专业的信息化与通信融合产品选型平台及垂直门户
注册 登陆 设为首页 加入收藏
首页 企业新闻 招标信息 行业应用 厂商专区 活动 商城 中标信息

资讯
中心

新闻中心 人物观点
厂商专区 市场分析
行业
应用
政府机构 能源产业 金融机构
教育科研 医疗卫生 交通运输
应用
分类
统一协作 呼叫客服 IP语音 视频会议 智能管理 数据库
数字监控 信息安全 IP储存 移动应用 云计算 物联网

TOP

安全风险:通过网络可搜索到用户数据库
2011-09-06 10:39:41 来源:IT168 作者:【
关键词:安全风险 数据库
 
近日耶鲁大学和南加州医疗法律咨询公司的数据泄漏事故突出了确保数据库的网络界面不会被网络搜索引擎曝露的重要性。

  近日发生的两起数据库泄漏事故凸显了一个常见但经常被忽视的问题,包含敏感信息的错误配置的数据库容易被网络搜索曝露。

  第一个数据泄漏事故发生在耶鲁大学,FTP服务器上的包含属于43000位用户的敏感信息的数据存储在2010年9月被谷歌建立索引。第二个事故发生在南加州医疗法律咨询公司(SCMLC),他们将包含将近30万名用户的重要信息的数据库放在一个网络应用程序后面,不需要密码就可以访问,也可以通过搜索引擎检索。

  根据安全专家表示,在深度挖掘数据库政策合规的差距方面,搜索引擎是很好的均衡器。

  "搜索的特点在于它是彻底的,而大多数人的防御并不是彻底的,"RedSeal系统公司首席技术高Mike Lloyd表示,"我们发现大多数试图遵循'不要将重要数据放在面向互联网的FTP服务器'策略的企业通常自我感觉都非常好,他们认为自己95%地遵守了这些策略。但是搜索的彻底性让任何低于100%的策略遵守都成了无用功。如果你出现了百万分之一的错误,搜索引擎都会帮你找出来。"

  耶鲁大学的错误最开始于六月底被学校发现,并于近日公开宣布。当时学校的安全团队组织了搜索引擎对FTP服务器的房屋,并删除了保护社会安全号码等敏感信息(但是没有删除地址、出生日期和财务信息)的存储。但是,在去年谷歌推出抓取功能和索引FTP服务器后,这些信息已经曝光了10个月之久。

  与此同时,SCMLC公司的数据泄漏则由Identity Finder的研究人员公布,该研究人员在6月份发现了几GB的SCMLC数据库、电子表格和其他包含敏感信息的文件,这些都可以通过网络搜索找到。数据库文件对于黑客来说是一个大金矿,他们能够挖掘出很多信息。

  "这并不只是输入几个关键字,找到你想要的信息,你需要清楚知道你要找的字符串,以及数据库如何运作和数据库信息如何被存储的,"Ipswitch公司的全球战略副总裁,也是前Gartner分析师。

  很多安全领域的人认为,正是因为谷歌不断增加FTP和PDF索引等功能以增强其web和桌面搜索功能,增加了配置不当的数据库被泄露的风险。

  似乎很多人都愿意将问题归咎于谷歌,"将责任都推给谷歌似乎有点不合乎情理,"他表示,"谷歌只是让你清楚问题的存在。如果几年以来你的储藏室都没有上锁,然后谷歌地图出现了,并贴出照片显示你的储藏室没有上锁,贴照片并不是问题所在,问题是你的门几年都没有上锁。"Kenny认为,企业需要更加清楚面向网络的数据库包含哪些数据,因为数据库的简单连接和搜索引擎的力量可能会索引出数据库的信息。

  "在很多情况下,他们并不知道自己的数据库是敞开的,"他解释说道,"现有的数据库都被设计为允许从多种设备和多个地方的最简单的访问。在很多人的心目中,他们认为你需要通过在服务器上运行的应用程序来访问服务器,这样的话,应用程序背后的数据就很安全,因为应用程序很安全。但是你的数据库就在那里,在很多情况下,还是连接到互联网的。

      

责任编辑:admin
免责声明:以上内容转载互联网平台或企业单位自行提供,对内容的真实性、准确性和合法性不负责,Voipchina网对此不承担任何法律责任。

】【打印繁体】【投稿】【收藏】 【推荐】【举报】【评论】 【关闭】 【返回顶部

上一篇润泽科技与中国惠普共同打造绿色..
下一篇云计算拉动数据中心大规模扩张

热门文章

图片主题

最新文章

相关文章

广告位

Copyright@2003-2009 网络通信中国(原VoIP中国) 版权所有
联系方式:503927495@qq.com
  京ICP备05067673号-1 京公网安1101111101259

《合作通告》

本站因快速发展需要,有共赢合作、战略创投意向的个人或机构,请联系咨询:
(电话)010-69397252、13911442656(v)
(邮箱)503927495@qq.com
我知道了