Oracle Datenbank Security Lösungen



Ähnliche Dokumente
AGROPLUS Buchhaltung. Daten-Server und Sicherheitskopie. Version vom b

Albert HAYR Linux, IT and Open Source Expert and Solution Architect. Open Source professionell einsetzen

SMART Newsletter Education Solutions April 2015

mysql - Clients MySQL - Abfragen eine serverbasierenden Datenbank

Diese Anleitung erläutert die Einrichtung des Active Directory Modus im DNS-343.

Der einfache Weg zu Sicherheit

OP-LOG

Was ist Sozial-Raum-Orientierung?

Windows wird nicht mehr unterstützt Was bedeutet das? Was muss unternommen werden? Compi-Treff vom 9. Mai 2014 Thomas Sigg

Updatehinweise für die Version forma 5.5.5

Einrichtung des Cisco VPN Clients (IPSEC) in Windows7

SharePoint Demonstration

Die Post hat eine Umfrage gemacht

Installationshilfe VisKalk V5

Oracle APEX Installer

Eva Douma: Die Vorteile und Nachteile der Ökonomisierung in der Sozialen Arbeit

DER SELBST-CHECK FÜR IHR PROJEKT

COMPUTER MULTIMEDIA SERVICE

Windows 8 Lizenzierung in Szenarien

Avira Server Security Produktupdates. Best Practice

Version smarter mobile(zu finden unter Einstellungen, Siehe Bild) : Gerät/Typ(z.B. Panasonic Toughbook, Ipad Air, Handy Samsung S1):

Zugriff auf OWA Auf OWA kann über folgende URLs zugegriffen werden:

Wo finde ich die Software? - Jedem ProLiant Server liegt eine Management CD bei. - Über die Internetseite

Installation der SAS Foundation Software auf Windows

Anlegen eines SendAs/RecieveAs Benutzer unter Exchange 2003, 2007 und 2010

Gruppenrichtlinien und Softwareverteilung

Anti-Botnet-Beratungszentrum. Windows XP in fünf Schritten absichern

Verwendung des IDS Backup Systems unter Windows 2000

2 Die Terminaldienste Prüfungsanforderungen von Microsoft: Lernziele:

Internet Explorer Version 6

NetMan Desktop Manager Vorbereitung und Konfiguration des Terminalservers

Er musste so eingerichtet werden, dass das D-Laufwerk auf das E-Laufwerk gespiegelt

INFOBLATT FÜR DAS NEU AUFSETZEN IHRES COMPUTERS

Sichere Freigabe und Kommunikation

Lizenzierung von System Center 2012

Glaube an die Existenz von Regeln für Vergleiche und Kenntnis der Regeln

PHPNuke Quick & Dirty

R-BACKUP MANAGER v5.5. Installation

Anleitung zum Computercheck Windows Firewall aktivieren oder eine kostenlose Firewall installieren

Installationsanleitung dateiagent Pro

Anleitung Captain Logfex 2013

Daten-Synchronisation zwischen dem ZDV-Webmailer und Outlook ( ) Zentrum für Datenverarbeitung der Universität Tübingen

Alle gehören dazu. Vorwort

Oracle. 1. Software-Download 2. Lifetime-Support

Installation des Authorware Webplayers für den Internet Explorer unter Windows Vista

Eigenen WSUS Server mit dem UNI WSUS Server Synchronisieren

Was meinen die Leute eigentlich mit: Grexit?

Leichte-Sprache-Bilder

Stammdaten Auftragserfassung Produktionsbearbeitung Bestellwesen Cloud Computing

Anleitung zum BW-Bank Computer-Check Windows-Firewall aktivieren

Ihr IT-Administrator oder unser Support wird Ihnen im Zweifelsfall gerne weiterhelfen.

Professionelle Seminare im Bereich MS-Office

Terminabgleich mit Mobiltelefonen

NEWSLETTER // AUGUST 2015

Workshop: Eigenes Image ohne VMware-Programme erstellen

Datenübernahme von HKO 5.9 zur. Advolux Kanzleisoftware

360 - Der Weg zum gläsernen Unternehmen mit QlikView am Beispiel Einkauf

Thema: Microsoft Project online Welche Version benötigen Sie?

Wichtig ist die Originalsatzung. Nur was in der Originalsatzung steht, gilt. Denn nur die Originalsatzung wurde vom Gericht geprüft.

Microsoft Update Windows Update

AbaWeb Treuhand. Hüsser Gmür + Partner AG 30. Oktober 2008

Avira Support Collector. Kurzanleitung

Titel. System Center Service Manager 2012 R2 Anleitung zur Installation

3 System Center Virtual Machine Manager 2012

Whitepaper. Produkt: List & Label 16. List & Label 16 unter Linux/Wine. combit GmbH Untere Laube Konstanz

1 Installation QTrans V2.0 unter Windows NT4

Erste Hilfe. «/IE Cache & Cookies» Logout, alte Seiten erscheinen, Erfasstes verschwindet?

Schritt-für-Schritt-Anleitung So verschlüsseln Sie Ihr -Konto in der Software 6.0

Addware Urlaubsmanager 3.22 Installations-Guide

Protect 7 Anti-Malware Service. Dokumentation

Installation von NetBeans inkl. Glassfish Anwendungs-Server

Diese Anleitung enthält Anweisungen, die nur durch erfahrene Anwender durchgeführt werden sollten!

Java Script für die Nutzung unseres Online-Bestellsystems

Konzentration auf das. Wesentliche.

Das Leitbild vom Verein WIR

Speicher in der Cloud

WinVetpro im Betriebsmodus Laptop

Leitbild. für Jedermensch in leicht verständlicher Sprache

Windows Server 2012 RC2 konfigurieren

FTP-Leitfaden RZ. Benutzerleitfaden

Drägerware.ZMS/FLORIX Hessen

Whitepaper. Produkt: combit Relationship Manager. combit Relationship Manager und Terminalserver. combit GmbH Untere Laube Konstanz

RFID Lösungen Fragebogen über Ihr RFID Projekt

Mobile Intranet in Unternehmen

robotron*e count robotron*e sales robotron*e collect Anmeldung Webkomponente Anwenderdokumentation Version: 2.0 Stand:

Forefront Threat Management Gateway (TMG) und Forefront Unified Access Gateway (UAG) Die perfekte Lösung

Lizenzen auschecken. Was ist zu tun?

estos UCServer Multiline TAPI Driver

Alle Jahre wieder... Eckard Brandt. Regionales Rechenzentrum für Niedersachsen Eckard Brandt Gruppe Systemtechnik


Lehrer: Einschreibemethoden

Keine Kompromisse. Optimaler Schutz für Desktops und Laptops CLIENT SECURITY

Anleitung zum Prüfen von WebDAV

Installation OMNIKEY 3121 USB

Kreativ visualisieren

Transkript:

Und was kommt nach Heartbleed und ShellShock? Ein kritischer Überblick über die Security Produkte rund um die Oracle Datenbank

Themenübersicht Herausforderungen im Security Bereich im letzten Jahr Security Features von Oracle was gibt es und wofür ist es Decken die Oracle Security Features die Herausforderungen ab? Was fehlt noch, damit man sich sicher fühlen kann?

Herausforderungen im Security Bereich im letzten Jahr 7. April 2014: Heartbleed OpenSSL Oracle reagiert erstmalig am 18. April und braucht bis zum 3. Juli um für alle Produkte Patches bereit zu stellen 24. September 2014: ShellShock Bash ist verwundbar Erste Patches am 27. September, finale Patches erst 15. Dez 15. Oktober 2014: Poodle SSLV3 Erste Patches Ende 2014, aktuell fehlen für 20 Produkte die Patches 28. Jan 2015: Ghost eine Lücke im Glibc Ist Oracle nicht einmal eine Meldung wert, RHat Patches übernommen Details finden Sie auf unserer Homepage

Herausforderungen im Security Bereich in den letzten drei Monaten (seit Mitte Nov 2014) Adobe Flash & Co: mehrfach ZeroDay Lücken, über 40 Security Leaks im Flash Microsoft Google enthüllt 3 Windows ZeroDay Lücken, die 90 Tage lang nicht behoben wurden Hintertür in Microsoft Active Directory entdeckt Windows Lücke in Kerberos und TLS Security Patch fehlerhaft Exploit für eine Lücke in Windows und IE Versionen der letzten 18 Jahre Sicherheitslücke in NTP und OpenVPN 27 Jahre alte Sicherheitslücke in X11 geschlossen Google entdeckt 30 Sicherheitslücken in Java Poodle beißt die Load Balancer von Cisco, F5 und A10 Networks Große Hackerangriffe US Krankenkasse Anthem bestohlen, US Außenministerium, Sony Entertainment, usw.

USA schafft eine neue Behörde gegen Hackerangriffe Quelle: Washington Post vom 10. Feb 2015 Auslöser Hackerangriff auf Sony Pictures Davor gab es Angriffe auf das Computer Netz des Weißen Hauses Angriffe auf das US Außenministerium Angriffe auf US Krankenkassen Fast schon unzählbare Anzahl von gestohlenen Personen und Kreditkarteninformationen Mehrere Großbanken (2012)

Kreditkarten Informationen von Tim Cook (Apple) Laut Presseinformationen vom 11. Feb 2015 gibt es folgende Aussage von Tim Cook, CEO von Apple: Cook bekräftigte sein Bekenntnis zu strikterem Datenschutz. So wolle der Konzern bei seinem Bezahldienst Apple Pay ganz bewusst nicht wissen, wer wo was kauft. Er glaube, dass die Menschen mit der Zeit gegen eine breit angelegte Erfassung und Auswertung ihrer Daten rebellieren werden, sagte der Apple-Chef. Zudem solle das kontaktlose Bezahlen per Handy mehr Sicherheit bieten. Bei Apple Pay geben wir dem Händler nie ihre Kreditkarten-Nummer. Ihm selbst seien die Kreditkarten-Informationen drei Mal gestohlen worden, sagte Cook.

Security Produkte und Features von Oracle für Oracle Datenbanken und Cloud Control 12c Audit Vault und Database Firewall Analysiert den SQL Net Verkehr zwischen Client und Datenbank Oracle Datenbank Features Password Security / External Identification Data Redaction ab Oracle 12c TCPS Connects mit TLS benötigen im SQLNET.ORA: SSL_VERSION=1.0 Advanced Networking Option: Verschlüsselung Database Vault, Label Security, Data Masking HTTPS / SSL für Kommunikation OEM/Agent Siehe Instructions to Mitigate the SSL v3.0 Vulnerability (aka "Poodle Attack") in Oracle Enterprise Manager Grid / Cloud Control (Doc ID 1938799.1)

Security Features von Oracle für Operating Systeme Oracle Enterprise Linux Wenn RedHat Security Patches bereitstellt, werden diese übernommen (mit 1-2 Tagen Verzögerung) Sollten Security Leaks im Unbreakable Kernel gefunden werden, muss Oracle diese selbst beheben Solaris Laut National Vulnerability Database gibt es in Solaris 10+11 ca. 150 bekannte Security Leaks, von denen ca. 50 als High Risk eingestuft sind. Aktuelle Security patches können mit pkg install update solaris-11-cpu eingespielt werden. Es gibt eine 3rd Party Software in Oracle Product Vulnability Liste http://www.oracle.com/technetwork/topics/security/thirdparty-patch-map-1482893.html

Schützen die Oracle Features vor den letzten Vulnabilities? Die Antwort ist schlicht und ergreifend: Nein Oracle braucht im Schnitt 1-2 Wochen für die ersten Patches und selbst nach 2-3 Monaten sind noch nicht für alle Produkte Patches vorhanden Für viele Themen wie für den TLS Einsatz statt SSL gibt es keinen Patch sondern nur sehr komplexe Anleitungen (Beispiel Poodle und Enterprise Manager), statt einfach einen Patch heraus zu bringen, der das Problem löst. Damit TCPS Verbindungen zur Datenbank mit TLS geschützt werden, muss man sowohl am Client als auch am Server im SQLNET.ORA einen Eintrag machen auch hier die Frage: Warum Oracle den nicht als Default mit einem Sicherheitsupdate ausliefert

Wovor schützen die Oracle Security Features? Database Firewall schützt vor SQL Injektion Advanced Security Option wird hauptsächlich zum Verschlüsseln der Daten in den Datenbank Files verwendet, es kann aber auch zum Verschlüsseln der Datenübertragung genutzt werden. Data Masking anonymisiert die Daten für Test- und Schulungsdatenbanken Data Redaction anonymisiert die Daten transparent, abhängig von Regeln für bestimmte Applikationen oder Benutzer (Call Center darf nicht alles sehen). Database Vault verhindert den unberechtigten Zugriff auf Daten innerhalb der Datenbank (auch als SYSDBA darf man die Daten nicht mehr sehen) Label Security verhindert ebenfalls die Möglichkeit, Daten ohne Berechtigung zu sehen

Conclusio Die Oracle Security Features schützen die Daten innerhalb der Datenbank und im Filesystem ein Schutz vor dem Angriff auf den Host und somit indirekt auf die Daten bieten diese nicht. Die Database Firewall bietet eine Schutz, sofern die Kommunikation über SQL*Net läuft, alles andere wird nicht abgedeckt hier bieten andere Anbieter wie Imperva SecureSphere mehr Funktionalität. Zusätzlich treffen einige der Themen wie Heartbleed und Poodle auch direkt Teile der Features (TCPS, HTTPS Kommunikation, )

Schauen wir uns ein typisches Environment an Praktisch jede Firma nutzt Firewalls AntiVirus Software VPN/Remotezugang für Mitarbeiter Was bräuchte man zusätzlich? WAF Web Application Firewall Verhindert unberechtigte Zugriffe/Ausnutzung von Vulnabilities DBF Database Firewall Schützt die Daten vor SQL Injection und vielem mehr Schutz gegen Security Leaks in Produkten (OS, Web Inhalte, Mail Lösungen) und Malware

Ein passendes Zitat Es gibt zwei Arten von Firmen: Solche die gehackt wurden und die, die noch gehackt werden! Mit diesem Zitat auf einer Sicherheitskonferenz im März 2012 deutete der frühere FBI-Direktor Robert Mueller bereits an, wovor viele Unternehmen noch ihre Augen verschließen. Denn einen hundertprozentigen Schutz vor Hackerangriffen oder Cyberattacken gibt es nicht.

Leben wir auf einer Insel der Seligen? Analyse für www.dbmasters.at am 8. Feb 16:00 Angriffsversuche der letzten 24 Stunden Aktuell: durchschnittlich 15-20 Angriffe / Tag Auswertung der Angriffe seit Installation am 9. Oktober 2014 ( 4 Monate) Über 1500 Angriffsversuche

Einige der Angriffe waren wirklich penetrant Beispiel ShellShock Teilweise über 100 Versuche / Tag! Das wird nur als EIN Angriff gewertet

Zusammenfassung Security hat in vielen Unternehmen leider immer noch nicht den Stellenwert den sie haben sollte Es gibt faktisch niemanden hier sind auch wir als Privatpersonen gemeint die nicht täglich angegriffen werden. Schon 2009 gab es eine Analyse zu dem Thema Kaspersky Labs hat 2013 die durch Malware infizierten Systeme grafisch aufbereitet. Infektionsrate in % Österreich: 42% USA nur 38%!!

Q & A Wir helfen Ihnen bei der Analyse Ihrer Security Anforderungen mit Schwerpunkt auf die Oracle Datenbank und Web Application Landschaft