3 Mulige sårbarheder og løsninger i SQL Server E-mail

I denne artikel ser vi på sårbarhederne forbundet med aktivering af SQL Mail og ser på måder at løse sådanne sikkerhedsproblemer på

Database Mail Architecture i fru SQL ServerFor SQL-brugere er det muligt at aktivere en e-mail-database til besvarelse af databaseforespørgsler, da forespørgsler håndteres af selve databasen. Et minimumskrav til aktivering af en e-mail-database i applikationen er dog at køre SQL Server med en domænekonto, der har adgang til lokale administratorrettigheder. Imidlertid er en af ​​ulemperne ved at bruge mailaktiverede SQL-databaser, at enhver kan anmode om data med forbehold af begrænsninger, der er på plads, fra systemet i form af en forespørgsel og vil få oplysningerne. Derfor er det vigtigt at begrænse mængden af ​​data, der kan opnås. En anden vigtig ting at bemærke om denne funktion er, at forespørgsel ikke kun betyder en skrivebeskyttet anmodning, men enhver legitim SQL-sætning.

Nogle af de mest almindelige sårbarheder, man står over for SQL Server

  1. Da det ikke kun betragter en forespørgsel som en skrivebeskyttet anmodning, men som en gyldig SQL-sætning, kan en bruger ikke kun bruge den til at indhente oplysninger, men også til behandling af indsæt, opdatering, sletning af kommandoer og oprettelse og ændring af objekter.
  2. Funktionen svar-til-afsender-tilgang gør ikke noget forsøg på at bekræfte rekvirenten eller endda kontrollere, om den er godkendt. Du kan dog forhindre, at dette sker ved at aktivere godkendelse og godkendelseskontrol af SQL mail-forespørgsel, men dette garanterer stadig ikke nogen integritet eller fortrolighed.
  3. Funktionens sikkerhed er dårligt håndteret og er udelukkende baseret på uvidenhed om den ubudne gæst. Derfor kan en intelligent ubuden gæst med den meget grundlæggende viden om mailkontiene sende en forespørgsel, der skal implementeres i måldatabasen.

Hvordan kan du holde SQL Server E-mail sårbarheder i Bay

SQL Server Sårbarheder i e-mailSom allerede nævnt håndteres sikkerheden af ​​funktionen dårligt og baseret på uvidenhed om angriberen kan brugeren bogstaveligt talt håbe, at angriberen ikke er opmærksom på systemets sårbarheder. Det slutter ikke bare her, der er meget mere, som brugeren kun kan ønske sig - angriberen kender ikke til de implementerede og sårbare databaser, den konto, der kan bruges til at stille forespørgsler osv. Alle barrierer for sårbarheder i postdatabasefunktionen stammer fra, hvor uvidende angriberen er. Et af de foreslåede tip til at beskytte mail-database mod uautoriseret adgang ville være at ikke have rigtig åbenlyse navne på de anvendte konti. Angribere kan simpelthen gætte de privilegerede konti, hvis de er for indlysende. En anden ting at huske på er, hvis du gør flere databaser mail aktiveret; tilføj separate konti for hver database. Sidst men ikke mindst holde en SQL Server fix værktøj praktisk at håndtere hændelser med datakorruption.

Et forsigtighedsord

SQL-injektion er en anden almindelig teknik, der bruges af hackere for at få adgang til databasen, den bruger en prøve-og-fejl-metode ved at bruge web-URL'er til at indføre ændringer og derefter få adgang til databasen. SQL Mail-database sammenlignet med SQL-injektioner er lettere at knække og foretrækkes mere af angriberne, det er ikke så intensivt og tidskrævende som SQL-injektioner, og sørg derfor altid for, at dine konti er beskyttet, og brugergodkendelse og autorisation er aktiveret for funktionen.

Forfatter Introduktion:

Victor Simon er præsident og formand for DataNumen, Inc., som er verdens førende inden for datagendannelsesteknologier, herunder reparere accdb korruption og SQL-genopretningssoftwareprodukter. For mere information besøg www.datanumen.com

Kommentarer er lukket.