Материал: Горбатов Аттестационные испытания автоматизированных систем от 2014

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Рис. 6.12. Предупреждение о возможном блокировании некоторых пользователей Oracle в связи с проверкой их паролей

Рис. 6.13. Фрагмент процесса тестирования (проверяется существование пользователя BUYER и его пароль по умолчанию)

По завершении PenTest выводится список обнаруженных уязвимостей (рис. 6.14 и 6.15). При выводе курсора на строку с выявленной уязвимостью справа выше списка разворачивается текст с объяснением этой уязвимости.

131

Рис. 6.14. Выявленная уязвимость: пароль, установленный по умолчанию, не изменялся

Рис. 6.15. Выявлена уязвимость: не установлен требуемый patch

132

По завершении работы PenTest в графическом виде можно увидеть общий результат его работы (рис. 6.16).

Рис. 6.16. Графическое представление результата работы PenTest

Левый график сообщает, что уровень риска по обнаруженным уязвимостям самый высокий (из четырех уровней), правый указывает категории уязвимостей (в данном примере их две из возможных девяти категорий).

4. Выполнение аудита базы данных по вопросам парольной политики, доступа к таблицам, допустимости ролей пользователей и др.

На рис. 6.17 и 6.18 показаны запуск аудита в тестере и выбор базы данных для тестирования.

Далее, чтобы запустить аудит, AppDetectivePro предлагает ввести имя пользователя и пароль (рис. 6.19).

133

Рис. 6.17. Запуск аудита в тестере

Рис. 6.18. Выбор базы данных для тестирования

Для того чтобы такой ввод состоялся, надо кликнуть мышкой на строку «(Username=)(Password=)….».

После чего надо ввести имя пользователя и его пароль (рис. 6.20).

134

Рис. 6.19. Начало процесса аудита предполагает инициировать ввод имени и пароля (кликнуть мышкой на строку «(Username=)…»

В окне, предлагаемом для ввода имени и пароля, есть кнопка проверки возможности соединения с базой данных с этими именем и паролем «Test DB connect». При нажатии этой кнопки появляется сообщение (рис. 6.21).

После подтверждения возможности соединения с базой данных надо нажатием «OK» вернуться к окну процесса аудита (рис. 6.22) для того, чтобы стартовать этот процесс.

После нажатия «Run Audit» инициализируется процесс аудита (рис. 6.23), выполняется аудит сложности пароля (рис. 6.24), аудит привилегий по работе со словарем базы данных (рис. 6.25), аудит объектных привилегий, назначаемых схеме «Public» (рис. 6.26).

По завершении процесса аудита формируется список обнаруженных уязвимостей, а также – информационных сообщений. Список формируется в продолжение того списка, который был создан после выполнения PenTest.

Список уязвимостей настолько полон, что по нему можно учить администраторов настройке безопасности базы данных под управлением СУБД Oracle.

135

Смотрите также:

1872
3767
Анализ системы автоматического управления стабилизации напряжения генератора
Вольтер. Слепые судьи, рассуждающие о цвете предметов
ИздательствоЮжно-Уральский государственный аграрный университетISBNГод2006Страниц19Уровень образованияБакалавриат. Сельскохозяйственные рынки
Изучение «электротехнических» причин пожаров при расследовании и экспертизе. методические указания к выполнению лабораторных работ по дисциплине «Расследование и экспертиза пожаров». Скляров К.А., Сушко Е.А
Культурная среда города как фактор повышения инвестиционной привлекательности территории
Малый бизнес
Метрики и методы преобразования чертежа. методические указания для студентов направления Строительство. Иващенко Е.И
Особенности лексико-грамматической стороны речи у детей дошкольного возраста с ОНР