Sa artikulong ito tinitingnan namin ang mga kahinaan na nauugnay sa pagpapagana ng SQL Mail at tinitingnan ang mga paraan upang magtrabaho sa paligid ng nasabing mga isyu sa seguridad
Para sa mga gumagamit ng SQL, posible ang pagpapagana ng isang email database para sa pagtugon sa mga query sa database, dahil ang mga query ay pinangangasiwaan ng database mismo. Gayunpaman isang minimum na kinakailangan para sa pag-aktibo ng isang email database sa application ay upang patakbuhin SQL Server na may isang domain account na may access sa mga pribilehiyo ng lokal na admin. Gayunpaman ang isa sa mga sagabal na paggamit ng mail na naka-activate na mga database ng SQL ay ang sinuman ay maaaring humiling ng data, napapailalim sa mga paghihigpit na inilagay, mula sa system sa anyo ng isang query, at kukuha ng impormasyon. Samakatuwid ang paglilimita sa dami ng data na maaaring makuha ay mahalaga. Ang isa pang mahalagang bagay na dapat tandaan tungkol sa tampok na ito ay, ang Query ay hindi nangangahulugang isang nabasa lamang - kahilingan lamang, ngunit anumang lehitimong pahayag ng SQL.
Ilan sa mga Pinakakaraniwang Kahinaan na Kinakaharap sa SQL Server
- Dahil hindi lamang nito isinasaalang-alang ang isang query bilang isang read only na kahilingan ngunit isang wastong pahayag ng SQL, hindi lamang ito magagamit ng isang gumagamit para sa pagkuha ng impormasyon ngunit din para sa pagpoproseso ng insert, pag-update, pagtanggal ng mga utos, at paglikha at pagbabago ng mga bagay.
- Ang diskarte na tumugon sa nagpadala ng tampok ay hindi gumagawa ng anumang pagtatangka upang i-verify ang humihiling o kahit na suriin para sa kinakailangang pahintulot. Gayunpaman, mapipigilan mong mangyari ito sa pamamagitan ng pagpapagana ng mga pagsusuri sa pagpapatotoo at pahintulot para sa query sa SQL mail, ngunit hindi pa rin ito magagarantiyahan ng anumang integridad o pagiging kompidensiyal.
- Ang seguridad ng tampok ay hindi maayos na napangasiwaan, at nakabatay lamang sa kamangmangan sa nanghihimasok. Samakatuwid, ang isang matalinong nanghihimasok, na may pinakasimpleng kaalaman sa mga mail account, ay maaaring magpadala ng isang query na ipatutupad sa target na database.
Paano mo mapanatili ang SQL Server Mga Kahinaan sa Email sa Bay
Tulad ng nabanggit na, ang seguridad ng tampok ay hindi mahusay na hawakan at batay sa kamangmangan ng umaatake, ang gumagamit ay maaaring literal na umasa na ang mang-atake ay hindi magkaroon ng kamalayan ng mga kahinaan ng system. Hindi lamang ito nagtatapos dito, maraming higit pa ang nais lamang ng gumagamit - hindi alam ng nag-atake ang naipatupad at mahina na mga database, ang account na maaaring magamit para sa paglalagay ng mga query atbp. Lahat ng mga hadlang sa mga kahinaan ng Nagtatampok ang tampok na database ng mail mula sa kung gaano kamalayan ang umaatake. Ang isa sa mga iminungkahing tip upang maprotektahan ang database ng mail mula sa hindi awtorisadong pag-access ay ang walang talagang halatang mga pangalan para sa ginamit na mga account. Maaaring hulaan lamang ng mga umaatake ang mga may pribilehiyong account kung sila ay masyadong halata. Ang isa pang bagay na dapat tandaan ay, kung gumagawa ka ng maraming mga database na pinagana ang mail; magdagdag ng magkakahiwalay na mga account para sa bawat database. Huling ngunit hindi bababa sa panatilihin ang a SQL Server ayusin ang tool madaling gamiting makitungo sa mga insidente ng katiwalian sa data.
Isang Salita ng Pag-iingat
Ang SQL injection ay isa pang karaniwang pamamaraan na ginagamit ng mga hacker upang makakuha ng access sa database, gumagamit ito ng isang trial-and-error na pamamaraan, sa pamamagitan ng paggamit ng mga web URL upang ipakilala ang mga pagbabago, at pagkatapos ay makakuha ng access sa database. Ang database ng SQL Mail kung ihahambing sa mga SQL injection ay mas madaling basagin, at mas ginusto ng mga umaatake, hindi ito masinsing at naubos ng oras tulad ng mga injection na SQL, samakatuwid palaging tiyakin na ang iyong mga account ay protektado at ang pagpapatotoo ng gumagamit at pahintulot ay pinagana para sa tampok.
Panimula ng May-akda:
Si Victor Simon ay Pangulo at Tagapangulo ng DataNumen, Inc., na pinuno ng mundo sa mga teknolohiya sa pagbawi ng data, kasama ang ayusin ang katiwalian ng accdb at mga produkto ng software sa pag-recover ng sql. Para sa karagdagang impormasyon pagbisita www.datanumen. Sa