- Wagner Elias – Think Security First - http://wagnerelias.com -
Database Proxy como ferramenta para segurança de aplicações
Posted By Elias Wagner On 21 21America/Denver August, 2008 @ 2:15 pm In Security Developer | 1 Comment
Quando pensamos em soluções de segurança para banco de dados, quase sempre pensamos em soluções de missão crítica e de grande porte. Uma excelente ferramenta para isso é a Guardium [1].
Mas e as aplicações que dependem de um database como MySQL? Solução simples, sem custos de licença (com algumas exceções) e que suporta muito bem inúmeras soluções web.
A comunidade ficou assustada quando foi anunciada a compra da empresa que o desenvolvia pela SUN. Logo as coisas começaram a melhorar na minha opinião, o fonte foi disponibilizado via repositório, antes não era. E recentemente alguns desenvolvedores ao ver que a estratégia da SUN é desenvolver uma solução mais robusta logo fizeram um fork do projeto e criaram o Drizzle. [2]
Soluções para databases como o MySQL não são comuns. Uma grata surpresa pra mim foi o trabalho de Stefan Esser, ele desenvolveu um script em Lua que transforma o MySQL-Proxy em uma ferramenta de detecção de SQL Injection baseada em heurística. [3]
O MySQL-Proxy [4] é um proxy de banco de dados para ser usado com o MySQL. Funcionando como um proxy ela possibilita que seja feito não só um monitoramento mas tratamento e manipulação de requisições ao database.
A parte interessante deste proxy e que foi usado pelo Stefan Esser é a engine de scripts. A engine possibilita que você desenvolva scripts em Lua para interagir com as requisições que são feitas ao database.
Article printed from Wagner Elias – Think Security First: http://wagnerelias.com
URL to article: http://wagnerelias.com/2008/08/21/database-proxy-como-ferramenta-para-seguranca-de-aplicacoes/
URLs in this post:
[1] Guardium: http://www.guardium.com/
[2] fork do projeto e criaram o Drizzle.: http://www.techcrunchit.com/2008/07/23/new-mysql-fork-turns-back-the-clock/
[3] trabalho de Stefan Esser, ele desenvolveu um script em Lua que transforma o MySQL-Proxy em uma ferramenta de detecção de SQL Injection baseada em heurística.: http://www.suspekt.org/2008/08/05/mysql-proxy-heuristic-sql-injection-detection/
[4] MySQL-Proxy: http://forge.mysql.com/wiki/MySQL_Proxy
[5] aqui: http://www.suspekt.org/downloads/detect_sql_injection.lua.gz
[6] outros scripts e colaborar: http://forge.mysql.com/tools/search.php?t=tag&k=mysqlproxy
[7] : #
Click here to print.
Copyright © 2007 Wagner Elias - Think Security First | BCP, BIA, DRP, Security Assessment, Risk Assessment, Security Developer. All rights reserved.
1 Comment To "Database Proxy como ferramenta para segurança de aplicações"
#1 Pingback By Database Proxy como ferramenta para segurança de aplicações « Nataniel. Notas sobre as TIC On 22 22America/Denver August, 2008 @ 5:48 pm
[...] Mais Etiquetado como:database proxy, guardium « Palestras: Projecto Arquivo Web Angolano [...]