垃圾短信诈骗短信与数据安全
近年来,质疑电信运营商出卖电信用户资料的纠纷经常发生,不是无中生有,而是事出有因。在我国,凡是手机用户,谁没有收到过中奖、代开发票、代办税票、出售黑车等垃圾信息?
泄露用户手机号的途径很多,比如购物的时候,商家会让你办各种各样的会员卡、优惠卡、打折卡、VIP卡……如果你留下你的电话号码,他们很可能会转卖出去。还有你参加各种活动,在门口登记的时候留下的号码,又或者在网站注册为了获得小奖品而留下你的号码……这些其实我不是很关心,作为DBA我想的是另一个层面的问题。今年10月,德国电信子公司德国移动(T-Mobile)的1700万客户数据遭黑客盗窃。想必他们的DBA也接受了不少的调查。
出卖用户信息这种事情,其实电信商轻易是不会去做的,风险太大收益太低。但是不能排除内部人士为谋私利作案的可能。出了事,要调查,DBA不管怎样都会受到牵连。其中本质的问题在于DBA是至高无上的,任何数据对它都无秘密可言。规范、审计DBA的行为成为数据库管理的一个新的课题。而我们这些正直的DBA本身才是信息泄露事件中的最大受害者之一。手机用户收到的可能是惹人讨厌的垃圾短信。DBA收到的可能是一纸诉状或者解雇书……囧rz
所以我劝大家有条件的同志们,可以建议老板购买Oracle的安全产品DB Vault和Audit Vault。Database Vault可以把敏感数据放入一个域中进行重点保护。公司可以设立一个维护数据安全的职位专门管理域和用户权限。这样DBA就只要维护数据库整体就可以了。完全跟敏感数据划清界限。给人一个根正苗红的好印象。Audit Vault拥有加强版的审计控制策略,可以把用户(包括DBA)的行为都进行审计和记录。这样至少出事的时候DBA可以轻松的把自己摘出来。
没有这两个Vault的同志们,只能自求多福了……