2016-10-03 8 views
-3

組織が使用するデータベースリンクが悪いと聞きました。なぜセキュリティが悪いのですか?なぜデータベースリンクがセキュリティに悪いのですか

+1

データベースリンクとは何ですか? – greenapps

+0

@greenapps1つのサーバーから他のサーバーへの接続に役立つもの – mfredy

+1

データベースリンクで最大のセキュリティリスクは無能です。不十分な設定は、たとえば、すべてのパブリック・ユーザーにDBA権限を付与する場合があります。いくつかの大規模な組織では、こうした状況(意図的な不正行為よりも無能により引き起こされる可能性がより高い)を防ぐために、dbリンクの禁止があります。期間、議論の終わり。非常に一般的。 – mathguy

答えて

3

どこでこれを聞きましたか?

データベースリンクには、どのツールと同様、用途や誤用があります。データベースリンクの使用については本質的に安全ではありません。しかし、確かに安全でないデータベースリンクを使用してシステムを構築する方法はたくさんあります。

データベースリンクを使用すると、あるデータベースを別のデータベースに接続できます。大まかに言えば、データベース・リンクを定義して、リモート・データベース上の特定の固定ユーザーとしてリモート・データベースに接続するか、データベース・リンクを定義して現行ユーザーとしてリモート・データベースに接続することができます。これらの構成には異なる問題があります。

固定ユーザーを使用する場合は、ローカルデータベースのリンクにアクセスできるユーザーは、リモートデータベースユーザーの権限にアクセスする必要があります。比較的強力なアカウントを使用してデータベースリンクを作成した後、比較的低特権のユーザーにそのリンクへのアクセス権を与える場合、それは確かにセキュリティの問題になります。また、単一のデータベースに画像全体が存在しないため、これが発生した場合の懸念される状況を特定することは難しい場合があります。データベースAのユーザーBobが2つのテーブルへの読み取り専用アクセス権を持っているが、データベースBに高度に権限のあるユーザーとして接続する公開データベースリンクがある場合、Bobのアカウントを侵害するユーザーは、高度に権限のあるユーザーもちろん、データベースリンクを高度な権限を持つユーザーとして作成せず、パブリックデータベースリンクの作成に注意し、固定ユーザーが誰にも付与したくない権限を持っている場合にプライベートデータベースリンクを作成し、

現在のユーザーデータベースリンクを使用する場合、データベースAのユーザーBobはBobとしてデータベースBに接続し、BobがデータベースBに対して実行する権限を持ちます。一般的に、これはセキュリティが確保しやすくなります。無意識に何かばかげたことをするのは、少なくとももっと難しいことです。しかし、このアプローチの欠点は、Bobが両方のデータベースでパスワードを同期させておく必要があるか、データベースのリンクが機能しなくなることです。これは一般的に、ボブがすべてのデータベースでパスワードをリセットできるように(または何らかの外部認証を使用して)設定と保守の作業である少しのインフラストラクチャを開発することです。また、環境が混在しているときにDBAが構成できるセキュリティ手段も制限されることがあります。たとえば、データベースAを11.2にアップグレードした場合、データベースBが同様にアップグレードされるまで、大文字と小文字を区別したパスワードを有効にすることは望ましくありません。あなたが非常に異なるアップグレードスケジュールで多くのシステム間でたくさんのデータベースリンクを持っているなら、この種のことが関係するかもしれません。

1

「システム変更番号」がデータベースにプッシュされ、データベースリンクを介して接続されているデータベースに続いて、カスケード障害が発生する重大なバグがありました。組織がどのようにリスク回避をしているかに応じて、各データベースからデータベースを隔離し、アウトブレイクの影響を減らすことは賢明な予防策となります。

"この脆弱性が発生するのは、2つのデータベースがデータベースリンクを介して接続されている場合、SCNが最高のSCNに同期されることです。したがって、データベースリンクを介して最大SCNに近いデータベースを増やすことができます。他のすべての相互接続されたデータベースにカスケード接続されます。その結果、ORA-600エラーが発生し、SCNの低いデータベースでデータベースがクラッシュする可能性があります。

https://www.integrigy.com/oracle-security-blog/critical-oracle-database-bug-system-change-number-scn-cve-2012-0082

関連する問題