Loading

L'attaque par injection SQL

none

La plupart des violations de base de données ne se font pas par l'accès direct à leur stockage physique. La protection du stockage de bas niveau de la plupart des systèmes est suffisamment forte pour empêcher ce genre d'intrusion sans que l'assaillant accède physiquement au matériel. En particulier,

la sécurité objet (au niveau des possibilités) de l' IBM i et le stockage à un seul niveau vous offrent un excellente maîtrise des ressources permettant de contrôler strictement l’accès à l'intérieur de la machine. Les contrôles des ressources au niveau objet, comme l'adoption d'autorité, les profils de groupes, l'autorité privée, et les contrôles au niveau schéma, assurent tous une excellente protection des données. Mais tout cet arsenal ne peut rien contre la faille la plus courante : la référence utilisateur compromise.

L'intrusion constatée le plus fréquemment ne provient pas d'une attaque contre le système d'exploitation sous-jacent, mais plutôt d’un usurpateur qui s'empare des références d'un utilisateur autorisé puis s’en sert pour piocher dans la base de données par des moyens classiques tels que des requêtes SQL. Le plus réputé de ces « exploits », l'attaque par injection SQL, se fonde sur des applications web qui fournissent une interface graphique pour la saisie utilisateur puis génèrent des instructions SQL destinées à interroger ou à mettre à jour la base de données. Une application mal codée suffit à un usurpateur pour insérer des instructions SQL dans des variables d'entrée non-SQL, comme un champ nom ou adresse sur un formulaire. En combinant des attaques par injection SQL avec du script multisite, un usurpateur peut s'introduire dans la session web authentifiée d’un utilisateur, via un site web tiers. Des montagnes de données précieuses sont ainsi à la disposition des pirates.

Seule la sécurité au niveau table peut protéger contre ce genre de méfait. Sans elle, un usurpateur peut effectuer toute opération sur une base de données, comme extraire tous les enregistrements avec une instruction SELECT, ou plus grave encore, supprimer ou mettre à jour des enregistrements. Les attaques par injection SQL ne laissent pratiquement aucune preuve, sauf si l'assaillant modifie ou détruit de données. Il se peut même que l'application compromise ne tourne pas sur le système contenant la base de données. Il est fréquent d'héberger des applications web sur de multiples serveurs qui accèdent à une base de données centrale via ODBC ou quelque autre protocole de requêtes de base de données à distance. Sans la sécurité au niveau table, un intrus peut rapidement faire main basse sur des enregistrements de grande valeur, sans laisser de trace.

La protection au niveau table présente deux variantes : des restrictions au niveau colonne et au niveau ligne qui limitent les champs de base de données auxquels un certain utilisateur peut accéder en toute circonstance, et un cryptage en colonne garantissant que seuls les utilisateurs autorisés effectuant des opérations autorisées peuvent accéder aux données. Le premier contrôle est simple à mettre en oeuvre et s'adapte facilement aux applications existantes, y compris l'accès aux applications natives non-SQL. Le second demande beaucoup d'attention dans les détails et n'est pas facile à appliquer à des applications existantes, mais il offre la meilleure protection de données extrêmement sensibles : numéros de sécurité sociale, de cartes de crédit, etc.
 

123
Mel Beckman Mel Beckman - Consultant en ingénierie réseau
Mel Beckman est consultant en ingénierie réseau.
 
Blogger sur iTPro.fr ! Nous sommes constamment à la recherche de nouvelles voix et de nouvelles collaboration éditoriales sur iTPro.fr. Si vous êtes intéressés pour blogger ou écrire pour nous, contactez Sabine Terrey, Directrice de la rédaction, iTPro.fr.
Nous sommes ouverts à tous les thèmes portant sur les services, les solutions et les technologies informatiques d'entreprise. Notre seule condition sera la qualité de votre contribution, quel que soit votre thème de prédilection, actualités, annonces, lancements, stratégie, tutoriaux, trucs et astuces, bonnes pratiques... cette liste n'étant pas exhaustive, stay tuned, au plaisir de collaborer.
 
libérez le potentiel de vos données !libérez le potentiel de vos données !Découvrez SQL Server 2012, la plate-forme de gestion et d’analyse de l’information la plus complète du marché. Analyses décisionnelles plus rapides et très haute disponibilité… libérez le potentiel de vos données !Découvrez comment libérez le potentiel de vos données !

Ressources Informatiques

1er Guide thématique dédié à la mise œuvre d’un Cloud Privé L’objet de ce 1er guide thématique publié par la rédaction du mensuel IT Pro Magazine est d’apporter aux responsables informatiques une synthèse…
   IT Pro Magazine | 12 pages
Découvrez le 1er Guide dédié à la mise en œuvre d’un Cloud Privé
Guide de protection des environnements Hyper-V La virtualisation pose de nouveaux défis en terme de protection des serveurs et de continuité d'activité. Découvrez comment mettre en œuvre la protection…
   ITPro Magazine | 4 pages
Téléchargez le guide dédié à la protection des environnements Hyper-V !
Guide d’optimisation & synchronisation des données SharePoint L'objet de ce guide est d'aider les administrateurs et responsables d’environnements SharePoint distribués à planifier et mettre en œuvre une stratégie…
   Avepoint | 18 pages
Découvrez les meilleures pratiques d’optimisation et synchronisation des données SharePoint
Booster les performances des plates-formes virtuelles ? Découvrez les meilleures pratiques pour optimiser radicalement les performances de vos environnements virtualisés tout en optimisant le fonctionnement…
   Diskeeper | 12 pages
Téléchargez maintenant ce livre blanc exclusif
IT Pro Magazine Spécial Windows 8 Au programme de cette édition de IT Pro Magazine, un dossier complet sur Windows 8, un aperçu de Hyper-V 3.0, le fonctionnement du Cloud Privé Microsoft,…
   IT Pro Magazine | 60 pages
Téléchargez cette édition gratuitement
Le guide du stockage signé IT Pro Magazine La modernisation de l'infrastructure de stockage ne s'improvise pas. Ce guide exclusif publié par IT Pro Magazine vous fera découvrir les technologies…
   IT Pro Magazine | 16 pages
Téléchargez le Guide des Solutions de Stockage Nouvelle Génération
 

Conseil & Expertise

Bénéficiez de toute l'expertise informatique des magazines,
découvrez les abonnements papiers et leurs compléments
numériques sur Internet via le Club Abonnés.

S'abonner au mensuel IT Pro Magazine pour - 9 € / mois

Déjà abonné à nos magazines informatiques professionnels ?

» Accédez aux services de votre
Club Abonnés sur iTPro.fr