最近內稽問我..公司這麼多資料庫(MSSQL,Informix,Oracle)你身為資料庫管理人員,你要如何證明你不會資料外洩....@@
請問各位前輩們,我該如何證明呢...?
cdfu提到:
我發誓我是清白的....
cdfu提到:
我發誓我是清白的..
raytracy提到:
這個屌...
神會寬恕你的
cdfu提到:
你要如何證明你沒有騙我呢??...
作業系統與資料庫的使用者權限劃分清楚;
開啟資料庫內建的稽核(Audit)功能,若使用內建的Audit功能影響效能嚴重,可以考慮使用其他工具輔助(如:Guardium、Chalet ADS、iMPERVA等等)
好問題... 不過如果是我, 我會回答資料庫的安全取決於使用者對於安全的認知, 與公司對於安全規定的執型力. 對我來說資料庫是給人用的, 不能用的資料庫沒有存在價值.
預防行動
事後補救
我認為半調子的處理方法
簡潔來說, 如果出問題而我自己解不開, 那只能算半調子. (所以說了這麼多, 我才是最大漏洞嗎?)
--
經驗上... 請把密碼設為永不過期的同學舉手, 資料庫能有多安全大概看舉手的比例就知道了..
--
回到主題.. 稽核師要的應該不是資料庫管理員用了多高深技術, 而是有無一套機制來預防與檢測可能的漏洞. 更重要的是這一機制是否有被執行. ($->$$->$$$)
我知道有人想丟鴨蛋了, 我在這接著..
我以前的公司是投保 *員工誠實險*, 萬一出問題要賠, 有保險公司可以賠.
另外再導入: BS-7799/ISO-17799/ISO-27001 認證, 取得客戶信任.
BS-7799/ISO-17799/ISO-27001 認證, 取得客戶信任.
粗體字我笑了
可是版主的問題是內稽就已經卡著了, 還沒到客戶那呀....
raytracy提到:
投保 *員工誠實險*
這是說, 老闆相信員工是誠實的, 但投保誠實險以防有天有意外生以致員工不誠實?
那...我很好奇這個意外是什麼? 是男人都會犯的錯誤的意外? 還是女人都會犯的錯誤的意外?
誠實是一種道德表現, 當道德也要用錢來衡量與保障時, 我真的很難相信這家公司的員工會誠實到那裏去....我實話實說的的感覺, 不知道能不能保險....以防因實話實說而被
老闆相信員工是誠實的, 但投保誠實險以防有天有意外生以致員工不誠實?
別被字面上的意義給誤導了, 員工誠實險的作用, 其實就跟新人報到時所填的「保證人」差不多:
員工誠實險 企業「財有保」
cdfu提到:
可是版主的問題是內稽就已經卡著了, 還沒到客戶那呀....
很好, 我就在等這句話出現.....
既然這是「內稽」作業, 樓主的問題就完全不存在, 因為:
應該是稽核室(員)要來證明 DBA 有問題才對, 怎麼會是由 DBA 自己來證明自己的清白?
稽核室(員)會去問超市收銀員:「請問你要如何證明你的清白」嗎?
稽核室(員)會去問送貨駕駛員:「請問你要如何證明你的清白」嗎?
稽核室(員)會去問保險收費員:「請問你要如何證明你的清白」嗎?
99% 的企業, 若要解決以上三個問題, 使用的方法就是:
新人到職時, 要求提供 1~2 名保人, 甚至要一位是公務員, 或是提供不動產抵押保證.
剩下 1% 的企業, 不必要求新人提供保人, 改用我上面提出的方法: 投保員工誠實險.
simon581923提到:
去....我實話實說的的感覺, 不知道能不能保險...
秋天快到了...
我覺得可以問呀.
某情景 A: 有人被 O 了.
法官問嫌疑人: 請問你要如何證明你的清白?
回答可以是:
翻譯後