3 შესაძლო დაუცველობა და გადაწყვეტილებები SQL Server ელ. ფოსტა

გააზიარე ახლა:

ამ სტატიაში ჩვენ განვიხილავთ დაუცველობას, რომელიც დაკავშირებულია SQL Mail-ის ჩართვასთან და ვუყურებთ უსაფრთხოების ამგვარი საკითხების გადაჭრის გზებს.

მონაცემთა ბაზის Mail Architecture In Ms SQL ServerSQL-ის მომხმარებლებისთვის შესაძლებელია ელ.ფოსტის მონაცემთა ბაზის ჩართვა მონაცემთა ბაზის შეკითხვებზე პასუხის გასაცემად, რადგან შეკითხვებს თავად მონაცემთა ბაზა ამუშავებს. თუმცა, აპლიკაციაში ელ.ფოსტის მონაცემთა ბაზის გააქტიურების მინიმალური მოთხოვნაა გაშვება SQL Server დომენის ანგარიშით, რომელსაც აქვს წვდომა ადგილობრივ ადმინისტრატორის პრივილეგიებზე. თუმცა ფოსტით გააქტიურებული SQL მონაცემთა ბაზების გამოყენების ერთ-ერთი ნაკლი არის ის, რომ ნებისმიერს შეუძლია მოითხოვოს მონაცემები, დაწესებული შეზღუდვების გათვალისწინებით, სისტემიდან მოთხოვნის სახით და მიიღებს ინფორმაციას. ამიტომ მნიშვნელოვანია ინფორმაციის მოპოვების რაოდენობის შეზღუდვა. კიდევ ერთი მნიშვნელოვანი რამ, რაც უნდა აღინიშნოს ამ მახასიათებლის შესახებ არის ის, რომ Query არ ნიშნავს მხოლოდ წაკითხვის მოთხოვნას, არამედ ნებისმიერ ლეგიტიმურ SQL განცხადებას.

რამდენიმე ყველაზე გავრცელებული დაუცველობა, რომელთა წინაშეც დგანან SQL Server

  1. ვინაიდან ის არ განიხილავს შეკითხვას მხოლოდ წაკითხვის მოთხოვნად, არამედ მოქმედ SQL განცხადებას, მომხმარებელს შეუძლია გამოიყენოს იგი არა მხოლოდ ინფორმაციის მისაღებად, არამედ ჩასმის დასამუშავებლად, განახლებისთვის, ბრძანებების წაშლისთვის და ობიექტების შესაქმნელად და შესაცვლელად.
  2. ფუნქციის პასუხის გამგზავნ მიდგომა არ ახორციელებს რაიმე მცდელობას, გადაამოწმოს მომთხოვნი ან თუნდაც შეამოწმოს საჭირო ავტორიზაცია. თუმცა, ამის თავიდან აცილება შეგიძლიათ SQL ფოსტის მოთხოვნის ავთენტიფიკაციისა და ავტორიზაციის შემოწმების ჩართვით, მაგრამ ეს მაინც არ იძლევა რაიმე მთლიანობის ან კონფიდენციალურობის გარანტიას.
  3. ფუნქციის უსაფრთხოება ცუდად არის მართული და მთლიანად დამრღვევის იგნორირებაზეა დაფუძნებული. ამიტომ, ინტელექტუალურ დამრღვევს, რომელსაც საფოსტო ანგარიშების შესახებ ძალიან საბაზისო ცოდნა აქვს, შეუძლია სამიზნე მონაცემთა ბაზაში განსახორციელებელი მოთხოვნის გაგზავნა.

როგორ შეგიძლიათ შეინახოთ SQL Server ელ.ფოსტის დაუცველობა Bay-ში

SQL Server ელფოსტის დაუცველობაროგორც უკვე აღვნიშნეთ, ფუნქციის უსაფრთხოება ცუდად არის დამუშავებული და თავდამსხმელის იგნორირებაზე დაყრდნობით, მომხმარებელს შეუძლია სიტყვასიტყვით იმედი ჰქონდეს, რომ თავდამსხმელმა არ იცის სისტემის დაუცველობის შესახებ. ეს მხოლოდ აქ არ მთავრდება, მომხმარებელმა კიდევ ბევრი რამის სურვილი შეიძლება ჰქონდეს – თავდამსხმელმა არ იცის დანერგილი და დაუცველი მონაცემთა ბაზები, ანგარიში, რომელიც შეიძლება გამოყენებულ იქნას მოთხოვნების დასაყენებლად და ა.შ. ყველა ბარიერი დაუცველობისთვის ფოსტის მონაცემთა ბაზის ფუნქცია გამომდინარეობს იქიდან, თუ რამდენად არ იცის თავდამსხმელი. ფოსტის მონაცემთა ბაზის არაავტორიზებული წვდომისგან დასაცავად ერთ-ერთი შემოთავაზებული რჩევა იქნება გამოყენებული ანგარიშებისთვის აშკარა სახელების არქონა. თავდამსხმელებს შეუძლიათ უბრალოდ გამოიცნონ პრივილეგირებული ანგარიშები, თუ ისინი ძალიან აშკარაა. კიდევ ერთი რამ, რაც უნდა გვახსოვდეს, არის, თუ თქვენ ააქტიურებთ რამდენიმე მონაცემთა ბაზას ფოსტაზე; დაამატეთ ცალკეული ანგარიშები თითოეული მონაცემთა ბაზისთვის. ბოლო, მაგრამ არანაკლებ მნიშვნელოვანი შენარჩუნება ა SQL Server დაფიქსირების ინსტრუმენტი მოსახერხებელია მონაცემთა კორუფციის ინციდენტებთან გამკლავებისთვის.

სიფრთხილის სიტყვა

SQL ინექცია არის კიდევ ერთი გავრცელებული ტექნიკა, რომელსაც ჰაკერები იყენებენ მონაცემთა ბაზაზე წვდომისთვის, ის იყენებს საცდელ-შეცდომის მეთოდს, ვებ URL-ების გამოყენებით ცვლილებების შესატანად და შემდეგ მონაცემთა ბაზაზე წვდომის მისაღებად. SQL Mail მონაცემთა ბაზა SQL ინექციებთან შედარებით უფრო ადვილად იშლება და თავდამსხმელებს უფრო ურჩევნიათ, ის არ არის ისეთი ინტენსიური და შრომატევადი, როგორც SQL ინექციები, ამიტომ ყოველთვის დარწმუნდით, რომ თქვენი ანგარიშები დაცულია და მომხმარებლის ავტორიზაცია და ავტორიზაცია ჩართულია ფუნქციისთვის.

ავტორი შესავალი:

ვიქტორ საიმონი არის პრეზიდენტი და თავმჯდომარე DataNumen, Inc., რომელიც მსოფლიო ლიდერია მონაცემთა აღდგენის ტექნოლოგიებში, მათ შორის შეაკეთეთ accdb კორუფცია და sql აღდგენის პროგრამული პროდუქტები. დამატებითი ინფორმაციისთვის ეწვიეთ www.datanumen. ერთად

გააზიარე ახლა:

კომენტარები დახურულია.