⑴ 有沒有第三方的資料庫審計橫測,國內資料庫審計魚龍混雜,原廠家究竟有哪些排名如何
確實是,現在資料庫審計成為每個安全廠商的標配,確實應該有一個第三方的資料庫審計檢測工具,據我了解國內真正是原廠的產品也就那麼幾家,其餘的都是貼牌,我知道安華金和資料庫審計產品在國內廠商排名靠前,而且是唯一一家作為Gartner推薦的安全企業,這點上是其他安全廠商無法對比的。
⑵ 什麼是資料庫審計
隨著信息泄露事件的頻發,資料庫安全產品逐漸進入大眾視野。在資料庫安全產品中,資料庫審計大概是用戶方最為熟悉的一款產品了。在不影響業務系統正常運轉的情況下,資料庫審計產品能夠對資料庫的操作訪問行為進行追蹤審計,這也是大多數用戶將其作為資料庫安全標配采購的重要原因。本文時代新威為您科普什麼是資料庫審計,資料庫審計的作用和原理有哪些,一起來看看吧!
資料庫審計原理:
資料庫審計系統對來自應用系統客戶端和dba對資料庫的訪問行為進行全面審計,不僅審計sql語句,還對ftp、telnet等遠程訪問進行審計。系統詳細記錄查詢、刪除、增加、修改等行為及操作結果,對危險操作還可實時預警,及時阻止,從而達到保護資料庫的良好效果。
黑格爾曾說,「存在即合理」,用在數據安全領域,對資料庫審計的運用同樣適用。時代新威認為資料庫審計是當下最經濟、最貼身、最有效的數據保鏢,同時我國信息化建設想要長遠持續發展,資料庫審計是必然選擇。
⑶ 資料庫安全審計系統的市場分析
1、以色列的Imperva,該系統功能還是滿強大的,通過IDP探針,串聯部署,阻斷資料庫數據安全威脅。但國內用戶使用由於全英文界面,加上配置資料庫安全策略很復雜,非專業資料庫DAB操作起來很困難。更重要的是國內使用該產品,其技術手段需要依靠合作的資料庫廠商來做支持。
2、IBM的Guardium:該系統強過國內的大部分產品,但由於其設計思路的原因,部署上需要在資料庫伺服器端安裝「S-TAP」 輕量級系統探針;分級部署時需在資料庫伺服器端安裝「S-GATE」,在總控伺服器安裝「Z-TAP」。該系統按照國外的審計需求,只針對滿足國外需求的審計數據進行審計。過濾了大部分可能對國內用戶有實用價值的審計信息。也是全英文界面,資料庫安全審計策略配置很復雜,非專業資料庫DAB操作起來很困難。
以上兩個產品是國外的主流產品,國內市場上基本數據高端專業客戶使用,價格很高。對國內絕大多數用戶來說,具有有用性,但缺乏實用性,操作維護困難。只記錄「關注」事件,逃避「IO」,失去「事後」追蹤有用性, 增加「事前」管理和使用難度。 國內資料庫產品主要廠商:
1、上訊信息——資料庫安全審計系統;
2、北京安信通——資料庫審計系統;
3、北京國都興業——慧眼資料庫審計系統;
4、深圳昂楷科技——資料庫多重審計系統AAS;
5、安華金和——資料庫監控與審計系統;
6、安恆信息——明御資料庫審計和風險控制系統;
7、北京天融信——網路衛士資料庫審計系統TopAudit-DB (簡稱 TA-DB)
8、北京啟明星辰——天玥網路安全審計系統
9、北京萊克斯科技——ClearNet DBA資料庫審計系統
10、杭州思福迪——LOGBASE業務資料庫審計系統
11、杭州帕拉迪——DBxpert資料庫審計系統
12、福建海峽信息——黑盾資料庫安全審計系統
主要分為:國內原先具有網路審計產品的廠商,在網路審計產品的基礎上經過簡單包裝,推出的資料庫審計產品;國內廠商專門針對資料庫通訊協議的特點,開發出專門的資料庫審計產品;國外的資料庫審計產品;OEM第三方的資料庫審計產品,OEM對象可能是國內的產品,也可能是國外的產品。
區分這些資料庫安全審計產品可以從幾個方面來測試:
1、雙向審計:只能實現單包返回狀態分析,不能實現對查詢結果進行分析。
2、長SQL語句漏審:超長SQL語句無法解析記錄,提供逃避審計通道;
3、完全協議解析:解析協議解碼不完全(無會話技術就不可能完全解碼);
4、參數值與SQL語句匹配:變數綁定不支持或不完整(審計素材有用性缺失);
5、海量數據分析:無法全部存儲分析審計數據,記錄之後,不能查詢;
6、海量存儲:無法記錄下原始數據包,缺乏最原始的審計依據;
7、及時警告:事後報警,做不到事前防範,事中報警;
8、多語句無法有效分割:長會話記錄分散記錄,審計困難;
9、客戶影響:部分產品需要改變網路拓撲,甚至需要在資料庫伺服器上安裝採集器,易造成安全漏洞。
10、應用用戶關聯:三層應用用戶關聯有20%以上會出現漏審和錯審,尤其在高並發下更是如此。
這里重點評價一下好的資料庫審計系統要求:能展現資料庫完整會話操作的系統。採用資料庫訪問協議完全解析技術,能實現對超過1460位元組長度的SQL語句完整解析。除了能解析資料庫綁定變數,還能解析該綁定變數的值。能完整記錄SQL語句的返回結果集。同時由於是國內廠家自主知識產權,技術支持也比國外產品更直接、更有效。
如果說好的資料庫審計系統的特徵如下:
1、能展現資料庫完整會話操作;
2、具備對超過1460位元組長度的SQL語句完整解析;
3、具備解析資料庫綁定變數和該綁定變數的值;
4、能完整記錄SELECT語句的返回結果集; 上市公司:薩班斯法案的要求
電信、軍工、煙草、電力等行業需求
等級保護、分級保護的要求
⑷ 資料庫審計廠商有哪些
個人推薦國都興業的,傳統資料庫審計產品對資料庫安全風險的監控都是通過安全操作員手工設置安全監控策略實現的。但是資料庫應用的專業程度較高,業務數據表內容繁雜,資料庫安全人員既要熟悉資料庫技術又要全面了解資料庫承載的應用,制定審計策略對於安全人員來說是一項艱巨的挑戰,手工設置對應每個用戶的完備的安全策略是幾乎不可能完成的任務,大多數用戶往往是只配置了少量的規則。另外由於SQL語句的靈活性,安全策略很難跟上SQL語句的變化,導致審計策略無法及時更新。而沒有完備的安全策略,資料庫審計產品只能起到記錄器的作用,僅用作進行事後查證的工具,無法對風險進行實時監控和預警。可申請測試試試。
⑸ 資料庫審計真的那麼重要嗎目前哪家的資料庫審計做的比較好
現在很重要了,因為很多合規性要求之外,各企業自身也越來越看重數據安全,像《網路安全法》第四十條規定網路運營者應當對其收集的用戶信息嚴格保密,並建立健全用戶信息保護制度。第四十一條規定網路運營者收集、使用個人信息,應當遵循合法、正當、必要的原則,公開收集、使用規則,明示收集、使用信息的目的、方式和范圍,並經被收集者同意。網路運營者不得收集與其提供的服務無關的個人信息,不得違反法律、行政法規的規定和雙方的約定收集、使用個人信息,並應當依照法律、行政法規的規定和與用戶的約定,處理其保存的個人信息。資料庫審計就成為剛需。
推薦你了解下安華金和的資料庫審計產品,在業界做的很不錯,目前支持資料庫類型最全。
⑹ 國內比較好的資料庫審計廠家有哪
安華金和資料庫審計在業界做的很好,支持30多種資料庫類型的審計,基於協議分析、完全SQL解析、參數化匹配、長語句解析、多語句解析和應用關聯技術,創造了業界准確的資料庫審計產品,為審計記錄、風險追蹤提供了堅實的基礎。而且產品基於資料庫協議解析能力,大型審計記錄分析運算入庫時間小於30s,基於全文檢索能力,億級別數據規模單條記錄查詢響應時間小於10s,多途徑的實時進行風險告警,保障風險發生時及時有效的通知,將風險控制在最小范圍內;多維度的風險關聯分析,審計的元素全面,強大的檢索能力,使風險發生後能快速、准確定位,你也可以網路下。