<?xml version="1.0" encoding="UTF-8"?><!-- generator="wordpress/2.2.1" -->
<rss version="2.0" 
	xmlns:content="http://purl.org/rss/1.0/modules/content/">
<channel>
	<title>Kommentare fuer Alexander Kornbrust Oracle Security Blog dt.</title>
	<link>http://blog.red-database-security.de</link>
	<description>Informationen und Meinungen zum Thema Oracle Sicherheit</description>
	<pubDate>Sat, 04 Feb 2012 22:19:40 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.2.1</generator>

	<item>
		<title>Kommentar zu Buchvorstellung: Oracle Survival Guide von Olli</title>
		<link>http://blog.red-database-security.de/2009/01/15/buchvorstellung-oracle-survival-guide/#comment-4422</link>
		<author>Olli</author>
		<pubDate>Sun, 18 Jan 2009 21:33:34 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2009/01/15/buchvorstellung-oracle-survival-guide/#comment-4422</guid>
		<description>genau dieses Buch habe ich letzte Woche gekauft. Bisher sieht es sehr vielversprechend und nützlich aus.</description>
		<content:encoded><![CDATA[<p>genau dieses Buch habe ich letzte Woche gekauft. Bisher sieht es sehr vielversprechend und nützlich aus.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Studie: 88% der IT Professionals  würden bei Ihrer Entlassung Daten stehlen von Jürgen Auer</title>
		<link>http://blog.red-database-security.de/2008/09/05/studie-88-der-it-professionals-wurden-bei-ihrer-entlassung-daten-stehlen/#comment-3329</link>
		<author>Jürgen Auer</author>
		<pubDate>Sat, 04 Oct 2008 19:22:39 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2008/09/05/studie-88-der-it-professionals-wurden-bei-ihrer-entlassung-daten-stehlen/#comment-3329</guid>
		<description>Es gibt schon seit langem jene Zahl, daß etwa 2/3 der Angriffe gegen Datenbanksysteme von internen Mitarbeitern durchgeführt werden.

Und ein IT-ler, der vor der Entlassung steht oder der nur befristet beschäftigt war, hat natürlich mehr Möglichkeiten als ein gewöhnlicher Mitarbeiter.

Daß die Zahl allerdings soviel höher ist, wundert mich auch.</description>
		<content:encoded><![CDATA[<p>Es gibt schon seit langem jene Zahl, daß etwa 2/3 der Angriffe gegen Datenbanksysteme von internen Mitarbeitern durchgeführt werden.</p>
<p>Und ein IT-ler, der vor der Entlassung steht oder der nur befristet beschäftigt war, hat natürlich mehr Möglichkeiten als ein gewöhnlicher Mitarbeiter.</p>
<p>Daß die Zahl allerdings soviel höher ist, wundert mich auch.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Oracle CPU January 2007 Pre-Release Announcement von maol symbolisch</title>
		<link>http://blog.red-database-security.de/2008/01/11/oracle-cpu-january-2007-pre-release-announcement/#comment-1884</link>
		<author>maol symbolisch</author>
		<pubDate>Sun, 13 Jan 2008 11:58:58 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2008/01/11/oracle-cpu-january-2007-pre-release-announcement/#comment-1884</guid>
		<description>&lt;strong&gt;Critical Patch Update January 2008 Pre-Release Announcement...&lt;/strong&gt;

Das Oracle Critical Patch Update Pre-Release Announcement - January 2008 ist da, und alle Experten schreiben dasselbe:

Zum ersten Mal mit 11g Patches
Nur 8 DB Patches, kein Remote Exploit
Aber einer davon kritisch (CVSS 2 Rating von 6.5)

Die Experten...</description>
		<content:encoded><![CDATA[<p><strong>Critical Patch Update January 2008 Pre-Release Announcement&#8230;</strong></p>
<p>Das Oracle Critical Patch Update Pre-Release Announcement - January 2008 ist da, und alle Experten schreiben dasselbe:</p>
<p>Zum ersten Mal mit 11g Patches<br />
Nur 8 DB Patches, kein Remote Exploit<br />
Aber einer davon kritisch (CVSS 2 Rating von 6.5)</p>
<p>Die Experten&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Sicherheitslücken in Oracle Database Vault von Sven&#8217;s Technik-Blog &#187; Blog Archive &#187; Security Alert: Oracle Database Vault (2)</title>
		<link>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-567</link>
		<author>Sven&#8217;s Technik-Blog &#187; Blog Archive &#187; Security Alert: Oracle Database Vault (2)</author>
		<pubDate>Fri, 19 Oct 2007 15:48:07 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-567</guid>
		<description>[...] ich in den Blogs von Markus und Alex zitiert und korrigiert  werde, noch eine genauere Darstellung zu dieser Aussage: "Es sind zu viele [...]</description>
		<content:encoded><![CDATA[<p>[&#8230;] ich in den Blogs von Markus und Alex zitiert und korrigiert  werde, noch eine genauere Darstellung zu dieser Aussage: &#8220;Es sind zu viele [&#8230;]</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Exploit für Create-View Problem wurde veröffentlicht von Stefan Knecht</title>
		<link>http://blog.red-database-security.de/2007/07/22/exploit-fur-create-view-problem-wurde-veroffentlicht/#comment-527</link>
		<author>Stefan Knecht</author>
		<pubDate>Fri, 05 Oct 2007 13:32:51 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2007/07/22/exploit-fur-create-view-problem-wurde-veroffentlicht/#comment-527</guid>
		<description>... oder

alter system flush shared_pool;

(u.U. mehr als einmal).

Stefan</description>
		<content:encoded><![CDATA[<p>&#8230; oder</p>
<p>alter system flush shared_pool;</p>
<p>(u.U. mehr als einmal).</p>
<p>Stefan</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Sicherheitslücken in Oracle Database Vault von Alexander Kornbrust</title>
		<link>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-526</link>
		<author>Alexander Kornbrust</author>
		<pubDate>Fri, 05 Oct 2007 07:43:02 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-526</guid>
		<description>Hallo Stefan

Deine Bedenken wg. Database Vault teile ich. Je nach Szenario kann Database Vault sowohl zusätzliche Sicherheit aber auch zusätzlich Komplexität hinzufügen.

Es ist ein allgemeines (oft übersehenes Problem), dass alle Security-Features, sowohl SICHER aktiviert bzw. als auch deaktiviert können müssen, damit ein Hacker Features nicht ein bzw. ausschalten kann.

Ein gutes Beispiel ist Transparent Data Encryption (TDE). Jeder DBA (oder Hacker mit DBA-Rechten) kann TDE (alter system set encryption encryption key) aktivieren (was dann natürlich eine Lizenz-Verletzung ist, falls kein ASO lizensiert ist) und anfangen, Tabellen zu verschlüsseln.

Solange die DB online ist, ist alles in Ordnung. Sobald  die DB aber neu gestartet wird, wird ein Passwort verlangt. Das hat aber nur der Hacker.... Ohne Passwort sind die Daten zwar sicher (da verschlüsselt) aber nicht mehr zugreifbar.

Auch hier ist das Problem, dass ein Features einfach verwendet/eingeschaltet/ausgeschaltet werden kann, ohne Seriennummer, Zertifikat, ...


Grüße

 Alex</description>
		<content:encoded><![CDATA[<p>Hallo Stefan</p>
<p>Deine Bedenken wg. Database Vault teile ich. Je nach Szenario kann Database Vault sowohl zusätzliche Sicherheit aber auch zusätzlich Komplexität hinzufügen.</p>
<p>Es ist ein allgemeines (oft übersehenes Problem), dass alle Security-Features, sowohl SICHER aktiviert bzw. als auch deaktiviert können müssen, damit ein Hacker Features nicht ein bzw. ausschalten kann.</p>
<p>Ein gutes Beispiel ist Transparent Data Encryption (TDE). Jeder DBA (oder Hacker mit DBA-Rechten) kann TDE (alter system set encryption encryption key) aktivieren (was dann natürlich eine Lizenz-Verletzung ist, falls kein ASO lizensiert ist) und anfangen, Tabellen zu verschlüsseln.</p>
<p>Solange die DB online ist, ist alles in Ordnung. Sobald  die DB aber neu gestartet wird, wird ein Passwort verlangt. Das hat aber nur der Hacker&#8230;. Ohne Passwort sind die Daten zwar sicher (da verschlüsselt) aber nicht mehr zugreifbar.</p>
<p>Auch hier ist das Problem, dass ein Features einfach verwendet/eingeschaltet/ausgeschaltet werden kann, ohne Seriennummer, Zertifikat, &#8230;</p>
<p>Grüße</p>
<p> Alex</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Sicherheitslücken in Oracle Database Vault von Sven Vetter</title>
		<link>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-525</link>
		<author>Sven Vetter</author>
		<pubDate>Fri, 05 Oct 2007 07:30:20 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-525</guid>
		<description>Stefan - verrate nicht so viel ;-)</description>
		<content:encoded><![CDATA[<p>Stefan - verrate nicht so viel <img src='http://blog.red-database-security.de/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /></p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Sicherheitslücken in Oracle Database Vault von Stefan Knecht</title>
		<link>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-524</link>
		<author>Stefan Knecht</author>
		<pubDate>Fri, 05 Oct 2007 05:57:12 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-524</guid>
		<description>Hallo Alex

Ich bin nicht ganz einer Meinung mit dir:

"Database Vault wurde NUR dazu entworfen, einen Benutzer mit DBA Berechtigungen OHNE Betriebssystemzugriff (direkt bzw. indirekt (z.B. dbms_scheduler)) einzuschränken (z.B. select any table oder Passwort Änderungen). Sobald man Betriebssystemzugriff (erlangt) hat, ist es trivial, Database Vault auszutricksen/ zu umgehen, da man beispielsweise als Betriebssystembenutzer Database Vault einfach ausschalten kann (wird für das Einspielen der CPUs benötigt). Dies ist aber keine Lücke, sondern Teil der Architektur von Database Vault."

Das mag so schon stimmen. Nur finde ich das Produkt sinnlos, wenn es während einer LAUFENDEN INSTANZ einfach so on-the-fly ausgeschaltet werden kann. Denn nur wenige Umgebungen bieten eine so starke Trennung von OS und DB Zugriff, so dass man dies einfach ignorieren könnte. Wenn das Produkt sich jemals am Markt durchsetzen will, muss Oracle auch diese Probleme beheben.

Und in den aktuellen Versionen (11g habe ich noch nicht getestet) kann die Vault Option deaktiviert werden, ohne dass irgend jemand etwas davon bemerkt.

Mehr dazu an der DOAG ;-)

Stefan P Knecht</description>
		<content:encoded><![CDATA[<p>Hallo Alex</p>
<p>Ich bin nicht ganz einer Meinung mit dir:</p>
<p>&#8220;Database Vault wurde NUR dazu entworfen, einen Benutzer mit DBA Berechtigungen OHNE Betriebssystemzugriff (direkt bzw. indirekt (z.B. dbms_scheduler)) einzuschränken (z.B. select any table oder Passwort Änderungen). Sobald man Betriebssystemzugriff (erlangt) hat, ist es trivial, Database Vault auszutricksen/ zu umgehen, da man beispielsweise als Betriebssystembenutzer Database Vault einfach ausschalten kann (wird für das Einspielen der CPUs benötigt). Dies ist aber keine Lücke, sondern Teil der Architektur von Database Vault.&#8221;</p>
<p>Das mag so schon stimmen. Nur finde ich das Produkt sinnlos, wenn es während einer LAUFENDEN INSTANZ einfach so on-the-fly ausgeschaltet werden kann. Denn nur wenige Umgebungen bieten eine so starke Trennung von OS und DB Zugriff, so dass man dies einfach ignorieren könnte. Wenn das Produkt sich jemals am Markt durchsetzen will, muss Oracle auch diese Probleme beheben.</p>
<p>Und in den aktuellen Versionen (11g habe ich noch nicht getestet) kann die Vault Option deaktiviert werden, ohne dass irgend jemand etwas davon bemerkt.</p>
<p>Mehr dazu an der DOAG <img src='http://blog.red-database-security.de/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
<p>Stefan P Knecht</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Sicherheitslücken in Oracle Database Vault von Alexander Kornbrust</title>
		<link>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-523</link>
		<author>Alexander Kornbrust</author>
		<pubDate>Thu, 04 Oct 2007 17:28:02 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-523</guid>
		<description>Keine Sorge. Ich werde nicht vom Oracle Product Management bezahlt oder gesponsert. Finde weiterhin Fehler bei Oracle, Quest, BMC, ...

Database Vault ist z.Z. noch ein Spielzeug. Leider wird es oft falsch positioniert/verkauft ("Das hilft gegen/für SOX"). Es ist ein Framework, das Applikations-DBAs und mächtige Accounts davon abhalten soll, auf andere Daten zuzugreifen. Vielfach wird auch der Aufwand zur Administration und Implementation unterschätzt. Durch die "Segragration of Duty" benötigt man wesentlich mehr Personal als im normalen 24x7 Betrieb. Auch die normalen Workflows in großen Unternehmen (z.B. ticket-System für Oracle-problem) klappen ohne Änderung damit nicht mehr. Und das ist oft das eigentliche K.O. Kriterium. 

Sven: Werde mir beide Vorträge anhören.</description>
		<content:encoded><![CDATA[<p>Keine Sorge. Ich werde nicht vom Oracle Product Management bezahlt oder gesponsert. Finde weiterhin Fehler bei Oracle, Quest, BMC, &#8230;</p>
<p>Database Vault ist z.Z. noch ein Spielzeug. Leider wird es oft falsch positioniert/verkauft (&#8221;Das hilft gegen/für SOX&#8221;). Es ist ein Framework, das Applikations-DBAs und mächtige Accounts davon abhalten soll, auf andere Daten zuzugreifen. Vielfach wird auch der Aufwand zur Administration und Implementation unterschätzt. Durch die &#8220;Segragration of Duty&#8221; benötigt man wesentlich mehr Personal als im normalen 24&#215;7 Betrieb. Auch die normalen Workflows in großen Unternehmen (z.B. ticket-System für Oracle-problem) klappen ohne Änderung damit nicht mehr. Und das ist oft das eigentliche K.O. Kriterium. </p>
<p>Sven: Werde mir beide Vorträge anhören.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Kommentar zu Sicherheitslücken in Oracle Database Vault von Database Vault auf maol symbolisch</title>
		<link>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-522</link>
		<author>Database Vault auf maol symbolisch</author>
		<pubDate>Thu, 04 Oct 2007 15:40:56 +0000</pubDate>
		<guid>http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/#comment-522</guid>
		<description>[...] Vault ist noch nicht gut genug f&#252;r Trivadis. Aber Alex springt zur Ehrenrettung ein, und wehrt sich f&#252;r Database [...]</description>
		<content:encoded><![CDATA[<p>[&#8230;] Vault ist noch nicht gut genug f&#252;r Trivadis. Aber Alex springt zur Ehrenrettung ein, und wehrt sich f&#252;r Database [&#8230;]</p>
]]></content:encoded>
	</item>
</channel>
</rss>

