解读 | 如何让DBA不能“删库”也无法“跑路”
近日,北京市第一中级人民法院对一起历时逾两年的“破坏计算机信息系统罪”案件二审驳回上诉,维持原判!犯罪嫌疑人韩某案发时正任职某房屋中介网北京公司(以下简称A公司)数据库管理员:
2018年6月,韩某借其担任A公司数据库管理员且掌握公司财务系统root权限的便利,登录财务系统服务器删除了财务数据及相关应用程序,致使财务系统无法登录。A公司为恢复数据及重新构建财务系统花费高达数十万元。整个案件的发展过程更堪称一出教科书式的DBA“删库跑路”,而这一切本可以避免!
事前
1
问题分析
2
解决思路
DOMS申请审批流程
事中
1
问题分析
2
解决思路
DOMS系统能够提供强大的策略引擎,可将各类风险操作行为及问题对应到“访问规则、操作规则、信任规则、口令攻击、注入攻击”等具体规则。一旦发生风险问题,就会触发相应的规则,并执行相应的控制动作,从而及时、有效地应对各类数据安全威胁。
DOMS涵盖的规则种类
事后
1
问题分析
2
解决思路
DOMS“实名化”操作日志记录
核心优势
· 数据库运维操作透明化
通过运维人员身份交付、身份认证等手段,统一管理复杂的运维场景,确保所有运维人员执行的数据库操作、SQL语句等均能定位到人、机器或工具,实现运维操作的透明化。
· 数据库运维工作流程化
通过定义“事前审批、事中管控、事后追溯”的标准化流程,防止因操作失误或恶意破坏等不可控行为导致数据资产遭受安全威胁,实现运维操作的流程化。
· 数据库运维访问标准规范化
针对数据库访问权限及操作行为,建立详实的防护规则与策略;同时,对数据库用户名、密码等进行统一管理。通过以上两种手段相结合的方式,有效防止因内部人员权限过大或数据库密码泄露等导致的生产数据批量外泄风险,实现运维访问标准的规范化。
· 数据库运维操作管理简易化
通过可扩展接口与用户现有IT流程对接,实现DOMS与用户自身运维流程的打通;同时,支持DOMS在用户原有系统上的单点登录,实现运维操作管理的简易化。
值得一提的是,DOMS还能够通过“代理部署+数据本地访问控制”的方式,实现“无后门式”全面承接用户的运维管控工作,并对敏感数据的访问进行动态脱敏,从而实现对敏感数据的有效隔离、分而治之。