次存储。
  四、结论
  数据库的安全直接影响到整个计算机网络系统的安全,因此,应该采取全方位的保护措施,保证计算机网络系统的安全,为广大用户营造安全且稳定的网络运行环境,以防止计算机网络数据库被非法入侵和袭击。
  参考文献:
  [1]邵佩英.数据库安全应用服务器的研究与现状[M].软件学报,2001.
  [2]宋志敏,南相浩.数据库安全的研究与实现[M].计算机工程与应用,2001.
其他文献
【摘 要】环境问题已经成为影响人类生存和发展的全球性问题,国际社会对环境问题也给与了高度重视,各国都在积极探索环境保护与治理经验。环境保护工程是一项长期的发展工程,环境保护需要全社会普遍关注、共同努力才能够收到成效,本文简要分析了环境工程的目标和管理手段,同时针对环境问题,提出了相关的解决措施。  【关键词】环境问题;环境保护;措施  现如今,环境问题已经越来越引起人们的重视,随着环境问题的引出,
期刊
【摘 要】智能变电站作为未来变电站的发展方向,已经成为构建智能电网的一个不可或缺的组成部分。本文介绍了智能变电站的概念,对其技术特点,系统结构等关键内容进行了说明,并对其发展情况进行了分析展望。  【关键词】智能变电站;IEC61850;技术特征;系统结构  随着经济和社会的不断发展,电力能源的需求及新能源的发展朝着智能、环保、安全、高效的智能电网方向发展。作为建设智能电网的重要基础和支撑,智能变
期刊
【摘 要】本文对县级供电企业配网自动化发展现状进行了简单分析,结合配网自动化结构和功能对县级供电企业配网自动化运行模式进行探究,并提出相应的优化措施。  【关键词】配电网;配网自动化;县级供电企业;  一、配网自动化相关内容介绍  配电网是指在电力系统中将电力系统中的电能直接面向用户进行分配的网络,架空电线、变电站和电压变压器等是配电网中的主要设备。  主站、子站、监控系统和通信系统是供电企业配网
期刊
【摘 要】通过建立通风机性能测定实验系统,测定了基于变频技术轴流式通风机在不同频率下(25Hz-50Hz)的性能参数,在此基础上绘制了风量—风压、风量—功率、风量—效率等风机性能曲线,并分析得出轴流式风机特性曲线在不同频率下的分布是均匀的,同时可通过变频调节较方便地对风机风量等参数进行调控。最后对实验结论进行了验证,确保了实验结果的正确性。  【关键字】轴流式风机;变频;性能曲线  一、引言  井
期刊
【摘 要】本文主要根据本人多年从事配网10kV电缆施工,结合汕头局电缆运行的实际情况,对配网运行中电缆常见问题进行剖析,提出的一些应对措施及建议。  【关键词】电力电缆 电缆终端头 常见问题 应对措施  近年来,随着架空线路绝缘化改造,以及城市建设发展的需要,配网线路已逐步由以架空线路为主向以敷设电缆的型式过度。  电力电缆一般埋设于土壤中或敷设于室内、沟道、隧道中,线间绝缘距离小,不用杆塔,占地
期刊
【摘 要】随着经济社会迅速发展的今天,建筑工程所涉及的范围越来越广泛,建筑结构加固技术已成为建筑行业结构工程的研究重点。本文首先介绍了建筑工程结构加固的原因,然后重点探讨了如何进行建筑结构的加固。  【关键词】建筑工程;结构加固;方法  对工程进行加固的主要目的就是通过加固的方法,对工程达到补强、修复、提高使用能力和增强承载力的目的。所以,在进行加固方案选择时应注意提高工程质量,以工程达到优质量为
期刊
【摘 要】本介绍了雷达液位计的工作原理及特性,并将其导波阵列天线版本应用于原油外浮顶罐,有效地解决了原油在导波管内的挂壁现象对雷达测量的影响。  【关键词】雷达液位计 原油储罐 外浮顶 导波管 阵列天线  浮顶罐已经成为了储备基地普遍采用的原油储罐,而储罐的液位数据极其重要,不但要防止油罐冒顶、抽真空等事故发生,还要根据液位变化计算出储罐中原油输转、存储的体积量。在保障安全生产的前提下完成贸易交接
期刊
【摘 要】在我国信息网络快速发展的背景下,信息网络活动在互联网、移动通信等各项技术的推动下得到了较快的发展。本文基于此背景,结合目前我国信息网络安全现状,对信息网络安全问题及其改进措施进行分析,以期对我国信息网络安全架构发展做出贡献。  【关键词】新时期 信息网络 安全架构  2013年据我国互联网网络安全报告显示共接收30684起网络安全事件报告,与2012年相比,增长幅度高达71.2%。随着信
期刊
【摘 要】本文深入分析了电网规划过程中需要注意的事项和问题,并提出了解决对策,以供参考。  【关键词】电网规划;安全可靠性;探析  一、当前国内电网规划设计的思考  (一)全面统筹。电力行业作为基础性行业,极大地影响着社会经济和国民生活。电力电网在规划和设计之前,全面地考虑各方面因素是保证其规划和设计过程科学合理、经济、规范的前提和基础,因此,要从战略发展的视角对各种影响因素进行全面考虑。  (二
期刊
【摘 要】随着科学技术的迅速发展,不仅在国外,包括国内,软件巨头不断地在壮大。对于计算机软件项目管理方面逐渐得到重视,但由于我国本身对信息安全技术研究的认识不足,使用上还有很多欠缺,其主要是因为科学技术的缺乏,使得我国的信息安全技术研究方面有许多问题去需要解决。如何运用信息安全技术使得桌面安全防护试验平台构建变得更加安全可靠,是我国目前急需要解决的问题。本文通过对桌面安全防护试验平台构建中的信息安
期刊