【问题标题】:Audit log (trail) tampering in databases数据库中的审计日志(跟踪)篡改
【发布时间】:2011-11-26 04:53:04
【问题描述】:
假设我们有一个具有数据库的应用程序 - 例如 MySQL、SQL Server 或 Oracle。
假设我们有多个人,例如数据库管理员和审计管理员,他们对数据库具有管理员访问权限。假设其中一个人修改了一条记录并更改了审计跟踪(因为他们有管理员权限,我认为他们可以对数据库做任何事情,但如果我错了,请纠正我)。
还有其他方法可以检测到这一点吗?由于更改审计跟踪会掩盖对数据库记录的篡改。
是否有任何数据库供应商对此有解决方案?我猜这属于数据库取证下的审计日志篡改检测。
【问题讨论】:
标签:
database
auditing
tampering
【解决方案1】:
当数据库足够重要以要求进行审计时,它可能还会有一个备份计划。
一种可能的方法(我可能错了)是将可疑数据库与备份转储进行比较;如果管理员/审核用户也被分配了备份权限,这可能不可行。
【讨论】:
-
感谢您的回复。但我想知道数据库供应商是否使用了一些机制来克服这个问题。由于管理员拥有超级用户权限。所以他们必须使用替代功能。 link 这里在“审计数据库审计跟踪”下提到特权用户可以删除审计记录。但这也记录下来了。但是他们没有提到经过这种审计试验更改后数据的完整性。
【解决方案2】:
标准方法是在贵公司购买专用服务器或从可靠的供应商(如亚马逊)租用虚拟服务器。确保您的应用程序的凭据与服务器的凭据不同。每当用户删除记录时 - 后端应该将其存档。这使得篡改记录变得困难。
备份数据库。您需要备份,以防有人误破坏 bd。
使用哈希链。