首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >为什么操作系统身份验证被认为是Oracle数据库安全性较差的?

为什么操作系统身份验证被认为是Oracle数据库安全性较差的?
EN

Database Administration用户
提问于 2011-01-05 18:34:29
回答 3查看 16.8K关注 0票数 29

根据甲骨文数据库安全指南,甲骨文不推荐OS认证,它说

请注意,OracleDatabase11g发行版1 (11.1)中不推荐使用REMOTE_OS_AUTHENT参数,并且只为向后兼容性保留该参数。

此外,大多数安全信息和工具都认为OS (外部)身份验证)是一个安全问题。我想弄明白为什么会这样。下面是我看到的OS身份验证的一些优点:

  1. 在没有OS身份验证的情况下,应用程序必须在各种应用程序中存储密码,每个应用程序都有自己的安全模型和漏洞。
  2. 域身份验证已经必须是安全的,因为如果不是,那么数据库安全性只会减慢对数据库的访问速度,但无法阻止它。
  3. 只要记住一个域密码,用户就可以创建更安全的域密码,比创建更不安全的数据库密码更容易,因为他们必须连接的不同数据库的数量增加了。
EN

回答 3

Database Administration用户

发布于 2011-01-06 11:13:05

它增加了单个故障点,扩大了数据的风险面。

通过OS身份验证,获得对系统的访问权限的攻击者将有权访问数据库。通过要求对数据库进行更安全的访问,潜在攻击者必须提升其在受损系统上的权限,以获得根或oracle访问权限,而不是任何用户。

此问题是外部访问数据库的函数。如果没有外部访问,并且机器完全安全,那么权限问题就没有意义了。但是,如果开发人员具有访问权限,则OS级别的用户权限会增加潜在安全灾难的范围。

考虑使用多层访问来限制安全漏洞的范围,并为任何用户、应用程序或客户端提供他们所需的访问权,而不需要为每个实例创建OS级帐户。

票数 8
EN

Database Administration用户

发布于 2011-01-27 19:44:32

Gaius已经指出,为什么远程操作系统身份验证(而不是普通的操作系统身份验证,即允许本地计算机用户访问数据库而不指定单独的密码)相对来说是不安全的。

我认为甲骨文正朝着这个方向前进,因为它希望鼓励人们使用企业用户 (或成熟的身份管理套件),而不是远程操作系统认证用户。企业用户与远程操作系统身份验证用户具有相同的优势,但Oracle实际上正在外出访问Active Directory服务器对用户进行身份验证。在没有将安全检查留给客户端计算机的情况下,您将获得相同的单点福利。

票数 4
EN

Database Administration用户

发布于 2011-01-28 11:37:58

您特别指出了身份类型的身份验证,但我也想指出,其他将数据库或任何其他登录绑定到操作系统登录的方法也同样糟糕。(无论是本地密码文件、LDAP,还是其他用于实际存储凭据的内容)

如果您允许远程连接到数据库(或set服务器,或任何正在进行身份验证的东西),一些OSes将忽略一些规则,这些规则可能会被设置为难以强行强制帐户(例如,阻止失败尝试来自的If;在一系列错误之后锁定用户一段时间,等等)。通常,这些规则被绑定到sshd中,而不是整个身份验证系统。

因此,如果有人能够远程连接到数据库/ webserver /任何远程,他们可以强行密码,因为数据库往往没有相同的机制,以减缓尝试,然后ssh,一旦他们找到必要的凭据。

票数 4
EN
页面原文内容由Database Administration提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://dba.stackexchange.com/questions/299

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档