Vulnerabilidades Base de Datos
Vulnerabilidades Base de Datos
Vulnerabilidades Base de Datos
2. Abuso de privilegios.
Los usuarios pueden abusar de los privilegios de acceso de datos legítimos para fines no
autorizados, acuerdan los expertos de auditoría de base de datos y seguridad Web. Por
ejemplo, un usuario con privilegios para ver los registros de pacientes individuales a través
de una aplicación de la asistencia sanitaria personalizada puede abusar de ese privilegio
para recuperar todos los registros de los pacientes a través de un cliente MS-Excel.
La solución está en la política de control de acceso que se aplica no sólo a lo que tienen
acceso a los datos, pero ¿cómo se accede a los datos? Al hacer cumplir las políticas de
seguridad web, sobre cosas como la ubicación, el tiempo, el cliente de aplicación y el
volumen de los datos recuperados, es posible identificar a los usuarios que están abusando
de los privilegios de acceso.
Exploits de elevación de privilegios pueden ser derrotados con una combinación de control
de acceso a nivel de consulta, auditoría de base de datos y los sistemas de prevención de
intrusiones (IPS) tradicionales. El control de acceso a nivel de consulta puede detectar un
usuario que de repente utiliza una operación de SQL inusual, mientras que un IPS puede
identificar una amenaza específica de seguridad web documentada dentro de la operación.
4. Vulnerabilidades de la plataforma.
Acuerdo a cursos de seguridad web de iicybersecurity IICS, las herramientas de IPS son una
buena manera de identificar y/o bloquear ataques diseñados para aprovechar las
vulnerabilidades de la plataforma de base de datos.
5. Inyección de SQL.
Por desgracia, el sistema de gestión de base de datos nativa (DBMS) audita las capacidades
que dan lugar a una degradación del rendimiento inaceptable del sistema y son vulnerables a
los ataques relacionados con sus privilegios, es decir, los desarrolladores o administradores
de Base de Datos (DBA) pueden desactivar la auditoría de las bases de datos.
La mayoría de las soluciones de auditoría de Base de Datos también carecen del detalle
necesario. Por ejemplo, en los productos DBMS, rara vez se registran qué aplicación se
utiliza para acceder a la base de datos, las direcciones IP de origen y falló de consultas.
Las soluciones de auditoría de base de datos basados en la red son una buena opción. Tales
soluciones de auditoría de base de datos no deben tener ningún impacto en el rendimiento
de base de datos, operan de forma independiente de todos los usuarios y ofrecen la
recopilación de datos a detalle.
7. Denegación de servicio.
La denegación de servicio (DoS) puede ser invocada a través de muchas técnicas. Las
técnicas más comunes de DoS incluyen desbordamientos de buffer, corrupción de datos, la
inundación de la red y el consumo de recursos.
Los protocolos de ataques pueden ser derrotados mediante el análisis y validación de las
comunicaciones de SQL para asegurarse de que no están malformados.
9. Autenticación débil.
Los esquemas de autenticación débiles permiten a los atacantes asumir la identidad de los
usuarios de bases de datos legítimos. Estrategias de ataque específicas incluyen ataques de
fuerza bruta, la ingeniería social, y así sucesivamente.
Algunos ataques recientes de alto perfil han involucrado el robo de cintas de backup de base
de datos y discos duros.
Todas las copias de seguridad deben ser cifradas. De hecho, algunos proveedores han
sugerido que los futuros productos DBMS no deberían admitir la creación de copias de
seguridad sin cifrar. El cifrado de base de datos en línea es un pobre sustituto de controles
granulares de privilegios de acuerdo a expertos de seguridad de base de datos.