Textbook · 第 20 章 · 约 15 分钟
数据库系统安全
20.1 概况
- CIA:机密性、完整性、可用性;范围含管理、数据、应用、运行。
- 八类威胁:授权误用、逻辑推断和汇聚、伪装、旁路控制、隐蔽信道、SQL 注入、口令破解、硬件及介质。
- 机制:标识鉴别、访问控制、安全审计、备份恢复、加密、资源限制、安全加固、安全管理。
20.2 技术
- 传输加密 SSL/TLS;存储分库内(细粒度)与库外(网关/硬件);TDE 透明存储加密。
- 脱敏:屏蔽、变形、替换、随机、加密。库防火墙:SQL 协议分析、虚拟补丁。
- 防 SQL 注入首选参数化查询,不是简单过滤。
20.3–20.6 平台
- SQL Server 默认 1433;MySQL 默认 3306。Oracle:TDE、Database Vault(安全域+命令规则)。
- 国产:达梦、人大金仓、神舟等。备份:全备 / 差异(相对全备)/ 增量(相对上次备份)。
易错陷阱:
SQL 注入用参数化查询,不是简单过滤。
TDE 是存储加密,SSL 是传输加密。
1433=SQL Server,3306=MySQL。
SQL 注入用参数化查询,不是简单过滤。
TDE 是存储加密,SSL 是传输加密。
1433=SQL Server,3306=MySQL。
章末自测(1 题)
Q · 防止 SQL 注入的有效方法是?
答案 A。详见上文必背考点。