‏הצגת רשומות עם תוויות אבטחה. הצג את כל הרשומות
‏הצגת רשומות עם תוויות אבטחה. הצג את כל הרשומות

יום ראשון, 3 בפברואר 2013

SQL Server disaster-recovery

שלום רב,

תוכנית DRP (ראשי תיבות של Disaster Recovery plan) הינה תוכנית "התאוששות מאסון" שצריכה להימצא בכל ארגון.

"אסון" לא חייב להיות משהו דרסטי כמו נפילת שרת database אלה גם יכול להיות להיות משהו שכיח יותר כמו מחיקת טבלה או רשומה בטבלה קריטית בטעות - תוכנית DRP צריכה לכלול התמודדות גם עם מקרים כאלה.

כידוע ישנם מספר פתרונות טכנולוגיים מובנים בחבילת SQL Server להעלאת השרידות השרת והמידע כגון: windowes cluster להעלאת שרידות מערכת ההפעלה והשרת עצמו, AlwaysOn גרסת SQL Server 2012 ועוד... וכמובן גיבויים קרים וחמים ברמת ה- SQL Server להעלאת זמינות המידע ומניעת איבוד המידע בזמן "אסון".

כמובן לשיטות הללו ישנם עוד פתרונות כגון: גיבויים ברמת מערך האחסון, הורדה לקלטות ועוד שיטות רבות ומגוונות.
הבעיה בכל השיטות והפתרונות הללו שלפעמים בזמן "אסון" אנחנו מנהלי בסיסי הנתונים לא יודעים על מה להסתמך וממה לגבות, האם לשחזר מהגיבוי הסטנדרטי? האם מקלטות וכו'... - וזה בעצם מטרת תוכנית ה- DRP - לעשות סדר במקרה של אסון ולחסוך בזמן ההשבתה.

בתוכנית אני מצפה שיהיה בין השאר טבלה עם פרטי הסיטואציה והפתרון.
לדוגמא: במקרה של מחיקת טבלה יש לשחזר גיבוי SQL Server עם גלגול גיבויים חמים בשם אחר ושחזור הטבלה שנמחקה או שימוש בכלי צד שלישי שיודעים לשחזר טבלה בודדת וכו'...

לאחרונה פורסם באתר http://www.sqlmag.com פוסטר מצויין בנושא: SQL Server Disaster Recovery Step by Step אשר יכול לעשות לנו סדר בזמן "אסון".
לשימושכם : http://www.sqlmag.com/whitepaper/sql-server/sql-server-disaster-recovery-step-step-145134

טיפ לסיום, למזלנו "אסונות" לא מתרחשים כל הזמן, ולכן אני ממליץ לכם על מנת לשמור על "כשירות מבצעית" מידי פעם לעשות ניסויי שחזור על מנת לבדוק שכל מערכות הגיבוי עובדות ותקינות.

שיהיה בהצלחה,

http://blogs.microsoft.co.il/blogs/itaib/archive/2013/02/03/sql-server-disaster-recovery.aspx

יום שני, 26 באוקטובר 2009

סנטריגו מגלה פרצה משמעותית של חשיפת סיסמאות ב-Microsoft SQL Server

בוקר טוב,

סנטריגו הודיעה כי חשפה פרצה משמעותית ב-Microsoft SQL Server, אשר מאפשרת לכל משתמש עם זכויות גישה אדמיניסטרטיביות לראות סיסמאות של משתמשים אחרים, או את הסיסמאות של יישומים הניגשים לשרת באימות SQL Server.

"במהלך מחקר אבטחה שוטף שלנו לתוך מסדי נתונים SQL Server, הבחין אחד מחוקרינו כי סיסמאותיו האישיות נראו בבירור כזיכרון ב-SQL Server", אמר סלביק מרקוביץ', ה-CTO של סנטריגו. "נכון שניצול פירצה זאת דורש גישה אדמיניסטרטיבית, אך במקרים רבים יש למשתמשים רבים גישה שכזו. אפילו אם האדם אמין לחלוטין, אסור שיוכל לראות אי פעם סיסמה עדכנית של משתמש אחר. בנוסף, הסיכון של האקר המקבל גישה אדמיניסטרטיבית לשרת קיימת תמיד, והחשיפה של סיסמאות משתמשים נוספות עלולה להגביר משמעותית את הסיכון שיוכל לחדור למערכות אחרות".

בעוד אדמיניסטרטורים יכולים לבצע בדרך כלל Reset של סיסמת משתמש אם נדרש, הרי תהליכים מומלצים באבטחה לא מאפשרים אפילו לאדמיניסטרטורים לראות את הסיסמאות העדכניות של משתמשים אחרים.
בנוסף, יישומים משקיעים רבות בערפול סיסמאות כאשר הן נדרשות בתוך התוכנה, ואסור שיאחסנו סיסמאות כ-"טקסט גלוי", בזיכרון (כפי שקורה בפרצה זאת) או בדיסק. זו אפילו בעיה גדולה יותר, מאחר שארגונים רבים חייבים לציית לתקנים רבים ולרגולציות הדורשות הפרדה קפדנית של תפקידים, מה שמופר בבירור על-ידי שיתוף סיסמאות משתמשים עם האדמיניסטרטורים.

לפרטים נוספים:
http://www.sentrigo.com/passwords
http://www.thepeople.co.il/_DailyMaily/ItemClean.asp?ArticleID=28889&Vol=1024&SearchParam=&CategoryID=72

יום שלישי, 13 באוקטובר 2009

Deploying SQL Server 2008 Based on Payment Card Industry Data Security Standards

שלום רב,

כידוע חברות אשר עוסקות בנושא סליקה ותשלומים צריכות לעמוד בתקן PCI -
Payment Card Industry Data Security Standards .
פלטפורמת sql server 2008 טומנת בחובה שיפורים רבים , ובינהם שיפורים ופיצ'רים רבים בתחום האבטחה, תיעוד ועוד. מצורף בזאת מאמר מפורט בשם " Deploying SQL Server 2008 Based on Payment Card Industry Data Security Standards (PCI DSS)" המפרט את היכולות הרבים בתחום ב- sql server 2008:

http://www.parentebeard.com/lib/pdf/Deploying_SQL_Server_2008_Based_on_PCI_DSS.pdf

לידיעתכם.

יום שלישי, 19 במאי 2009

sp_clean_db_free_space - Clean Up Your SQL Server Databases

שלום רב,

כידוע service pack 3 של פלטפורמת sql server 2005 תיקן באגים רבים (http://support.microsoft.com/?kbid=955706).

אחד מהבאגים החשובים הינו - שימוש חוזר בעמודי זיכרון .
ע"פ עלון אבטחה של מיקרוסופט מס' MS08-0 , קיימת פגיעות של גילוי מידע באופן שבו SQL Server מנהל את השימוש החוזר בעמודי זיכרון. תוקף בעל גישה של מפעיל מסד נתונים שמצליח לנצל פגיעות זו עלול לגשת לנתוני לקוחות שאלמלא כן אסור היה לו לצפות בהם.

לפרטים נוספים:
להלן קישור לעלון האבטחה: https://www.microsoft.com.nsatc.net/israel/technet/security/Bulletin/MS08-040.mspx

מאמר של Kalen Delaney בנושא:
http://www.sqlmag.com/Articles/ArticleID/101551/101551.html?Ad=1

בהצלחה.