Database activity monitoring Cover Giacomo Lanzi

Database Activity Monitoring: cos’è e come metterlo in pratica

Estimated reading time: 6 minuti

Il Database Activity Monitoring (DAM) è una tecnologia applicata alla sicurezza dei database. Il DAM può combinare più dati di monitoraggio della rete e le informazioni di audit per fornire un quadro completo di tutte le attività di un database. I dati raccolti dal DAM vengono poi utilizzati per analizzare le attività del database, supportando le indagini relative alle violazioni dei sistemi IT e scovando anomalie.

Il DAMP invece, è un’estensione del DAM che si applica per bloccare tutte le attività non autorizzate.

Il DAM è importante per proteggere i database contenenti informazioni sensibili dagli attacchi esterni da parte degli hacker. Secondo le più recenti indagini, il numero delle violazioni dei database è aumentato esponenzialmente, mettendo a rischio le informazioni personali degli utenti. Per garantire una protezione completa ad un sistema informatico, la soluzione migliore è avvalersi di un servizio SOCaaS.

Inoltre, il DAM fornisce un sistema di monitoraggio degli accessi da parte di utenti e applicazioni con privilegi. Può funzionare come un controllo aggiuntivo per i problemi legati alla separazione dei compiti degli utenti privilegiati, monitorando l’attività degli amministratori.

Questa tecnologia migliora la sicurezza del database rilevando attività insolite sia di lettura che di aggiornamento del database. L’aggregazione degli eventi del database, la correlazione e il reporting forniscono una capacità di audit del database senza la necessità di abilitare le funzioni native. Queste, infatti, diventano facilmente molto dispendiose in termini di risorse man mano che il livello di auditing aumenta.

database activity monitoring

Database Activity Monitoring: casi d’uso

Monitoraggio degli utenti privilegiati

Questo include il monitoraggio degli utenti con privilegi elevati (superuser), come gli amministratori di database (DBA), gli amministratori di sistema (sysadmin), gli sviluppatori, l’help desk e il personale. È essenziale per la protezione contro le minacce sia esterne che interne. Il monitoraggio degli utenti privilegiati include il controllo di tutte le attività e transazioni. Include anche l’identificazione di attività anomale, come ad esempio la visualizzazione di dati sensibili o la creazione di nuovi account con privilegi elevati.

Inoltre, dato che solitamente gli attacchi hacker puntano ad ottenere credenziali di utenti con privilegi di alto livello, il monitoraggio delle attività con privilegi elevati è anche un modo efficace per identificare i sistemi compromessi.

Il monitoraggio degli utenti con elevati privilegi amministrativi aiuta a garantire:

La privacy dei dati, facendo in modo che solo le applicazioni e gli utenti autorizzati possano visualizzare le informazioni sensibili.

Data governance, in modo che le strutture e i valori critici del database non vengano modificati al di fuori delle procedure di controllo aziendali.

Monitoraggio delle applicazioni: Lo scopo principale del monitoraggio dell’attività delle applicazioni è quello di fornire un livello maggiore di responsabilità dell’utente finale e rilevare le frodi (e altri abusi di accesso legittimo) che si verificano attraverso le applicazioni aziendali, piuttosto che attraverso l’accesso diretto al database.

Protezione dagli attacchi informatici: la SQL injection è un tipo di attacco usato per sfruttare pratiche di codifica sbagliate in applicazioni che utilizzano database. L’hacker utilizza l’applicazione per inviare un’istruzione SQL col fine di estrapolare le informazioni presenti nel database.

Uno dei modi in cui il DAM può aiutare nella prevenzione di attacchi di tipo SQL Injecton è monitorando le attività dell’applicazione, generando come riferimento una linea di “comportamento normale” e identificando gli attacchi scovando divergenze dalle normali strutture e istruzioni SQL.

Database Activity Monitoring: caratteristiche principali

Gli strumenti di Database Activity Monitoring utilizzano diversi meccanismi di raccolta dei dati, li dati per l’analisi e segnalano i comportamenti che violano le politiche di sicurezza o indicano la presenza di anomalie comportamentali. Con il progresso tecnologico, le funzionalità dei DAM aziendali stanno iniziando ad ampliarsi introducendo nuovi strumenti capaci di rilevare le attività dannose o gli accessi anomali o non approvati dell’amministratore del database (DBA).

Alcune delle funzionalità di Database Activity Monitoring più avanzate includono:

– La capacità di monitorare attacchi intra-database e back-door in tempo reale

– Blocco e prevenzione delle intrusioni

– Individuazione dei dati a rischio

– Miglior visibilità del traffico delle applicazioni

– La capacità di offrire il monitoraggio dell’attività del database in ambienti virtualizzati o nel cloud

Alcune imprese sono anche alla ricerca di altre funzioni. Alcune di queste sono:

Funzionalità di DLP (Data Loss Prevention) capaci di affrontare i problemi di sicurezza. Per esempio come l’identificazione dei dati e i requisiti di protezione del Payment Card Industry (PCI) ed altre normative incentrate sui dati. Un’altra funzionalità interessante sono i rapporti di attestazione dei diritti dell’utente del database, richiesti da un’ampia gamma di regolamenti. Ancora, la capacità di offrire il monitoraggio dell’attività del database in ambienti virtualizzati, o anche nel cloud, dove non esiste una topologia di rete ben definita o coerente. Infine, una miglior integrazione con i prodotti di scansione delle vulnerabilità.

Struttura di un Database Activity Monitoring

Il Database Activity Monitoring può essere classificato in base alla sua tipologia di architettura. Le tre tipologie di architetture sono:

Architettura basata sull’intercettazione

La maggior parte dei moderni sistemi di Database Activity Monitoring analizzano e raccolgono le attività del database, I sistemi DAM individuano dei punti in cui possono esaminare i flussi delle comunicazioni col fine di ottenere richieste e risposte senza dover interrogare il database.

Architettura basata sulla memoria

Alcuni sistemi DAM hanno un sensore che si collega ai database interrogandolo continuamente per raccogliere le istruzioni SQL mentre vengono eseguite.

Architettura basata sui log

Si definiscono così quelle tipologie di DAM che analizzano ed estraggono le informazioni dai log delle transazioni. Questi sistemi sfruttano il fatto che molti dei dati siano memorizzati all’interno dei registri di ripristino ed estrapolano le informazioni contenute in questi log. Sfortunatamente, non tutte le informazioni richieste si trovano nei registri di ripristino.

Questi sistemi sono un ibrido tra un vero sistema DAM (che è completamente indipendente dal DBMS) e un SIEM che si basa sui dati generati dal database.

Database activity monitoring Cover

Conclusioni

Le attività di Database Activity Monitoring offrono una protezione da tutte le minacce rivolte ai database monitorando e segnalando tutte le attività anomale del database e degli utenti con privilegi di amministrazione elevati.

La tutela delle informazioni è un aspetto che non bisogna trascurare. Utilizzare un servizio SOCaaS può aiutare a prevenire e a mitigare gli attacchi informatici, garantendo una sicurezza completa sotto ogni aspetto, salvaguardando l’integrità dei nostri dati sensibili.

Hai qualche dubbio o necessiti saperne di più a riguardo? Contattaci premendo il pulsante qui in basso, saremo pronti a rispondere ad ogni domanda.

Useful links:

Condividi


RSS

Piu’ articoli…

Categorie …

Tags

RSS CSIRT

RSS darkreading

RSS Full Disclosure

  • Some SIM / USIM card security (and ecosystem) info Ottobre 4, 2024
    Posted by Security Explorations on Oct 04Hello All, Those interested in SIM / USIM card security might find some information at our spin-off project page dedicated to the topic potentially useful: https://security-explorations.com/sim-usim-cards.html We share there some information based on the experiences gained in the SIM / USIM card security space, all in a hope this […]
  • SEC Consult SA-20240930-0 :: Local Privilege Escalation via MSI Installer in Nitro PDF Pro (CVE-2024-35288) Ottobre 1, 2024
    Posted by SEC Consult Vulnerability Lab via Fulldisclosure on Sep 30>
  • Backdoor.Win32.Benju.a / Unauthenticated Remote Command Execution Settembre 29, 2024
    Posted by malvuln on Sep 28Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/88922242e8805bfbc5981e55fdfadd71.txt Contact: malvuln13 () gmail com Media: x.com/malvuln Threat: Backdoor.Win32.Benju.a Vulnerability: Unauthenticated Remote Command Execution Family: Benju Type: PE32 MD5: 88922242e8805bfbc5981e55fdfadd71 SHA256: 7d34804173e09d0f378dfc8c9212fe77ff51f08c9d0b73d00a19b7045ddc1f0e Vuln ID: MVID-2024-0700...
  • Backdoor.Win32.Prorat.jz / Remote Stack Buffer Overflow (SEH) Settembre 29, 2024
    Posted by malvuln on Sep 28Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/277f9a4db328476300c4da5f680902ea.txt Contact: malvuln13 () gmail com Media: x.com/malvuln Threat: Backdoor.Win32.Prorat.jz Vulnerability: Remote Stack Buffer Overflow (SEH) Description: The RAT listens on TCP ports 51100,5112,5110 and runs an FTP service. Prorat uses a vulnerable component in a secondary malware […]
  • Backdoor.Win32.Amatu.a / Remote Arbitrary File Write (RCE) Settembre 29, 2024
    Posted by malvuln on Sep 28Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/1e2d0b90ffc23e00b743c41064bdcc6b.txt Contact: malvuln13 () gmail com Media: x.com/malvuln Threat: Backdoor.Win32.Amatu.a Vulnerability: Remote Arbitrary File Write (RCE) Family: Amatu Type: PE32 MD5: 1e2d0b90ffc23e00b743c41064bdcc6b SHA256: 77fff9931013ab4de6d4be66ca4fda47be37b6f706a7062430ee8133c7521297 Vuln ID: MVID-2024-0698 Dropped...
  • Backdoor.Win32.Agent.pw / Remote Stack Buffer Overflow (SEH) Settembre 29, 2024
    Posted by malvuln on Sep 28Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/68dd7df213674e096d6ee255a7b90088.txt Contact: malvuln13 () gmail com Media: x.com/malvuln Threat: Backdoor.Win32.Agent.pw Vulnerability: Remote Stack Buffer Overflow (SEH) Description: The malware listens on TCP port 21111. Third-party attackers who can reach an infected machine can send specially crafted sequential packetz […]
  • Backdoor.Win32.Boiling / Remote Command Execution Settembre 29, 2024
    Posted by malvuln on Sep 28Discovery / credits: Malvuln (John Page aka hyp3rlinx) (c) 2024 Original source: https://malvuln.com/advisory/80cb490e5d3c4205434850eff6ef5f8f.txt Contact: malvuln13 () gmail com Media: x.com/malvuln Threat: Backdoor.Win32.Boiling Vulnerability: Unauthenticated Remote Command Execution Description: The malware listens on TCP port 4369. Third party adversaries who can reach an infected host, can issue single OS commands to […]
  • Defense in depth -- the Microsoft way (part 88): a SINGLE command line shows about 20, 000 instances of CWE-73 Settembre 29, 2024
    Posted by Stefan Kanthak on Sep 28Hi @ll, CWE-73: External Control of File Name or Path is a well-known and well-documented weakness. as well as demonstrate how to (ab)use just one instance of this weakness (introduced about 7 years ago with Microsoft Defender, so-called "security software") due to...
  • SEC Consult SA-20240925-0 :: Uninstall Password Bypass in BlackBerry CylanceOPTICS Windows Installer Package (CVE-2024-35214) Settembre 29, 2024
    Posted by SEC Consult Vulnerability Lab via Fulldisclosure on Sep 28SEC Consult Vulnerability Lab Security Advisory < 20240925-0 > ======================================================================= title: Uninstall Password Bypass product: BlackBerry CylanceOPTICS Windows Installer Package vulnerable version: CylanceOPTICS
  • Apple iOS 17.2.1 - Screen Time Passcode Retrieval (Mitigation Bypass) Settembre 29, 2024
    Posted by Patrick via Fulldisclosure on Sep 28Document Title: =============== Apple iOS 17.2.1 - Screen Time Passcode Retrieval (Mitigation Bypass) Release Date: ============= 2024-09-24 Affected Product(s): ==================== Vendor: Apple Inc. Product: Apple iOS 17.2.1 (possibly all < 18.0 excluding 18.0) References: ==================== VIDEO PoC: https://www.youtube.com/watch?v=vVvk9TR7qMo The vulnerability has been patched in the latest release of […]

Customers

Newsletter

{subscription_form_2}