SQL Server資料庫漏洞評估瞭解一下

来源:https://www.cnblogs.com/yilezhu/archive/2018/12/21/10157012.html
-Advertisement-
Play Games

SQL Server Management Studio 17.4或更高版本的SSMS中提供了SQL Server漏洞偵測(VA)功能,此功能允許SQL Server掃描您的資料庫以查找潛在的安全漏洞,並且可以針對SQL Server 2012或更高版本運行。如果您還沒有使用SSMS上的較新版本,請 ...


SQL Server Management Studio 17.4或更高版本的SSMS中提供了SQL Server漏洞偵測(VA)功能,此功能允許SQL Server掃描您的資料庫以查找潛在的安全漏洞,並且可以針對SQL Server 2012或更高版本運行。如果您還沒有使用SSMS上的較新版本,請不要擔心,您可以在此處 進行下載。

作者:依樂祝
原文地址:https://www.cnblogs.com/yilezhu/p/10157012.html

寫在前面

當我們對數據進行任何類型的掃描時總是讓我很擔心,因為進行資料庫掃描時的性能影響可能真的會毀了你的一天。幸運的是,VA是輕量級的,並且可以在不影響性能的情況下運行,同時可以深入瞭解並指出我們可以在哪裡改進SQL Server的安全性。該過程被設計成使用知識庫規則來滿足數據隱私標準和遵從性,這些規則尋找與Microsoft最佳實踐的偏差從而給出。

實戰演練

  1. 要運行漏洞偵測,只需選擇我們需要掃描的資料庫,然後右鍵單擊並選擇“任務”。在這裡,您將看到漏洞評估選項接著選擇掃描漏洞。如果您之前運行過一個VA,則可以通過選擇“打開現有掃描”來訪問它。

    1545380389839

  2. 它會彈出一個視窗,然後我們按下圖所示選擇好結果保存的位置。單擊“確定”後,該過程將運行。

    1545380624418

  3. 在這裡,點擊上面的確定按鈕後就會立即執行,執行完成後將彈出結果視窗。這裡你可以看到我們的CzarCms的檢查結果中有6個失敗的檢查結果,52個已通過的檢查結果。它列出了每個檢查的明細並給出了對應的評定的風險等級。

    SQL Server漏洞評估

  4. 在錯誤列表中隨便單擊一個的失敗檢查結果,我們將看到更多詳細信息以及對應的修複步驟,並提供進行修複的腳本(想想是不是有點小激動呢)。趕緊打開看看吧。

  5. 這裡我們簡單選擇第二個吧,VA1143 - 'dbo' user should not be used for normal service operation 什麼你看不懂?我擦,不會百度翻譯啊?““dbo”用戶不應該用於正常的服務操作”,啥意思呢?“dbo”或資料庫所有者是一個用戶帳戶,它隱含了執行資料庫中所有活動的許可權。sysadmin固定伺服器角色的成員自動映射到dbo。此規則檢查dbo不是唯一允許訪問此資料庫的帳戶。請註意,在新創建的乾凈資料庫中,在創建其他角色之前,此規則將失敗。總結一句話就是你得為你的資料庫創建一個單獨的用戶來提高安全性。如圖所示:

    1545381882801

  6. 您可以在下麵看到,它向我們描述了沒有遵循的最佳實踐規則,並提供了一個查詢,我們可以運行該查詢來查看結果。我真的很喜歡這個特性,並且它是一個方便的腳本,用於以後評估其他伺服器的健康狀況時使用。它甚至給了我們一個小的複製按鈕,以複製出腳本和選項打開它在查詢視窗。

    1545382425341

  7. 只指出錯誤而不給出解決方法的行為是可恥的,所以偉大的微軟給出了我們來補救的步驟以及腳本。這裡我們進一步向下滾動,您將看到建議的補救步驟和腳本。如果沒有提供腳本,它將為您提供一個鏈接,通過這個鏈接可以找到有關如何解決問題的正確文檔。在我看來,VA做了很好的解釋解決問題所需的東西。請記住,雖然這是由Microsoft創建的,但我還是建議你在生產環境部署之前來運行這個漏洞檢查併進行相關的補救。

    1545382491627

  8. 這裡需要註意一下,如下圖所示你可以設置結果基線 。基線允許您對結果報告中的錯誤結果進行接收,這樣在下次漏洞掃描的時候這個錯誤的結果就不會出現在錯誤列表裡面了。

    1545383245472

  9. 通過將結果標記為BASELINE,您告訴VA,這個錯誤在您的環境中是可接受的,儘管它可能不符合最佳實踐或監管標準。將來與基線匹配的任何內容都標記為在後續掃描中傳遞,並將記錄按自定義基線傳遞的原因。這個基線匹配的結果會在後期的漏洞掃描進行傳遞,如下所示:我講兩個結果設置為了基線

    1545383474097

  10. 當我再次掃描時,我們將會看到這一點。如下所示,掃描報告現在顯示我只有1個失敗(我沒有修複的問題),附加信息列顯示原因的基線。

    1545383575076

總結

SQL Server漏洞評估是評估數據隱私、安全性和遵從性標準的一個非常好的第三方工具,並且非常容易使用。紙上得來終覺淺,還不趕緊嘗試一下,看看資料庫存在哪些可以提升的地方吧。有興趣的朋友可以加入我們的DotNetCore實戰項目交流群637326624進行交流。
微信公眾號:


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 一、SUID、SGID、SBIT簡介 SUID:對一個可執行文件,不是以發起者身份來獲取資源,而是以可執行文件的屬主身份來執行。SGID:對一個可執行文件,不是以發起者身份來獲取資源,而是以可執行文件的屬組身份來執行。SBIT:粘滯位,通常對目錄而言。通常對於全局可寫目錄(other也可寫)來說,讓 ...
  • 一、rocketMQ集群部署方案優缺點對比:多Master模式(2m-noslave) :一個集群無Slave,全是Master,例如2個Master或者3個Master優點:配置簡單,單個Master宕機或重啟維護對應用無影響,在磁碟配置為RAID10時,即使機器宕機不可恢復情況下,由於RAID1 ...
  • Nexus Repository下載 根據操作系統選擇指定版本,本文針對Linux安裝,其他的安裝過程可能有所差異。 "https://help.sonatype.com/repomanager3/download/download archives repository manager 3" 安裝 ...
  • 傳統大數據處理現代數據架構Hadoop在20業務場景的應用DataLakeA data lake is a system or repository of data stored in its natural format, usually object blobs or files. A data... ...
  • TIDB 資料庫集群 一、TiDB數據介紹 1.1、TiDB數據簡介 TiDB 是 PingCAP 公司設計的開源分散式 HTAP (Hybrid Transactional and Analytical Processing) 資料庫,結合了傳統的 RDBMS 和 NoSQL 的最佳特性。TiDB ...
  • 1、先停止mysql服務 2、進入mysql的安裝路徑,找到並打開my.ini文件,找到[mysqld],在該行下麵添加 skip_grant_tables,也就是通知mysql,在登陸的時候跳過密碼的驗證,保存後退出 3、然後重啟mysql服務 4、在控制台輸入:mysql -u root -p ...
  • 2016-12-21 14:54:20 該系列文章鏈接NoSQL 資料庫簡介Redis的安裝及及一些雜項基礎知識Redis 的常用五大數據類型(key,string,hash,list,set,zset)Redis 配置文件介紹Redis 持久化之RDBRedis 持久化之AOFRedis 主從複製 ...
  • 是什麼? JDBC:Java Data Base Connectivity(java資料庫連接) 為什麼用? sun公司提供JDBC API介面,資料庫廠商來提供實現 我們需要用哪個資料庫就載入那個資料庫廠商提供的驅動包 怎麼用? 需要先在資料庫中建立表 我的資料庫名為db_user,表名為t_us ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...