2020年全球联网数据库风险分析报告_27页_6mb
报告摘要
2020年全球联网数据库风险分析报告总结
核心内容
本报告基于360CERT自主研发的Quake网络空间测绘系统,对全球联网数据库进行了无害化探测与分析,时间跨度从2017年9月到2020年9月。报告全面揭示了全球联网数据库的分布特征、风险状况以及未授权访问漏洞的严重性,同时提供了数据库安全加固建议。
主要观点
-
数据库总量与类型分布
全球联网数据库总量为15,090,146个,其中关系型数据库占比高达92.7%,非关系型数据库占比7.3%。- 关系型数据库:13,999,460个
- 非关系型数据库:1,090,686个
-
数据库地理分布
- 美国和中国是全球联网数据库使用最多的国家,分别位于第一和第二位。
- 波兰位列第三,其PostgreSQL数据库使用量位居全球第二。
- 数据库在IPv4空间分布不均,主要集中在北美洲、亚洲和欧洲,部分IP段(如US-DOD)未发现数据库资产。
-
数据库使用量排名
- MySQL使用量最多,约1066万,占全球数据库总量的7.1%。
- PostgreSQL、SqlServer、Redis、DB2使用量最多的为美国,而Sqlsrvr、Oracle、MongoDB、ElasticSearch和Memcache使用量最多的为中国。
-
数据库未授权访问漏洞
- 全球约有8万个数据库存在未授权访问漏洞,其中Memcache占比最高,达31.8%;ElasticSearch占比20.26%,MongoDB占比12.28%,Redis占比2.15%。
- 中国是未授权访问漏洞最多的国家,其中ElasticSearch、MongoDB和Redis的漏洞数量居全球第一。
-
数据泄露风险与规模
- ElasticSearch泄露数据量最大,达3,402TB;MongoDB为611TB;Redis为10TB;Memcache为5.3TB。
- 中国是数据泄露风险最高的国家,存在近4万个数据库存在未授权访问漏洞。
-
勒索攻击趋势
- 数据库被勒索攻击的案例中,比特币地址“1FYqD4YtPpcnHyyMiFFigG53s51dob6xx1”出现次数最多,达3,472次,表明大规模数据库勒索攻击仍存在。
关键信息
数据库类型与使用情况
| 数据库类型 | 数量(全球) | 占比 | 主要使用国家 |
|---|---|---|---|
| MySQL | 10,669,797 | 6.9% | 美国、中国、德国 |
| PostgreSQL | 1,515,560 | 9.9% | 美国、波兰、中国 |
| SQLServer | 1,282,744 | 8.4% | 中国、美国、波兰 |
| Oracle | 157,157 | 1.0% | 中国、美国 |
| DB2 | 103,303 | 0.6% | 美国、中国 |
| ElasticSearch | 135,490 | 0.8% | 中国、美国、德国 |
| MongoDB | 181,050 | 1.2% | 中国、美国、日本 |
| Memcache | 64,085 | 0.4% | 中国、美国、南非 |
| Redis | 682,902 | 4.5% | 美国、中国、荷兰 |
| CouchDB | 未提及具体数量 | 未统计 | 未明确 |
数据库漏洞与泄露数据
| 数据库类型 | 存在未授权访问漏洞数量 | 占比 | 泄露数据量 |
|---|---|---|---|
| ElasticSearch | 11,952 | 20.26% | 3,402TB |
| MongoDB | 11,974 | 12.28% | 611TB |
| Redis | 7,127 | 2.15% | 10TB |
| Memcache | 4,890 | 31.80% | 5.3TB |
数据库安全加固建议
- 数据库应配置为始终需要进行身份验证。
- 分配数据库用户权限应遵守最小权限原则。
- 避免使用 root、sa 或 sys 等内置或默认账号。
- 不对数据库实例添加账户管理权限。
- 设置白名单,仅允许白名单内的主机访问数据库。
- 仅授予用户对所需特定数据库的访问权限。
- 开发、测试和生产环境应使用独立的数据库和账户。
数据库安全建议与资源
- 安全指南链接
- MySQL: https://dev.mysql.com/doc/refman/8.0/en/security-guidelines.html
- PostgreSQL: https://www.postgresql.org/docs/12/security.html
- SQLServer: https://docs.microsoft.com/en-us/sql/relational-databases/security/securing-sql-server
- Oracle: https://docs.oracle.com/en/database/oracle/oracle-database/12.2/dbseg/index.html
- DB2: https://www.ibm.com/support/knowledgecenter/SSEPEK_11.0.0/pdf/db2z_11_secabook.pdf
- ElasticSearch: https://www.elastic.co/guide/en/elasticsearch/reference/current/configuring-security.html
- MongoDB: https://docs.mongodb.com/manual/administration/security-checklist/
- Redis: https://redis.io/topics/security
- CouchDB: https://guide.couchdb.org/draft/security.html
- Memcache: https://blog.couchbase.com/memcached-security-best-practices
结论
-
数据库安全现状
当前全球联网数据库数量庞大,但存在严重的未授权访问漏洞,导致大量数据泄露风险。- 关系型数据库占主导地位,非关系型数据库使用量相对较少。
- 数据库未授权访问漏洞在Memcache中尤为严重,占比达31.8%。
-
安全建议
企业及组织应加强数据库的权限管理和安全配置,避免因配置不当导致数据泄露。同时,应关注数据库版本更新,避免使用已停止维护的旧版本。 -
报告价值
本报告是首个对全网数据库进行详尽分析的报告,为全球数据库安全提供了重要参考,揭示了当前数据库安全形势的严峻性。
术语解释
- 数据库:存储数据的仓库,有组织、可共享的大量数据集合。
- 关系型数据库:基于关系模型,以行和列的形式存储数据。
- 非关系型数据库:不保证ACID特性,具有高读写性能,支持灵活数据格式。
- 空间测绘:对网络空间资源及其属性进行探测、融合分析和绘制。
- 希尔伯特曲线:一种能充满整个平面正方形的曲线,用于可视化IP空间分布。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载