【 第 3 步 】

基础设施机房

师傅:“软件功能已经写好,但应用要真正运行,还要经过网络、服务器和数据库。今天我们进入工厂的基础设施机房,从会员系统一路向下检查:应用服务器通过什么网络路径访问数据库,开放了哪些端口,使用什么服务账号;

数据库账号有没有按岗位限制权限,高风险操作有没有数据库审计;主机有没有无效账号、无用端口、过期版本和异常资源。最后把网络、主机、数据库、日志和备份放在一起做一次联动检查

这一站要记住:数据安全不是只看数据库里面的数据,还要看数据经过的整条技术路径。”

基础设施机房情景阅读暂用场景图

01 · 现场对话

基础设施机房的知识任务

01

先看应用怎么找到数据库

从访问路径开始检查。

小白

“会员系统的数据就存在这台数据库里吗?”

师傅

“对,但先看应用怎样访问它。”

小白

“应用服务器通过指定网络和数据库端口连接。”

师傅

“数据库不应该直接暴露给不需要访问它的网络。”

02

再看数据库账号

服务账号只获得必要权限。

小白

“应用连接数据库用管理员账号最方便吧?”

师傅

“权限太大。”

小白

“应该给应用单独的服务账号?”

师傅

“对,并按照业务需要配置最小数据库权限。”

小白

“管理员账号也不能多人共用。”

师傅

“这样操作才能追溯到具体人员。”

03

检查主机状态

服务器本身也要保持受控。

师傅

“看看这台应用服务器。”

小白

“要查账号、版本、端口、日志和资源?”

师傅

“对。”

小白

“如果发现一个没人使用的远程端口呢?”

师傅

“记录并按流程确认是否关闭。”

04

把几个层面连起来

不能单独检查一个设备。

师傅

“最后重新走一次。”

小白

“先从数据资产找到应用和数据库,再查网络路径和端口。”

师傅

“然后呢?”

小白

“查服务账号权限、高风险操作审计、主机和数据库日志,再检查备份是否隔离并能够恢复。”

师傅

“这就是联动检查。”

02 · 小白做现场笔记

重要概念及注释

01

数据访问路径

正式含义
用户或系统访问数据时实际经过的网络、应用、账号和数据库路径。
典型路线
互联网用户 ↓ HTTPS Web / 接口接入区 ↓ 应用服务区 ↓ 数据库专用端口 + 服务账号 数据库区
运维路径:
运维人员 ↓ 多因素认证 跳板机 ↓ 服务器 / 数据库
教材将网络检查重点放在区域、路径、端口、协议、身份、加密和日志。

查数据安全,顺着用户访问数据的真实路线一路往下查。

02

网络分区

正式含义
根据业务和管理要求,将办公、业务、数据库、运维和备份等系统放入不同网络区域。
基础方式
VLAN 子网 安全组 访问控制列表

不同用途的系统,不应该全部放在一个可以任意互通的网络里。

03

边界访问

正式含义
控制一个网络区域可以访问另一个区域的哪些地址、端口和服务。
检查问题
什么源地址? 访问哪个目标? 开放什么端口? 为什么需要? 规则有效多久? 谁负责?

网络不是“通不通”,而是“该通的通,不该通的不通”。

04

数据库权限

正式含义
控制数据库账号能够访问哪些库、表、字段以及执行哪些操作。
面包厂场景
会员系统服务账号:
可以 → 查询和更新业务需要的会员数据 不应该 → 删除整个数据库 → 修改其他系统数据 → 管理全部数据库账号

应用需要连数据库,不代表应用需要数据库管理员权限。

05

服务账号

正式含义
供应用程序、任务或系统服务访问其他系统或数据库使用的账号。
基础要求
独立账号 明确用途 最小权限 凭证受控 定期轮换 操作可追踪

人员账号识别人,服务账号识别系统。

06

主机安全

正式含义
对服务器账号、版本、端口、日志、恶意代码防护和资源容量等进行保护和检查。
基础检查
是否有无效账号 是否有共享管理员账号 版本是否停止支持 是否开放无用端口 日志是否正常 CPU / 内存 / 磁盘是否异常
教材将这些内容作为主机安全的基础控制项。

应用安全还要落到真正承载它的服务器上。

07

联动检查

正式含义
把应用、网络、数据库、主机、日志和备份放在同一条数据访问路径中连续检查。
检查路线
重要数据 ↓ 所在应用 ↓ 网络路径和端口 ↓ 数据库服务账号 ↓ 高风险操作审计 ↓ 主机与数据库日志 ↓ 备份和恢复
教材明确建议按照这一路线开展基础联动检查。

一个点安全,不代表整条数据访问链路都安全。

03 · 经验和难点

小结

这一站,小白沿着应用访问数据库的真实路径,完成了网络、主机、数据库账号、日志和备份的基础联动检查。最值得记住的经验是:数据在哪里,就顺着它的访问路径继续检查网络、账号、主机和数据库。初学者最容易遇到的难点,是只看到某一项配置正确,就认为整个访问链路已经安全。