国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

一則數據泄露案例教你做好安全基線的重要性
2019-04-01   Freebuf

      據澎湃新聞2月15日消息,2月13日,GDI基金會荷蘭安全研究員Victor Gevers在推特上爆料,中國某公司發生大規模數據泄露事件。Gevers表示,該公司所掌握的數百萬人的跟蹤數據可供任何人訪問,其中包含超過256萬人的個人信息,例如身份證號碼、身份證發行日期、性別、國家、住址、生日、照片、雇主和過去24小時內的位置,大約有668萬條記錄。Gevers稱,該公司的數據庫從2018年7月開始就處于任何人都可以訪問的狀態。


經仔細閱讀分析該案例后,發現常易被人忽視的日常安全運營之安全基線工作即能輕松預防和避免該類事件的發生,詳細分析如下:

一、案例成因分析

1. 背景信息


2. 數據泄露原因技術分析

從Gevers在推特上發的截圖和描述可以初步分析如下,該公司使用MongoDB數據庫存放人臉識別等個人敏感數據,該數據庫實例服務使用MongnDB安裝缺省端口27017,該服務端口可由互聯網直接訪問,該數據庫未啟用身份認證機制,即允許任何人訪問。

事件產生原因:該公司對存放人臉識別敏感數據的MongoDB數據庫使用了出場安裝缺省配置,未進行日常安全運營中的安全基線工作,存在嚴重安全漏洞導致了此事件的發生。

二、安全運營之安全基線工作的預防能力介紹

在日常安全運營中的安全基線工作中,企業的安全團隊會針對公司使用的各種系統、軟件和數據庫開發和發布相應的安全基線標準,在系統上線前進行部署和合規性檢查,經檢查只有在與公司的安全基線標準符合的前提下才允許上線,這樣就可以避免由于各種系統、軟件和數據庫由于使用廠家出廠不安全缺省配置導致的安全漏洞問題,有效地降低和控制安全風險。

下面針對該案例摘錄部分MangoDB安全基線內容如下:

1. 端到端安全架構設計

MongoDB端到端安全架構設計如下圖所示,從人員、過程和產品(技術)三個維度進行縱深安全體系防護,分別通過訪問控制、加密和審計來實施。


網絡安全架構部署參照下圖,通過兩層防火墻將WEB/應用服務器和MongoDB數據庫服務器分別隔離在不同的兩個DMZ類進行網絡區域隔離和分層網絡訪問控制,數據庫服務器通過防火墻訪問規則控制只能由DMZ1區域內的應用服務器訪問,避免了將其直接暴露給互聯網的安全風險問題。

2. 啟用MongoDB數據庫身份認證功能

身份認證功能狀態檢查:


  1. cat /etc/mongod.conf | grep “Auth=” 

如果身份認證功能已啟用,則Auth的設置值為“True”。

激活身份認證功能步驟:

(1)啟動未激活身份認證功能的MongoDB數據庫實例;


  1. mongod --port 27017--dbpath /data/db1 

(2)創建數據庫系統管理員用戶,并確保設置的口令符合組織口令策略的要求;


  1. use admin db.createUser(  
  2.        {  
  3.          user: "siteUserAdmin", pwd:"password",  
  4.          roles: [ { role: "userAdminAnyDatabase",db: "admin" } ]  
  5.                  }  
  6.                 )  

(3)重啟已激活身份認證功能的MongoDB數據庫實例。


  1. mongod --auth--config /etc/mongod.conf 

3. 確保MongoDB數據庫實例只在授權的接口上偵聽網絡連接

當前數據庫實例網絡偵聽狀態檢查:

檢查MongoDB配置文件;


  1. cat /etc/mongod.conf |grep –A12“net”| grep “bindIp“ 

檢查相關網絡訪問控制設置;


  1. iptables –L 

配置數據庫實例偵聽在指定網絡接口并用防火墻規則進行嚴格訪問控制,應只允許DMZ區域里的應用服務器連接,下面以主機防火墻iptables示例配置如下。


  1. iptables -A INPUT -s <ip-address> -p tcp--destination-port 27017 -m state --state NEW,ESTABLISHED -j ACCEPT 
  2.  
  3. iptables -A OUTPUT -d <ip-address> -p tcp--source-port 27017 -m state --state ESTABLISHED -j ACCEPT 

如上對比分析可以看出,如果企業在日常安全運營中,認真嚴格地按照MongoDB數據庫安全基線標準執行的話,就能夠有效地預防和避免類似大數據泄露案例的發生。

Reference:

https://github.com/cn-quantumsec/Diaoyu-Castle-Sec-Benchmark-Project

熱詞搜索:數據泄露

上一篇:百度副總裁尹世明:人工智能的隱私問題可以交給技術去解決
下一篇:繁忙的IT基礎設施可能導致安全災難

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美精品aa| 国产精品videosex极品| 欧美日韩在线精品| 精品成人一区二区三区| 欧美精品999| 最新国产成人av网站网址麻豆 | 美女亚洲精品| 亚洲国产专区校园欧美| 欧美成人情趣视频| 一区二区91| 国产一区二区主播在线 | 亚洲欧美日韩国产| 一区二区在线免费观看| 欧美日韩国产高清视频| 欧美一区二区三区电影在线观看| 国内精品免费在线观看| 欧美精品久久99| 欧美在线观看视频| 日韩视频在线观看| 国产在线日韩| 欧美日韩网址| 久久一区二区三区四区五区| 亚洲另类一区二区| 国产一区二区中文| 欧美三日本三级少妇三2023| 久久久久久久999精品视频| 亚洲精品免费看| 国产一区二区三区黄| 欧美日韩中文字幕在线视频| 久久精品国产一区二区三区免费看| 亚洲精品免费网站| 激情国产一区二区| 国产精品video| 欧美成人一品| 久久资源av| 欧美一区二区三区久久精品| 夜夜嗨av一区二区三区免费区| 一区二区三区在线高清| 国产丝袜美腿一区二区三区| 欧美视频中文一区二区三区在线观看| 久久天天躁夜夜躁狠狠躁2022| 亚洲女同在线| 亚洲一区二区日本| 亚洲尤物在线视频观看| 亚洲精品久久久一区二区三区| 国产资源精品在线观看| 国产精品综合色区在线观看| 国产精品久久福利| 国产精品高清在线| 欧美色大人视频| 欧美性猛交xxxx乱大交蜜桃| 欧美绝品在线观看成人午夜影视| 快射av在线播放一区| 久久深夜福利| 欧美成人国产| 欧美激情中文字幕乱码免费| 美女精品在线| 欧美国产精品日韩| 欧美极品在线播放| 欧美日本在线播放| 欧美日韩免费精品| 欧美另类一区| 亚洲精品日韩久久| 国产亚洲精品v| 狠久久av成人天堂| 怡红院精品视频| 亚洲欧美中文另类| 亚洲日本在线视频观看| 亚洲国产高清一区| 亚洲精品看片| 亚洲免费av片| 亚洲桃色在线一区| 欧美一区三区三区高中清蜜桃| 亚洲欧美久久久久一区二区三区| 午夜精彩国产免费不卡不顿大片| 先锋亚洲精品| 欧美1区2区| 欧美日韩国产精品成人| 国产精品美女一区二区在线观看| 国产日韩亚洲欧美| 亚洲国产成人久久综合| 亚洲美女啪啪| 午夜日韩电影| 欧美成人激情视频| 国产精品青草综合久久久久99| 国产色爱av资源综合区| 亚洲国产精品激情在线观看| 在线亚洲成人| 久久亚洲欧美国产精品乐播| 欧美丰满高潮xxxx喷水动漫| 国产精品国产一区二区| 黄色精品免费| 中文日韩欧美| 麻豆国产精品一区二区三区| 欧美日韩一区二区三区| 国产一区导航| 99re热这里只有精品免费视频| 午夜精品一区二区三区在线播放 | 国内精品久久久久久久果冻传媒| 亚洲国产婷婷香蕉久久久久久99| 国产精品99久久99久久久二8 | 好看的亚洲午夜视频在线| 亚洲免费观看视频| 久久激情一区| 国产精品久久久爽爽爽麻豆色哟哟| 伊人春色精品| 性欧美8khd高清极品| 欧美激情一区二区三区在线视频| 国产综合久久久久影院| 在线综合欧美| 欧美伦理影院| 亚洲国产视频一区| 久久性天堂网| 国产一区二区三区网站 | 欧美日韩成人精品| 黄色成人在线网站| 欧美一区影院| 国产精品私拍pans大尺度在线 | 久久久久九九视频| 国产精品三上| 亚洲一区尤物| 国产精品乱子乱xxxx| 一本色道久久综合亚洲精品小说 | 欧美成人免费网| 国产亚洲电影| 欧美一区三区二区在线观看| 国产精品激情电影| 宅男在线国产精品| 欧美日一区二区三区在线观看国产免| 亚洲激情网址| 欧美成人一品| 99国产精品视频免费观看一公开 | 欧美在线一区二区| 欧美日韩精品一区二区三区四区| 国产一区二区三区四区三区四| 一本色道久久综合狠狠躁篇的优点 | 免费成人美女女| 国产一区日韩一区| 久久久免费精品视频| 韩日视频一区| 久久精品国产2020观看福利| 国产亚洲网站| 国产精品福利网站| 1769国产精品| 欧美中文字幕久久| 国产精品免费电影| 亚洲精品国产欧美| 免费亚洲婷婷| 极品尤物av久久免费看| 午夜伦理片一区| 黄色免费成人| 美女黄毛**国产精品啪啪 | 欧美日韩亚洲视频| 亚洲线精品一区二区三区八戒| 欧美激情1区| 一区二区欧美日韩视频| 国产精品羞羞答答| 麻豆91精品| 亚洲国产精品一区二区第四页av| 欧美美女福利视频| 午夜在线视频一区二区区别| 黄色日韩在线| 另类av导航| 亚洲人成毛片在线播放| 欧美日韩在线播| 亚洲欧美日韩在线一区| 国产亚洲精品v| 欧美成人激情视频免费观看| 亚洲欧洲一区二区三区| 欧美日韩综合精品| 欧美一区二区视频网站| 国产视频一区在线观看| 久久在线精品| 亚洲精品影院| 一区二区激情| 欧美日韩国产首页在线观看| 国产日韩一级二级三级| 一本色道**综合亚洲精品蜜桃冫| 久久久噜噜噜久久中文字免| 国产精品美女999| 亚洲综合激情| 国产精品亚洲一区| 欧美一级片久久久久久久| 国产色综合久久| 先锋影音国产精品| 伊人春色精品| 国产精品色婷婷久久58| 麻豆精品在线观看| 亚洲麻豆av| 国产日韩在线一区二区三区| 久久精品中文字幕一区二区三区| 亚洲精品久久久久| 欧美日本二区| 欧美三级在线| 亚洲欧美日韩一区二区| 亚洲精品精选| 欧美日韩在线播放一区二区| 亚洲国产一区二区三区高清| 久久综合九色九九| 久久综合色影院|