Reference · 速查文档

数据库系统安全速查

依据《信息安全工程师教程(第 2 版)》第 20 章 · 打印用

一、保什么

二、八类威胁

威胁秒判
授权误用合法用户越权、乱授权
逻辑推断和汇聚低敏数据拼出高敏信息
伪装假冒身份进库
旁路控制后门绕过认证与访问控制
隐蔽信道共享内存、临时文件等非正常通道
SQL 注入拼接恶意 SQL
口令破解字典 / 暴力 / 撞库
硬件及介质物理破坏、偷盘、废弃介质恢复

数据库八类威胁:授权乱用会推断,伪装旁路藏信道;注入撞库破口令,硬盘介质也要防。

三、八项机制

标识鉴别 → 访问控制 → 安全审计 → 备份恢复 → 加密 → 资源限制 → 安全加固 → 安全管理

数据库八项机制:先认人,再控权,审计备份加加密,限资源再加固,管理贯穿全过程。

四、SQL 注入

SQL 注入防护:简单过滤挡不住注入,参数化查询才可靠。

五、加密 / 脱敏 / 库防火墙

技术要点
传输加密SSL / TLS
库内加密DBMS 内核;可细到字段;占库 CPU
库外加密网关/硬件;粒度粗;不占库 CPU
TDETransparent Data Encryption,透明存储加密
脱敏屏蔽、变形、替换、随机、加密(测开环境)
库防火墙SQL 协议分析;虚拟补丁;拦无 WHERE 删除等

网上传输走 SSL,落地存储分库内库外;透明加密简称 TDE。
普通防火墙不看 SQL,数据库防火墙才拦注入。

六、备份

七、平台关键词

八、下午卷模板

库加固写:分权最小权 + 参数化 + SSL + 脱敏/加密 + 审计备份;点明改默认口令/端口、打补丁、限制来源 IP。

九、英文速记

中文英文
SQL 注入SQL Injection
参数化查询Parameterized Query / Prepared Statement
透明数据加密TDE / Transparent Data Encryption
数据库保险库Database Vault
数据脱敏 / 屏蔽Data Masking
最小特权Least Privilege