企业数据库安全管理规范.docx
《企业数据库安全管理规范.docx》由会员分享,可在线阅读,更多相关《企业数据库安全管理规范.docx(13页珍藏版)》请在课桌文档上搜索。
1、1.目的为规范数据库系统安全使用活动,降低因使用不当而带来的安全风险,保障数据库系统及相关应用系统的安全,特制)定本数据库安全管理规范。2 .适用范围本规范中所定义的数据管理内容,特指存放在信息系统数据库中的数据.本规能适用信息系统建设与运维,旨在明确数据库管理员(DBA)工作职责及数据库系统中与安全相关的配置项及其使用要求指导数据库系统的安装、配置及日常管理.提高信息系统的安全水平3 .定义数据阵管理员:也称DBA,负责数据席安装、调试、使用及日常运维,管理用户对数据库的访问权限,增加、删除、修改该数据库中数据库对象.DMudatamanipulationlanguage):是SE1.ECT
2、.UPDATEJNSERT.DE1.ETE,就象它的名字一样,这4条命令是用来对数据库里的数据进行操作的语言.DD1.(datadefinitionlanguage):DD1.比DM1.要多,主要的命令有CREATE、A1.TER,DROP等,DD1.主要是用在定义或改变表(TABlE)的结构,数据类型,表之间的搬接和约束等初始化工作上,他们大多在建立表时使用.DC1.(DataControl1.anguage):是数据库控制功能,是用来设黄或更改数据库用户或角色权限的语句,包括Srant,deny,revoke等语句。在默认状态下,只有SySadmin.dbcreator1db_owuer或
3、db_securiIyadmin等人员才有权力执行DC1.4 .DBA职责1、对数据库系统进行合理配置、测试、调整,最大限度地发挥设备资源优势,负责数据库的安全、稳定运行;2、对所有数据库系统的配置进行可用性,可靠性,性能以及安全检百;3、定期对数据库系统的可用性,可靠性,性能以及安全的配置方法进行检查.修订和完善;4、负责数据库系统运行过程中出现的问题及时处理解决;5、负责对数据库系统的数据一致性和完整性,并协助开发、网络人员做好相关的配25、检查等工作;6.负责做好数据库系统及数据的备份和恢豆工作;7、做好数据日常检直记录(CheCkUSt表单)准入要求.DBA权限及流程1、DBA按100
4、1-信息系统权限申请指南的规范按纸质流程完成数据库运维账号的申请;2、DBA数据库运维账号绑定使用人员设备和手机号码,通过短信或令牌实现2次验证.所有的运维操作通过堡垒机完成,堡垒机记录并审计DBA所有的操作指令;3、禁止远程DD1.:核心业务系统限制DD1.操作仅能在数据库服务器本地进行,禁止远程连接执行DD1.操作;4、DB通过查询分析揖执行的数据的变更(包括增加、删除、申建等)操作需和运维部负也人共同评估后通过纸侦流程申请执行.5 .安全管理安全性是数据库里要的日常工作,安全管理的主要内容包括账户管理和权限管理.帐户管理就是在数据库中应该增加哪些帐户、这些帐户应该组合成哪些角色等.权限管
5、理是对象权限和语句权限的管理。5.1 网络环境安全1、数据库服务器置于单独的服务器区域,任何对这些数据库服务器的物理访问均应受到控制.2、数据库服务器所在的服务器区域边界部署防火墙或其它遗箱隔霭设施.5.2 服务器安全1、市要的数据库服务器除提供数据访问服务外,不提供任何其它的服务.如WEB,FTP等.2,数据库专用帐户,赋予账户除运行数据库服务之外的最小权限,sa或是sysdab等权限不能对外开放.3、目录及相应文件访问权限进行控制,非管理员不能访问数据库服务器上任何目录如:禁止用户访脚本存放目录.5.3 数据库安全5.3.1 数据库系统1、正式生产数据库系统与开发测试数据库系统物理分离,确
6、保没有安装未使用的数据库系统组件或模块;2,数据库用户的创建、删除和更改工作,并做好记录:3、数据库对象存储空间的创建、删除和更改工作,并做好记录;4、对系统的安装更新、系统设百的更改等要作好维护记录;5、确保没有开启未使用的数据库系统服务;6 .数据库系统安装必要的升级程序或是补丁,升级前作好数据库备份。5.3.2 数据保密严禁任何人泄漏数据库业务关键数据,需要业务数据时,必须向信息总部相关领导提出申请批准后才能对数据进行相关的操作,并做好记录与日志.数据库安全性设计与常理需要依照数据保护技术规范、数据资产管理条例等制度实施.5.3.3 账户设1、数据库管理员帐号具有最高数据库管理权限(如:
7、MSSQ1.的SA或是ORAClE的SYSDBA等),其他人员需要直连访问数据库或需要具有一定数据库麋作权限,必须向信息部门相关领导申请,审批通过后,由数据库管理员告知用户权限等信息,其他人员通过业务系统访问数据库;2、根据业务需要的权限建立专门的账号,以区分责任,提高系统的安全性,业务人员必须使用自己的账号登录数据库,如JOB,存储过程等执行权限;3、对账号权限的设置遵从最小化原则,不需求的权限就不能开通.如查询数据的人员,只能有对某些表的SE1.ECT权限,而不能用UPDATE,DE1.ETE等权限;4、普通数据库用户账户与数据库管理员帐户分商.5.3.4 帐户类型系统常理员:能塔管理数据
8、库系统中的所有组件及所有数据库.数据库管理员:能够管理相关数据库中的账户、对象及数据.数据库用户:只能以特定的权限访问特定的数据库对蕊,不具有数据库管理权限,大部份都是属于这个用户类型.如业务数据人员。5.3.5 用户权限数据库裱户按最小权限原则设置在相应数据库中的权限。以下几种权限:系统管理权限:包括帐户管理、服务管理、数据库管理等.数据库管理权限:包括创建、删除、修改数据库等.数据库访问权限:包括插入、删除、修改数据库特定表,视图,过程,FUNCTION,JOB记录等.5.3.6 数据库对象安全1.数据文件安全,对数据文件访问权限进行控制,如:禁止除专用账户外的其它账户访问、修改、删除数据
9、文件.2、册除不需要的示例数据库,在允许存在的示例数据库中严格控制数据库账户的权限.3、删除或禁用不需要的数据库对釜,如表,视图,过程,函数,触发器等.4、敏感数据安全,对于数据库中的敏感字段,如:口令等,要加身保存.5.3.7口令密码策略1、数据库账户口令应为无意义的字符组,长度至少八位,并且至少包括数字、英文字母两类字符.可设在相应的策略强制豆杂的口令。2、必须根据安全要求对数据库管理系统的密码策略进行设置和调整,以确保口令符合要求.3、定期或不定期修改数据库省理员口令,并与第一条相符合.4.帐户、身码统一管理,由DBA进行管理,记录帐户变及审核.5.3.8访问控制1、在外国防火焙或其它隔
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业 数据库 安全管理 规范

链接地址:https://www.desk33.com/p-1474311.html