67% administratorów baz danych Oracle nie instaluje poprawek

Subskrybuj RSS A A A
12 lutego 2008 11:15
Piotr Waszczuk

TAGI: aktualizacja zabezpieczeń baza danych Oracle

Wyniki badania ankietowego przeprowadzonego przez Sentrigo są zatrważające. Jedynie 32,5% osób odpowiedzialnych za funkcjonowanie baz danych Oracle korzysta z poprawek usuwających luki w zabezpieczeniach. Większość administratorów ignoruje aktualizacje.

Administratorów bazy danych Oracle zapytano o to, czy zainstalowali najnowsze poprawki likwidujące ujawnione luki w bezpieczeństwie. Ponad dwie trzecie z nich odpowiedziało, że nigdy nie instalowało takich poprawek. Zaledwie 10% badanych przyznało, że regularnie aktualizuje zabezpieczenia bazy danych. Pozostali instalują wyłącznie poprawki krytyczne - Oracle CPU.

Poprawki w pewnym zakresie zmieniają zachowanie bazy danych i wymuszają często długotrwałe testowanie zgodności zmienionego środowiska z użytkowanymi aplikacjami. Wiąże się to z wydatkowaniem określonego wymiaru pracy, a czasem również przestojami. I jednego i drugiego administratorzy chcą uniknąć.
Według Slavika Markovicha z Sentrigo, badanie potwierdziło informacje od pewnego czasu krążące w środowisku administratorów Oracle. "Niektórzy administratorzy wcale nie zwracają uwagi na konieczność aktualizowania zabezpieczeń baz, którymi administrują. Nie interesuje ich dostępność nowych paczek CPU" - mówi. Jego zdaniem, taka sytuacja ta ma co najmniej dwie przyczyny.

Pierwsza z nich to fakt, że poprawki stanowią ingerencję w sprawnie działającą bazę danych i mogą wpływać na wydajność systemu bazodanowego. "Poprawki w pewnym zakresie zmieniają zachowanie bazy danych i wymuszają często długotrwałe testowanie zgodności zmienionego środowiska z użytkowanymi aplikacjami. Wiąże się to z wydatkowaniem określonego wymiaru pracy, a czasem również przestojami. I jednego i drugiego administratorzy chcą uniknąć" - mówi Slavik Markovich. Ponadto zdarza się, że nowsze zabezpieczenia wymagają uprzedniego zainstalowania starszych, co dodatkowo komplikuje cały proces.

Drugą przyczyną nie przywiązywania wagi do poprawek zabezpieczeń jest brak ich certyfikacji ze strony dostawców oprogramowania korzystającego z bazy danych. Zwykle oznacza to utrudnione wsparcie techniczne.

Wyniki badania zaskoczyły przedstawicieli Oracle. Opublikowano specjalne oświadczenie, które ma na celu zachęcić administratorów do większej troski o aktualność zabezpieczeń własnych baz danych. Firma publikuje rocznie dziesiątki tego rodzaju poprawek.

Oceń artykuł

średnio: 5 liczba ocen: 1

Komentarze (5)

ora1521

11-07-2008 20:40

Panowie, Z calym szacunkiem, ale polecam kazdemu z Was pozycje do przeczytanie pt. The Oracle Hacker''s Handbook: Hacking and Defending Oracle by David Litchfield (dostepna chociazby na Amazonie). Jak przeczytacie ta ksiazke to zrozumiecie, ze mozna Tworzyc zaawansowane polityki bezpieczenstwa w obszarze uprawnien, mozna skladowac hasla sys/system w ksiazkach hasel ale i tak nie zapaczowana baza patchami CPU jest w kilkanascie sekund dostepna i w dodatku nie koniecznie trzeba miec konto z minimalnym zestawem uprawnien. Krotko mowiac nie istalowanie patchy CPU nawet w systemach wewnetrznych za 2-3 firewallami to zwykla ignorancja, a z pewnoscia arogancja wobec wlasnego pracodawcy lub klienta...

Michal

13-02-2008 12:28

na to jest metoda - jest co¶ takiego jak Enterprise Manager, gdzie dokupic można PACKi - jeden z nich załatwia sprawę patchow wł±cznie z tym ze ł±czy sie do metalinku i ¶ciaga łatę...

sss

12-02-2008 14:10

BO 70 % włamań do systemów jest z wewn±trz firmy.

~Gość

12-02-2008 11:55

Dokładnie tak jak kolega napisał. Po co ryzykowac padniecie bazy , paraliz firmy, jeśli baza jest w sieci lokalnej tylko. A pozatym wiem że niektózy martwią się czy te "niekrytyczne" poprawki nei spowodują nagłego spuchnięcia bazy z 8 do 40GB, których swojadrogą moze nei być na dysku wolnych.

Gościnny

12-02-2008 11:45

Może te procenty wynikają też z tego, że instalowanie poprawek do Oracle nie jest proste - trzeba się przekopać przez tonę dokumentacji jak instalować dane poprawki w naszym środowisku i konfiguracji, potem przejść całą, nierzadko skomplikowaną procedurę i modlić się, żeby nie padło, bo zapomnieliśmy gdzieś tam zrobić jakiegoś wpisu. Jeśli działa, a serwer jest tylko w sieci lokalnej, to po co komplikować sobie życie?


Najnowsze

MAC, czyli ministerstwo reformowania rządzenia

Premier wspiera lojalnie w kryzysie najbliższego współpracownika, Michała Boniego, przyjmując na siebie atak oburzonych internautów podczas debaty o ACTA.

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Rekomendacje


Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88