GreenSQL:SQL Serverインジェクション保護

必要な機能を実装するクライアントサーバーソフトウェアを使用することが必要になる場合がありますが、SQLインジェクションに対して非常に脆弱です。 これらは主に、サイバー犯罪者を含む幅広いユーザーがアクセスできるWebサイト、ネットワークアプリケーション、およびその他のサービスです。 さまざまな理由により、アプリケーションレベルでのSQLインジェクションを常に防止できるとは限りません。ソースコードが閉じられたり、オープンソースの場合、変更を行うための十分な知識がなかったり、この操作に費用がかかります。



この場合、GreenSQLはアプリケーションのセキュリティ(SQLサーバーのファイアウォールまたはプロキシ)の確保に役立ちます。 GreenSQLサービスは、アプリケーションとSQLサーバーの間に配置され、アプリケーションからsqlクエリを受け入れ、その信頼性に応じて、それらをターゲットSQLサーバーにリダイレクトするか拒否します。







GreenSQLはMicrosoft SQL 2000/2005/2008、MySQL 4.x / 5.x、PostgreSQL 7.x / 8.xをサポートし、クロスプラットフォームです。 公式にサポートされているプラ​​ットフォームには、Microsoft Windows Server 2003/2008、Ubuntu、CentOSがあります。 32ビットおよび64ビットシステムがサポートされています。



費用に関しては、プログラムにはいくつかの修正があります-無料のExpress、Lite、Proは毎月の支払いが必要です。 有料バージョンと無料バージョンの主な違いは、テクニカルサポートと自動更新を省略した場合、その場でリクエストを変更し、安全なSSL接続で作業できることです。



GreenSQLの各バージョンは、いくつかの操作モードをサポートしています。



リスクベース-IPS / IDSは、潜在的に危険なSQLクエリを識別するための基本的なアルゴリズムを実装しています。 つまり GreenSQLはクエリのセマンティック分析を実行し、間接的な指示により、その信頼性の程度を判断します。 危険度の計算は、次のパラメーターを考慮して実行されます。



必要なブロックされた要求を許可リスト(ホワイトリスト)に追加できます。



Database Firewallは、ホワイトリストリストからのリクエストのみをスキップできるアクティブな保護モードです。



学習モード -すべてのリクエスト(またはクエリテンプレート)が許可リスト(ホワイトリスト)に含まれるトレーニングモード。 したがって、トレーニングモードでは、「クリーン」リクエストのデータベースを収集するようにアプリケーションをテールとたてがみで実行し、未知のリクエストをすべてブロックして「戦闘」モードをオンにできます(データベースファイアウォール+アクティブ保護)。



プログラム設定



GreenSQLはサービス(デーモン)として起動します。 設定は、 127.0.0.1 :5000にあるWebインターフェースを介して管理されます。





デフォルトのユーザー名/パスワードはadmin / pwdです



承認後、アプリケーション統計ページに移動します。 [システム]> [ライセンス]セクションに移動し、ダウンロードリンクのあるレターに記載されているライセンスキーを指定します(ダウンロードするには、開発者のサイトで登録が必要です)。







開始するには、プロキシを作成する必要があります。 無料版では、プロキシを1つだけ作成できます。 作成するには、[データベース]> [プロキシの作成]に移動します。









プロキシを作成した後、指定したポートでプロキシが起動されます。 アプリケーションでGreenSQLの使用を開始するには、プロキシ(ポリシー)のルールを設定するだけです。 原則として、すでにこの段階で、GreenSQLで動作するようにアプリケーションを構成することができますが、「透過」モードで動作します。









これで、GreenSQLを使用するようにアプリケーションを構成できます。



性能



GreenSQLの公式Webサイトから取得したパフォーマンステスト。 テストの本質は、Apache Benchを通じて、400ヒットと10の競合クエリで複数の測定が行われたことです。 テスト結果は画像に示されています。







GreenSQLには、適切な使用法のドキュメントが付属しています。 ここでは、翻訳を試みませんでしたが、プログラムの基本機能の一般的な目的と設定の概要を説明しました。 GreenSQLの以前のバージョン(最大1.2、最新-1.5)はGPLで配布されていました。



公式サイトwww.greensql.comwww.greensql.net



All Articles