Oracle标准检查表 | |||||||
分类 | 测评项 | 预期结果 | 评估操作示例 | 检查情况 | 结果 | 整改建议 | |
身份鉴别 | 应对登录操作系统和数据库系统的用户进行身份标识和鉴别 | 不存在默认空口令和默认口令的用户 | select username "User(s) with Default Password!" | 每个数据库用户都需要用户名和密码登录,对默认的数据库名不能使用默认的密码,必须修改为新的密码 | |||
数据库系统管理用户身份标识应具有不易被冒用的特点,口令应有复杂度要求并定期更换 | 数据库管理员口令最小长度为10,并包含数字、字母(大小写)、特殊字符这三种形式,账户口令的生存期不超过90天 | select * from dba_profiles order by profile; | 管理员账户口令最小长度为10位,包含数字、字母、特殊字符三种形式,口令最长生存期为90天 | ||||
应启用登录失败处理功能,可采取结束会话、限制非法登录次数等措施 | 设置非法登录次数的限制值,对超过限制值的登录终止其鉴别会话戒临时封闭帐号 | 查看最大非法登录次数: | 最大非法登录次数为5次,账号封锁策略为登录失败5次后封锁5-10分钟 | ||||
限制具备数据库超级管理员(SYSDBA)权限的用户远程管理登录 | SYSDBA用户只能本地登录不能远程,REMOTE_LOGIN_PASSWORDFILE函数的Value值为NONE | Show parameter REMOTE_LOGIN_PASSWORDFILE | REMOTE_LOGIN_PASSWORDFILE函数值设置未NONE,SQL>alter system set remote_login_passwordfile=none scope=spfile; | ||||
应采用两种或两种以上组合的鉴别技术对管理用户进行身份鉴别 | 对管理员访谈,对于三级系统,必须使用两种或两种以上组合的鉴别技术实现用户身份鉴别,如密码和口令的组合使用。 | 访谈管理员 | 三级系统建议采用用户名密码+证书口令登录的方式; | ||||
访问控制 | 应启用访问控制功能,依据安全策略控制用户对资源的访问 |
| 根据实际需求,对每个用户的访问权限进行限制,对敏感的文件夹限制访问用户的权限 | ||||
应根据管理用户的角色分配权限,实现管理用户的权限分离,仅授予管理用户所需的最小权限; | 每个登录用户的角色和权限是该用户所需的最小权限 | 访谈管理员,了解每个用户的作用、权限 | 给予账户所需最小权限,避免出现特权用户 | ||||
应实现操作系统和数据库系统特权用户的权限分离 | 操作系统和数据库的特权用户的权限必须分离,避免一些特权用户拥有过大的权限,减少人为误操作 | 询问管理员,操作系统管理员和数据库管理员是否分离 | 分离数据库和操作系统的特权用户,不能使一个用户权限过大 | ||||
应严格限制默认帐户的访问权限,重命名系统默认帐户,修改这些帐户的默认口令 | 不能以默认的账号和密码登录数据库 | 常见的Oracle数据库名和密码:sys/change_on_install | 对默认的账号和密码进行修改,避免存在弱口令 | ||||
应及时删除多余的、过期的账户,避免共享账户存在 | 不存在多余、过期和共享账户 | select name from syslogins | 删除多余、过期无用的账户 | ||||
安全审计 | 审计范围应覆盖到服务器和重要客户端上的每个操作系统用户和数据库用户 | 系统开启了安全审计功能并覆盖到每个用户 | select value from v$parameter where name=?audit_trail? | 开启系统本身的安全审计功能,完整记录用户对操作系统和文件访问情况,或采用第三方的安全审计设备 | |||
审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等系统内重要的安全相关事件 | 审计功能已开启,包括:用户登录系统、自主访问控制的所有操作记录、重要用户行为(如增加/删除用户,删除库表)等进行审计 | ?show parmeter audit_trail,查看是否开启审计功能。 | 开启审计功能,记录用户的添加和删除、审计功能的启动和关闭、审计策略的调整、权限变更、系统资源的异常使用、重要的系统操作(如用户登录、退出)等操作 | ||||
审计记录应包括事件的日期、触发事件的主体与客体、事件类型、事件成功或失败、身份鉴别事件中的请求来源 | 审计记录信息中应包括日期、时间、事件类型、主体标识(如用户名等)、客体标识(如数据库表、字段戒记录等)和事件操作结果等内容 | Select * from DBA_AUDIT_TRAIL; | 完善审计记录,对事件的日期,事件的主客体,事件是否成功发生等进行完善 | ||||
操作系统应遵循最小安装的原则,仅安装需要的组件和应用程序,并通过设置升级服务器等方式保持系统补丁及时得到更新 | 1)系统安装的组件和应用程序遵循了最小安装的原则; | service --status-all | grep running | 在不影响系统的正常使用的前提下,对系统的一些端口和服务可以进行关闭,避免这些端口或服务的问题导致系统问题 | ||||
资源控制 | 应通过设定终端接入方式、网络地址范围等条件限制终端登录 | 已设定终端登录安全策略及措施,非授权终端无法登录管理 | /etc/hosts.deny、/etc/hosts.allow中对终端登录限制的相关配置参数 | 建议配置固定的终端、特定的网络范围内才能进行终端登录 | |||
应根据安全策略设置登录终端的操作超时锁定 | 已在/etc/profile中为TMOUT设置了合理的操作超时时间 | cat /etc/profile | 建议设置超时时间为300秒 |
网站首页 > 技术文章 正文
猜你喜欢
- 2025-08-01 Linux Systemd入门
- 2025-08-01 使用 Checkmk 监控 Oracle 服务器
- 2025-08-01 核心库CPU飙到99%了!我发现很多DBA都不会看日志……
- 2025-08-01 China's CETC Kingbase Unveils AI-Powered Database Appliances Amid Rising Demand for Intelligent Data Infrastructure
- 2025-08-01 Docker安装部署Oracle/Sql Server
- 2025-08-01 Oracle数据库安装 | 步骤详细
- 2025-05-09 Linux 安装Oracle11.2.0.4 (静默安装法)
- 2025-05-09 Oracle 10g安装64位图解流程(Oracle 10g安装64位图解流程图怎么画)
- 2025-05-09 Centos7命令行安装Oracle11g(centos7安装oracle11g数据库)
- 2024-07-23 Centos离线静默安装 oracle11g,步骤细验证成功
- 08-06中等生如何学好初二数学函数篇
- 08-06C#构造函数
- 08-06初中数学:一次函数学习要点和方法
- 08-06仓颉编程语言基础-数据类型—结构类型
- 08-06C++实现委托机制
- 08-06初中VS高中三角函数:从"固定镜头"到"360°全景",数学视野升级
- 08-06一文讲透PLC中Static和Temp变量的区别
- 08-06类三剑客:一招修改所有对象!类方法与静态方法的核心区别!
- 1531℃桌面软件开发新体验!用 Blazor Hybrid 打造简洁高效的视频处理工具
- 689℃Dify工具使用全场景:dify-sandbox沙盒的原理(源码篇·第2期)
- 536℃MySQL service启动脚本浅析(r12笔记第59天)
- 501℃启用MySQL查询缓存(mysql8.0查询缓存)
- 500℃服务器异常重启,导致mysql启动失败,问题解决过程记录
- 486℃「赵强老师」MySQL的闪回(赵强iso是哪个大学毕业的)
- 469℃mysql服务怎么启动和关闭?(mysql服务怎么启动和关闭)
- 467℃MySQL server PID file could not be found!失败
- 最近发表
- 标签列表
-
- cmd/c (90)
- c++中::是什么意思 (84)
- 标签用于 (71)
- 主键只能有一个吗 (77)
- c#console.writeline不显示 (95)
- pythoncase语句 (88)
- es6includes (74)
- sqlset (76)
- windowsscripthost (69)
- apt-getinstall-y (100)
- node_modules怎么生成 (87)
- chromepost (71)
- flexdirection (73)
- c++int转char (80)
- mysqlany_value (79)
- static函数和普通函数 (84)
- el-date-picker开始日期早于结束日期 (70)
- asynccallback (71)
- localstorage.removeitem (74)
- vector线程安全吗 (70)
- java (73)
- js数组插入 (83)
- mac安装java (72)
- 查看mysql是否启动 (70)
- 无效的列索引 (74)