数据库密码设置过期,脑子有问题? - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
seanlook
V2EX    信息安全

数据库密码设置过期,脑子有问题?

  •  
  •   seanlook 2018-03-16 17:11:40 +08:00 4653 次点击
    这是一个创建于 2775 天前的主题,其中的信息可能已经有所发展或是发生改变。

    最近公司在做安全合规这块,请了一个三方安全服务公司过来,端着电脑一条一条的与旁边的同事核对,随意听见几条。

    乙:你们 MySQL 密码有设置定期修改吗?
    甲:没有。
    乙:为什么不呢,会不会产生安全问题呢?
    甲:可...能...会吧
    ......
    乙:你们数据库默认的 db 都删掉了吧?
    甲:删了,我们是云数据库,不存在这个 test
    乙:我看到 redis 里面好多 db0,db1,db2...这些默认的没删啊
    甲:这个...不用吧
    乙:为什么不呢,会不会产生安全问题呢?
    ......
    乙:你们数据有做异地备份吗?
    甲:我们是云 RDS,备份上传到了 OSS
    乙:在同一个华东 1 可用区吗
    甲:是的
    乙:那就算没异地备份了

    类似的问题有很多,感觉就是为了一个安全证书,说啥咱都点头。很多都不实际呀,像数据库密码,业务 7×24 访问,定期修改密码,业务还怎么用嘛,没办法做到同时修改数据库密码和应用配置的密码啊

    不知各位 V 友怎么看

    14 条回复    2018-03-18 17:30:43 +08:00
    hcymk2
        1
    hcymk2  
       2018-03-16 17:21:02 +08:00
    你去问下 oracle
    Len1133
        2
    Len1133  
       2018-03-16 17:22:55 +08:00
    应用接入到配置中心,可以自动化数据库配置
    xmh51
        3
    xmh51  
       2018-03-16 17:25:18 +08:00
    甲:我们是云 RDS,备份上传到了 OSS
    乙:在同一个华东 1 可用区吗
    赞同啊,同物理节点,还叫毛线异地备份。
    SuperMild
        4
    SuperMild  
       2018-03-16 17:26:27 +08:00 via iPhone
    甲说的都很对啊
    timwei
        5
    timwei  
       2018-03-16 17:27:26 +08:00
    ISO27001

    CIS Benchmark
    SuperMild
        6
    SuperMild  
       2018-03-16 17:29:11 +08:00 via iPhone
    密码肯定要定期更换的,不然是有安全隐患。
    mentalkiller
        7
    mentalkiller  
       2018-03-16 17:34:10 +08:00
    我怎么感觉三方安全公司问的没什么毛病啊?
    gefranks
        8
    gefranks  
       2018-03-16 17:48:57 +08:00
    都是很基本的安全问题。。
    oracle db 本来就有默认的密码安全策略。。。经常要改一堆密码,改过来再改过去
    yzyun08
        9
    yzyun08  
       2018-03-16 18:47:07 +08:00
    你们到底需要这种安全服务吗?
    seanlook
        10
    seanlook  
    OP
       2018-03-18 13:50:17 +08:00
    @Len1133 @SuperMild 我们是有配置中心,可是数据库密码修改与配置中心密码修改,做不到同时进行,中间有段时间访问密码错误如何解决呢
    seanlook
        11
    seanlook  
    OP
       2018-03-18 13:53:58 +08:00
    @xmh51 这个问题我倒也同意, OSS 虽然丢数据的可能性小,但也会出现不可服务的情况
    seanlook
        12
    seanlook  
    OP
       2018-03-18 13:57:12 +08:00
    @mentalkiller 比如各位 redis 里面的 db1-db15 都删掉了吗,站在运维和开发的角度,这些 db 多多少少都有在用的。mysql 里面 test 删掉那是必然的
    julyclyde
        13
    julyclyde  
       2018-03-18 16:18:08 +08:00
    这几条问题都没错
    vibbow
        14
    vibbow  
       2018-03-18 17:30:43 +08:00
    @seanlook #10 直接新建一个用户
    然后全切过去了再把旧用户改掉 /删掉
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     3848 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 25ms UTC 10:27 PVG 18:27 LAX 03:27 JFK 06:27
    Do have faith in what you're doing.
    ubao msn snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86