SQL Server 2008 R2就安全无忧吗?

日期: 2010-10-07 作者:Kevin Beaver翻译:唐琼瑶 来源:TechTarget中国 英文

理论上,在部署系统之前就需要思考如何锁定系统,或者至少在部署的过程中就开始思考锁定的问题。   然而,你可能注意到现在没有多少关于巩固SQL Server 2008 R2安全的技巧方法。当然,也许有人会说单词“hardening”与R2再也无关,因为R2本身安全性很高,可能使用其捆绑的安全功能更好。   对于新手,了解SQL Server 2008 R2的基本概念很重要。

微软的SQL Server 2008 R2 Reviewers Guide指南涵盖一些介绍材料,比如如何能从R2的新安全功能获益。事实上,在安装过程中就能启动SQL Server 2008 R2的许多安全设置。从功能选择到服务……

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

理论上,在部署系统之前就需要思考如何锁定系统,或者至少在部署的过程中就开始思考锁定的问题。

  然而,你可能注意到现在没有多少关于巩固SQL Server 2008 R2安全的技巧方法。当然,也许有人会说单词“hardening”与R2再也无关,因为R2本身安全性很高,可能使用其捆绑的安全功能更好。

  对于新手,了解SQL Server 2008 R2的基本概念很重要。微软的SQL Server 2008 R2 Reviewers Guide指南涵盖一些介绍材料,比如如何能从R2的新安全功能获益。事实上,在安装过程中就能启动SQL Server 2008 R2的许多安全设置。从功能选择到服务器配置,再到数据库引擎配置,你对默认服务、服务账户和认证模式的选择将影响系统的长期安全性。当然,也会影响Windows域策略和数据库补丁实践。

  除了基本的,我们看看审计标准。尤其是对于SQL Server 2008 R2,U.S. Military的Security Technical Implementation Guides和Checklists都是关于数据库安全的额外资源。同时,关注Microsoft Security Compliance Manager工具集,那上面可能印有SQL Server 2008 R2安全指南。

  明白安全的概念后,还需要做一些事情,通过确认SQL Server 2008 R2安全的范围。最好是执行一次深度的漏洞评估。据我所知,目前没有能支持SQL Server 2008 R2的商业漏洞扫描工具。不过,如果我们对Application Security和NGS Software这样的厂商施压,那么很快会出现解决方案。

  同时,使用Chip Andrews的SQLPing工具能帮助你在网络上启动或找到运行中的SQL Server系统。注意,在使用SQLPing的时候,SQL Server 2008 R2将显示为10.5.x。你也能执行手动检查,并运行如Qualys and Rapid7提供的常用漏洞扫描工具。

  锁定SQL Server 2008 R2系统的最终结果能阻止人们操纵你的系统。你想拥有最高的能见度,并能控制数据的安全。这样的话,有利于审计员的工作。

  我还没有见到SQL Server 2008 R2大量地投入生产环境,但几乎每个我评估的基于SQL Server的系统都运行的是默认设置。这样不好,尤其是对于以前的SQL Server 2000系统。

  最后,我相信微软在SQL Server 2008和SQL Server 2008 R2中作出了改进。也就是说,你不能被动认为安全就无忧了。你仍然需要制作个计划,关于如何提升SQL Server环境的安全性。

作者

Kevin Beaver
Kevin Beaver

Kevin Beaver是一名优秀的信息安全顾问与作者。拥有超过17年的IT工作经验,擅长做信息安全评估。Beaver已经写了五本书,包括《Hacking For Dummies》《Hacking Wireless Networks For Dummies》《The Practical Guide to HIPAA Privacy and Security Compliance》等。

相关推荐

  • SQL Server 数据仓库迅速扩张市场

    微软SQL Server有健壮的产品和较低的成本,该产品已经把自己定位为中端市场数据仓库业务的重要竞争者,并日益向整个数据仓库市场扩张。

  • SQL Server主数据服务:创新还是回流?

    主数据服务(MDS)与SQL Server 2008 R2企业版同时发布,是微软主数据功能的主打产品。与其他MDM产品一样,目的MDS是确保战略级业务决策所需关键信息的准确性。

  • 微软MDS让DBA远离数据困扰

    MDS的目的是帮助维护一份单一的、经过验证的、来自各个源头的权威数据,以防止所有的困扰。你的公司将决定哪些数据由MDS管理。

  • 微软主数据服务将在BI舞台中扮演重要角色

    拿微软的话来说,MDS是涉及用来帮助企业发布并维护一个所谓的“单一版本的事实”。那么这样的特性是如何应用到商业智能场景之中的呢?