<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/2.2.1" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Kommentare zu: Sicherheitslücken in Oracle Database Vault</title>
	<link>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/</link>
	<description>Informationen und Meinungen zum Thema Oracle Sicherheit</description>
	<pubDate>Sat, 04 Feb 2012 23:41:34 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.2.1</generator>

	<item>
		<title>Von: Sven&#8217;s Technik-Blog &#187; Blog Archive &#187; Security Alert: Oracle Database Vault (2)</title>
		<link>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-567</link>
		<author>Sven&#8217;s Technik-Blog &#187; Blog Archive &#187; Security Alert: Oracle Database Vault (2)</author>
		<pubDate>Fri, 19 Oct 2007 15:48:07 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-567</guid>
		<description>[...] ich in den Blogs von Markus und Alex zitiert und korrigiert  werde, noch eine genauere Darstellung zu dieser Aussage: "Es sind zu viele [...]</description>
		<content:encoded><![CDATA[<p>[&#8230;] ich in den Blogs von Markus und Alex zitiert und korrigiert  werde, noch eine genauere Darstellung zu dieser Aussage: &#8220;Es sind zu viele [&#8230;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Alexander Kornbrust</title>
		<link>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-526</link>
		<author>Alexander Kornbrust</author>
		<pubDate>Fri, 05 Oct 2007 07:43:02 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-526</guid>
		<description>Hallo Stefan

Deine Bedenken wg. Database Vault teile ich. Je nach Szenario kann Database Vault sowohl zusätzliche Sicherheit aber auch zusätzlich Komplexität hinzufügen.

Es ist ein allgemeines (oft übersehenes Problem), dass alle Security-Features, sowohl SICHER aktiviert bzw. als auch deaktiviert können müssen, damit ein Hacker Features nicht ein bzw. ausschalten kann.

Ein gutes Beispiel ist Transparent Data Encryption (TDE). Jeder DBA (oder Hacker mit DBA-Rechten) kann TDE (alter system set encryption encryption key) aktivieren (was dann natürlich eine Lizenz-Verletzung ist, falls kein ASO lizensiert ist) und anfangen, Tabellen zu verschlüsseln.

Solange die DB online ist, ist alles in Ordnung. Sobald  die DB aber neu gestartet wird, wird ein Passwort verlangt. Das hat aber nur der Hacker.... Ohne Passwort sind die Daten zwar sicher (da verschlüsselt) aber nicht mehr zugreifbar.

Auch hier ist das Problem, dass ein Features einfach verwendet/eingeschaltet/ausgeschaltet werden kann, ohne Seriennummer, Zertifikat, ...


Grüße

 Alex</description>
		<content:encoded><![CDATA[<p>Hallo Stefan</p>
<p>Deine Bedenken wg. Database Vault teile ich. Je nach Szenario kann Database Vault sowohl zusätzliche Sicherheit aber auch zusätzlich Komplexität hinzufügen.</p>
<p>Es ist ein allgemeines (oft übersehenes Problem), dass alle Security-Features, sowohl SICHER aktiviert bzw. als auch deaktiviert können müssen, damit ein Hacker Features nicht ein bzw. ausschalten kann.</p>
<p>Ein gutes Beispiel ist Transparent Data Encryption (TDE). Jeder DBA (oder Hacker mit DBA-Rechten) kann TDE (alter system set encryption encryption key) aktivieren (was dann natürlich eine Lizenz-Verletzung ist, falls kein ASO lizensiert ist) und anfangen, Tabellen zu verschlüsseln.</p>
<p>Solange die DB online ist, ist alles in Ordnung. Sobald  die DB aber neu gestartet wird, wird ein Passwort verlangt. Das hat aber nur der Hacker&#8230;. Ohne Passwort sind die Daten zwar sicher (da verschlüsselt) aber nicht mehr zugreifbar.</p>
<p>Auch hier ist das Problem, dass ein Features einfach verwendet/eingeschaltet/ausgeschaltet werden kann, ohne Seriennummer, Zertifikat, &#8230;</p>
<p>Grüße</p>
<p> Alex</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Sven Vetter</title>
		<link>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-525</link>
		<author>Sven Vetter</author>
		<pubDate>Fri, 05 Oct 2007 07:30:20 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-525</guid>
		<description>Stefan - verrate nicht so viel ;-)</description>
		<content:encoded><![CDATA[<p>Stefan - verrate nicht so viel <img src='http://blog.red-database-security.de/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Stefan Knecht</title>
		<link>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-524</link>
		<author>Stefan Knecht</author>
		<pubDate>Fri, 05 Oct 2007 05:57:12 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-524</guid>
		<description>Hallo Alex

Ich bin nicht ganz einer Meinung mit dir:

"Database Vault wurde NUR dazu entworfen, einen Benutzer mit DBA Berechtigungen OHNE Betriebssystemzugriff (direkt bzw. indirekt (z.B. dbms_scheduler)) einzuschränken (z.B. select any table oder Passwort Änderungen). Sobald man Betriebssystemzugriff (erlangt) hat, ist es trivial, Database Vault auszutricksen/ zu umgehen, da man beispielsweise als Betriebssystembenutzer Database Vault einfach ausschalten kann (wird für das Einspielen der CPUs benötigt). Dies ist aber keine Lücke, sondern Teil der Architektur von Database Vault."

Das mag so schon stimmen. Nur finde ich das Produkt sinnlos, wenn es während einer LAUFENDEN INSTANZ einfach so on-the-fly ausgeschaltet werden kann. Denn nur wenige Umgebungen bieten eine so starke Trennung von OS und DB Zugriff, so dass man dies einfach ignorieren könnte. Wenn das Produkt sich jemals am Markt durchsetzen will, muss Oracle auch diese Probleme beheben.

Und in den aktuellen Versionen (11g habe ich noch nicht getestet) kann die Vault Option deaktiviert werden, ohne dass irgend jemand etwas davon bemerkt.

Mehr dazu an der DOAG ;-)

Stefan P Knecht</description>
		<content:encoded><![CDATA[<p>Hallo Alex</p>
<p>Ich bin nicht ganz einer Meinung mit dir:</p>
<p>&#8220;Database Vault wurde NUR dazu entworfen, einen Benutzer mit DBA Berechtigungen OHNE Betriebssystemzugriff (direkt bzw. indirekt (z.B. dbms_scheduler)) einzuschränken (z.B. select any table oder Passwort Änderungen). Sobald man Betriebssystemzugriff (erlangt) hat, ist es trivial, Database Vault auszutricksen/ zu umgehen, da man beispielsweise als Betriebssystembenutzer Database Vault einfach ausschalten kann (wird für das Einspielen der CPUs benötigt). Dies ist aber keine Lücke, sondern Teil der Architektur von Database Vault.&#8221;</p>
<p>Das mag so schon stimmen. Nur finde ich das Produkt sinnlos, wenn es während einer LAUFENDEN INSTANZ einfach so on-the-fly ausgeschaltet werden kann. Denn nur wenige Umgebungen bieten eine so starke Trennung von OS und DB Zugriff, so dass man dies einfach ignorieren könnte. Wenn das Produkt sich jemals am Markt durchsetzen will, muss Oracle auch diese Probleme beheben.</p>
<p>Und in den aktuellen Versionen (11g habe ich noch nicht getestet) kann die Vault Option deaktiviert werden, ohne dass irgend jemand etwas davon bemerkt.</p>
<p>Mehr dazu an der DOAG <img src='http://blog.red-database-security.de/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>Stefan P Knecht</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Alexander Kornbrust</title>
		<link>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-523</link>
		<author>Alexander Kornbrust</author>
		<pubDate>Thu, 04 Oct 2007 17:28:02 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-523</guid>
		<description>Keine Sorge. Ich werde nicht vom Oracle Product Management bezahlt oder gesponsert. Finde weiterhin Fehler bei Oracle, Quest, BMC, ...

Database Vault ist z.Z. noch ein Spielzeug. Leider wird es oft falsch positioniert/verkauft ("Das hilft gegen/für SOX"). Es ist ein Framework, das Applikations-DBAs und mächtige Accounts davon abhalten soll, auf andere Daten zuzugreifen. Vielfach wird auch der Aufwand zur Administration und Implementation unterschätzt. Durch die "Segragration of Duty" benötigt man wesentlich mehr Personal als im normalen 24x7 Betrieb. Auch die normalen Workflows in großen Unternehmen (z.B. ticket-System für Oracle-problem) klappen ohne Änderung damit nicht mehr. Und das ist oft das eigentliche K.O. Kriterium. 

Sven: Werde mir beide Vorträge anhören.</description>
		<content:encoded><![CDATA[<p>Keine Sorge. Ich werde nicht vom Oracle Product Management bezahlt oder gesponsert. Finde weiterhin Fehler bei Oracle, Quest, BMC, &#8230;</p>
<p>Database Vault ist z.Z. noch ein Spielzeug. Leider wird es oft falsch positioniert/verkauft (&#8221;Das hilft gegen/für SOX&#8221;). Es ist ein Framework, das Applikations-DBAs und mächtige Accounts davon abhalten soll, auf andere Daten zuzugreifen. Vielfach wird auch der Aufwand zur Administration und Implementation unterschätzt. Durch die &#8220;Segragration of Duty&#8221; benötigt man wesentlich mehr Personal als im normalen 24&#215;7 Betrieb. Auch die normalen Workflows in großen Unternehmen (z.B. ticket-System für Oracle-problem) klappen ohne Änderung damit nicht mehr. Und das ist oft das eigentliche K.O. Kriterium. </p>
<p>Sven: Werde mir beide Vorträge anhören.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Database Vault auf maol symbolisch</title>
		<link>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-522</link>
		<author>Database Vault auf maol symbolisch</author>
		<pubDate>Thu, 04 Oct 2007 15:40:56 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-522</guid>
		<description>[...] Vault ist noch nicht gut genug f&#252;r Trivadis. Aber Alex springt zur Ehrenrettung ein, und wehrt sich f&#252;r Database [...]</description>
		<content:encoded><![CDATA[<p>[&#8230;] Vault ist noch nicht gut genug f&#252;r Trivadis. Aber Alex springt zur Ehrenrettung ein, und wehrt sich f&#252;r Database [&#8230;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Von: Sven Vetter</title>
		<link>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-521</link>
		<author>Sven Vetter</author>
		<pubDate>Thu, 04 Oct 2007 15:17:20 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-521</guid>
		<description>Hallo

&#62;&#62;Vielleicht erfahren wir von Sven seinem 
&#62;&#62;Vortrag auf der DOAG mehr über diese Lücken.

Ich werde den Vortrag nicht halten, sondern mein Kollege Stefan Knecht. Mal sehen, was dann noch über Lücken zu berichten ist, ich hoffe weniger...

Dafür werde ich einen Vortrag über Audit Vault halten.

Gruss
 Sven</description>
		<content:encoded><![CDATA[<p>Hallo</p>
<p>&gt;&gt;Vielleicht erfahren wir von Sven seinem<br />
&gt;&gt;Vortrag auf der DOAG mehr über diese Lücken.</p>
<p>Ich werde den Vortrag nicht halten, sondern mein Kollege Stefan Knecht. Mal sehen, was dann noch über Lücken zu berichten ist, ich hoffe weniger&#8230;</p>
<p>Dafür werde ich einen Vortrag über Audit Vault halten.</p>
<p>Gruss<br />
 Sven</p>
]]></content:encoded>
	</item>
</channel>
</rss>

