偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

如何處理仍未解決的MongoDB安全問(wèn)題?

安全 MongoDB
有關(guān)MongoDB尚未解決的安全隱患是什么?在補(bǔ)丁可用之前,企業(yè)可以采取哪些措施以緩解這些威脅?下面,我們一起來(lái)看。

有關(guān)MongoDB尚未解決的安全隱患是什么?在補(bǔ)丁可用之前,企業(yè)可以采取哪些措施以緩解這些威脅?

[[193436]]

Matthew Pascucci:最近,網(wǎng)上有關(guān)MongoDB配置錯(cuò)誤的攻擊正在加劇。攻擊者刪除原始數(shù)據(jù)庫(kù)并以備份件索要贖金,濫用這些MongoDB實(shí)例的身份驗(yàn)證和遠(yuǎn)程訪問(wèn)。

這些及其他MongoDB安全誤配置和漏洞與補(bǔ)丁管理并不完全相關(guān),較貼近配置管理領(lǐng)域。企業(yè)可采取措施來(lái)改善MongoDB的安全性,并保護(hù)數(shù)據(jù)庫(kù)免受攻擊。

這里的主要問(wèn)題在于MongoDB的某些版本默認(rèn)配置非常隨意。在這種情況下,責(zé)任在于安裝數(shù)據(jù)庫(kù)軟件的管理員,是因?yàn)樗麄儧](méi)有恰當(dāng)?shù)墓芾碓斐傻摹?/p>

在我看來(lái),默認(rèn)情況下所有軟件都應(yīng)該被鎖定,且應(yīng)該僅在需要時(shí)啟用某些功能。如果應(yīng)用程序在默認(rèn)情況下不執(zhí)行此操作,并留有記錄,那么責(zé)任歸咎于管理員。由于較早版本的MongoDB的默認(rèn)配置較隨意,因此數(shù)據(jù)庫(kù)管理員應(yīng)該從驗(yàn)證一些事開(kāi)始著手。

改善MongoDB安全性的第一步是確定運(yùn)行數(shù)據(jù)庫(kù)的服務(wù)器是否需要有任何入站連接。很多時(shí)候,這些數(shù)據(jù)庫(kù)是遠(yuǎn)程安裝的,需要遠(yuǎn)程管理員的訪問(wèn)。MongoDB的默認(rèn)端口為27017,如果不是只綁定到127.0.0.1,并且防火墻沒(méi)有被鎖定,則攻擊者能夠遠(yuǎn)程訪問(wèn)數(shù)據(jù)庫(kù)。

確保只打開(kāi)了正確的端口,如無(wú)必要限制可以訪問(wèn)系統(tǒng)、并從互聯(lián)網(wǎng)上刪除所有訪問(wèn)的人員權(quán)限。另外,如果某些實(shí)例不得不通過(guò)互聯(lián)網(wǎng)打開(kāi)以降低可見(jiàn)性,考慮使用VPN連接的可能性。

其次,確保驗(yàn)證和運(yùn)行數(shù)據(jù)庫(kù)的用戶身份有效。以前的一個(gè)問(wèn)題是默認(rèn)配置允許未經(jīng)身份驗(yàn)證的用戶通過(guò)互聯(lián)網(wǎng)訪問(wèn)數(shù)據(jù)庫(kù)。強(qiáng)烈建議企業(yè)采取某種基于角色的訪問(wèn)控制來(lái)限制特定用戶無(wú)法訪問(wèn)的數(shù)據(jù)庫(kù)部分。

此外,運(yùn)行數(shù)據(jù)庫(kù)的用戶帳戶不應(yīng)對(duì)系統(tǒng)的其余部分擁有完整的管理員權(quán)限。將權(quán)限直接限制在應(yīng)用程序中,可以抵御應(yīng)用程序中可能出現(xiàn)的其他漏洞(如SQL注入)。

第三步是驗(yàn)證數(shù)據(jù)庫(kù)中的數(shù)據(jù)在傳輸和存儲(chǔ)過(guò)程中都被加密。有一種叫做WiredTiger的本地加密可以在特定的MongoDB版本中使用,有助于保護(hù)數(shù)據(jù)庫(kù)中的數(shù)據(jù)。這不會(huì)有助于勒索軟件攻擊中發(fā)生的盜竊問(wèn)題,但會(huì)讓被盜數(shù)據(jù)被使用。如果企業(yè)需要遠(yuǎn)程訪問(wèn)數(shù)據(jù)庫(kù),則應(yīng)通過(guò)TLS來(lái)實(shí)現(xiàn)以確保傳輸中的通信安全。

最后,日志記錄和審計(jì)、漏洞掃描、配置和補(bǔ)丁管理都是很好的做法,可以緩解相關(guān)安全問(wèn)題。如果沒(méi)有對(duì)MongoDB實(shí)例或者真正的系統(tǒng)進(jìn)行適當(dāng)管理,可能會(huì)導(dǎo)致企業(yè)的安全風(fēng)險(xiǎn)升高,以致發(fā)生數(shù)據(jù)泄漏問(wèn)題。

責(zé)任編輯:趙寧寧 來(lái)源: TechTarget中國(guó)
相關(guān)推薦

2011-08-29 10:34:00

網(wǎng)絡(luò)安全云安全云計(jì)算

2011-09-05 13:32:56

2020-06-29 15:03:34

遠(yuǎn)程工作網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2023-03-01 10:02:43

2022-08-30 18:46:24

安全軟件開(kāi)發(fā)測(cè)試軟件

2010-07-06 16:34:47

NetBIOS協(xié)議

2023-04-11 11:42:31

2021-03-03 09:44:25

身份驗(yàn)證網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2022-06-08 08:23:18

低代碼無(wú)代碼網(wǎng)絡(luò)安全

2015-08-17 10:19:24

2011-05-20 11:59:32

2022-02-05 23:59:28

智能汽車(chē)安全駕駛

2021-11-12 10:31:11

云計(jì)算云計(jì)算環(huán)境云應(yīng)用

2015-04-21 10:23:11

2012-12-12 15:19:32

云安全

2024-09-17 17:50:28

線程線程安全代碼

2018-10-10 21:00:50

2012-11-20 10:47:16

2009-01-09 23:01:24

2015-08-19 15:07:03

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)