版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
1、MySQL數(shù)據(jù)庫安全基線(加固方法)一、基本安全原則選擇穩(wěn)定版本并及時(shí)更新、打補(bǔ)丁嚴(yán)禁使用弱口令,定期更新口令嚴(yán)格的權(quán)限分配和訪問控制1、系統(tǒng)層面配置:系統(tǒng)安裝時(shí),需要確認(rèn)沒有其他戶登錄在服務(wù)器上。選擇穩(wěn)定的版本,并及時(shí)更新到最新版本、打補(bǔ)丁查看系統(tǒng)防火墻或網(wǎng)絡(luò)安全設(shè)備,是否有限制對(duì)MySQL數(shù)據(jù)庫的訪問不設(shè)置環(huán)境變量或確保MYSQL_PWD環(huán)境變量未設(shè)置敏感信息禁用MySQL命令歷史記錄陪現(xiàn)在&l.my&ql_nisto導(dǎo)丈件rmZ.mysql_history創(chuàng)建它的軟連按In-s/dev/nu_l.myscl-nistory如果有特蛀情況靂要打開,1詬殳置JWSQLHMTFILE即可:比如
2、exportMYSQL_HISTFILE/.mysql_history系統(tǒng)安裝時(shí)運(yùn)行mysql_secure_installation執(zhí)行相關(guān)安全設(shè)置l_secure_instaJlation黃&丈f丁.幾-總豈:町為no毗用戶設(shè)貿(mào)密碼b)刪譙匿名賬號(hào)匚)取滔2口七用戶遠(yuǎn)理楚錄d)地陪tes二匡朗對(duì)-es-l為i萬冋權(quán)限曰尿斷授權(quán)表使修改生敷2、服務(wù)器配置3306端口及服務(wù)不允許暴露到公網(wǎng)。如有特殊業(yè)務(wù)需求需對(duì)外網(wǎng)開放,必須經(jīng)云安全部審核通討后,才允許對(duì)外網(wǎng)開放。月服務(wù)器不應(yīng)該具備訪問外的能口(如有必要,可單向訪問)。新的服務(wù)器正式投使前,必須經(jīng)過安全加固。3、口戶和密碼配置使用專用的最小權(quán)限
3、賬號(hào)運(yùn)行Mysql數(shù)據(jù)庫進(jìn)程嚴(yán)禁使用弱口令,嚴(yán)禁共享賬號(hào)強(qiáng)密碼的設(shè)定,需要符合以下標(biāo)準(zhǔn):毎八賬號(hào)必漬更設(shè)密碼弓密E馬干能印用戶名相同,:必選;不得出現(xiàn)用戶名亙興叫名刁肚司宕卜址選用尸密矜去世八餵化一討,迭;不能吏用當(dāng)臣白詞;磁迭不能哽托用匚和關(guān)信息:例扣1S.電話號(hào)碼竽等,可選至?由3種立筍組戊,包含字四.茫二將洙時(shí)號(hào)在內(nèi):可選使用validate_password.so插件,進(jìn)行安全加固使用如下羽丄語句;SELECTuser,ho.i;FROMmyscl.userWHERE(5elect_priv=1Y)OR(lnsert_pri/=SELECTuser,hoszFROMnyscl.dbWH
4、EREdb=,niysql,AMD(5elect_priv=)OF確!呆返回結(jié)杲只韭杲數(shù)捱庫管理合理控制DML/DDL操作授權(quán)DM5DL語句包括創(chuàng)建或修改數(shù)據(jù)庫結(jié)枸的權(quán)卩雖例如:Lrirtiupd祇比血1祇氐create,droSELECTUEerHostDbFROMmysql,dbWHERE3elect_prtv=YORInsert_privVrOPUpdste_priv=VORDelate_privYORCreat_priv-OR?rop_Dr-iv=YORAllsr_priv=r;丄述查訶到的用戶只韮對(duì)埒走旳竝據(jù)莊乙頁相關(guān)恭權(quán)限,使.壬婦T命令逅行兀夫權(quán)限的亙収;REVOKESE_ECT
5、NFROMjREVOKEINSERTMhostdatsibNEEAFROM:REVOKEUPDATEONROM;REVOKEDELETESIdat日FROMusers:REVOKECREATEAMfRQMjREVOKEDROPON.aseFROM;REVOKEALER13NFROMcuser;其中user為查詢到的未授權(quán)的用戶,hast卜相關(guān)主機(jī),databm強(qiáng)打相關(guān)數(shù)據(jù)庫權(quán)限說明:ijle_prlv:表示走石允F用戶讀丑頻據(jù)庫所在三嘰的本地文4;葉比旳“夷示是否的干用戶查詢所隹用匚的命今執(zhí)廳信急;5uper_priv;表小.壬戶罡否頁岌雖仝局變重、管理員調(diào)試竽高級(jí)別權(quán)恥Shutdown_pr
6、iv:気丁月尸是臺(tái)才、壬I旳數(shù)捉再:Creae_u5er_pr-iv:表不用戶是否可以,創(chuàng)建或刪總左也圧廠1:Gran7_priv;靑尸.主尸是二口“能西巨也主尸的樸用;歷史命令行密碼設(shè)置為不可見丄:九輸xmy.5ql-uadmin-p根據(jù)命令廳提示請(qǐng)入密碼;而不孌在整茅命令中輸人密碼。用外要控制-yq1配蠱文件訪冋權(quán)限刪除默認(rèn)test數(shù)據(jù)庫,測(cè)試帳號(hào),空密碼、匿名帳號(hào)埶掘目予是陽鬥1埶據(jù)陽有頂匠位彗,遼呼刊1命牛;丁界向卜如彳丁兀下總令:showvariableswherevariable_nane1=datadir;在終踹命令廳下執(zhí)行如下命令:Is-1如果存在冋題,-i叫貯宀境卜在終端執(zhí):
7、丁茁F命令進(jìn)廳加固:chmoc700體僅劉5QL嫩據(jù)聲烯戶肓讀寫報(bào)爛chownmysq1:mysqldatadir)同料欄制b訂圍ir原砥,5dbaMIEI用戶可汩問控制錯(cuò)誤日志文件的權(quán)限M.ysqlitTHl.rT:showvariables,likelogerror1;在裟端命令廳扣亍扣下命令:Is.*對(duì)于發(fā)現(xiàn)的圣一個(gè)文吋,頸行知T命令;_s-1#腿翳報(bào)由觀認(rèn)日志艾佯険杖隔說畫是否存在問題、對(duì)于毎個(gè)日志文許,磴夜亙權(quán)限和嵐組扣下:cbmod660c-Qnriysq.1:mysql控制慢查詢?nèi)罩疚募臋?quán)限Mysql命令彳丁-f丈彳丁如卜命牛:showglobalvariableswherev
8、ariable_i3ms=&d7r_l心e_+i1乜在終錨執(zhí)廳如下命令:Is-1e矚林緡輸宙綿認(rèn)旦志丈供的稅屜諼暨是査養(yǎng)在聞?lì)}對(duì)丁同亍二匚文-;修詼且權(quán)限和屬至婦下:chmod666rhownmysql:mysqlcaudit_log_-File4、審計(jì)和日志開啟審計(jì)功能showvariableslikepXpluginK;甫査看鮎會(huì)存裁過萱Variable_narie|Valueplugin_dir|/usr/lib64/my5ql/pLugin/plugin_maturityunknown注育:nyEql上的審計(jì)插件ibmudit_plugin.so需要里獨(dú)下載后安裝,maniadb自帶審計(jì)插件處i執(zhí)行安裝命令:installpluginserver_auditSONAP-Eerver_aLidiT.to;flushprivileges;陰改酉】蜀文牛;vim/etc/m/.cnfnysqld卩畫忝加server_audlt=FORCE_PLU5_PERMANEH7-萌It軍皆抿琶轅擲載server_audiT_logging=-ON-殲啟年計(jì)日志servcr_audiT_iaxcl_ugers-Fz不在審計(jì)蟲酌用戶server_audit_file_rotate_siz?=2ee0&30-審這E志玄佯輪巻段制丈
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025至2030年中國多葉中壓風(fēng)機(jī)數(shù)據(jù)監(jiān)測(cè)研究報(bào)告
- 2025年汽車天線音響插頭項(xiàng)目可行性研究報(bào)告
- 2025年雙曲珠紗項(xiàng)目可行性研究報(bào)告
- 2025年二沖程鍍鉻桶面活塞環(huán)項(xiàng)目可行性研究報(bào)告
- 2025至2030年色織菠蘿圓領(lǐng)短袖項(xiàng)目投資價(jià)值分析報(bào)告
- 2025至2030年烘筒項(xiàng)目投資價(jià)值分析報(bào)告
- 2025至2030年木漿原紙項(xiàng)目投資價(jià)值分析報(bào)告
- 五年級(jí)數(shù)學(xué)(小數(shù)除法)計(jì)算題專項(xiàng)練習(xí)及答案匯編
- 二年級(jí)數(shù)學(xué)(上)計(jì)算題專項(xiàng)練習(xí)
- 生物科技居間服務(wù)合同
- HPV檢測(cè)目的及最佳檢測(cè)方法說課材料
- 電機(jī)與拖動(dòng)(高職)全套教學(xué)課件
- 壓力管道安全泄壓
- 2023年合規(guī)部門工作總結(jié)
- 社區(qū)超市融資方案
- 廣東省珠海市香洲區(qū)2022-2023學(xué)年九年級(jí)上學(xué)期期末語文試題(含答案)
- 小兒急性呼吸衰竭護(hù)理查房課件
- 4.與食品經(jīng)營相適應(yīng)的主要設(shè)備設(shè)施布局操作流程等文件
- 《施工組織設(shè)計(jì)編制指南》正文
- CKA題庫及報(bào)名流程
- (完整word)軟件驗(yàn)收單
評(píng)論
0/150
提交評(píng)論