内容图

外部黑客再凶,也常被防火墙挡在外面;真正难防的,是拿着合法钥匙的内部人。DBA、运维、乃至 Root/SA 超级管理员,天然握着最高权限,传统审计往往只能事后追溯,无法事前阻止"他导出了什么"。

一、为什么"合法权限"反而最危险

数据库自带的访问控制,管的是数据库账号的逻辑权限。但它挡不住两种人:

  • 能直连数据库文件的 DBA/运维:绕开应用层,直接拷走数据文件;
  • 操作系统 Root/SA:在系统层拥有高于数据库的一切权限,数据库里的访问控制对他形同虚设。

换句话说,只要数据文件在磁盘上是明文,高权限账号就能"合法地"拖走全部数据。

二、把权限控制下沉到"操作系统层"

透明加密提供了一个数据库层之外的控制平面:操作系统层账号权限

思路是:在操作系统层设置"保护目录",对不同账号配置不同权限——

  • 业务账号:全部读写,自动解密明文(应用无感);
  • 运维/DBA 账号:只允许复制,看到的是密文;
  • Admin/Root:禁止打开、禁止复制(权限受限);
  • 其他账号/非法进程:无任何权限。

这样一来,即便 DBA 有 Root 权限,访问保护目录时也只能看到密文,无法把明文拷走——"高权限拖库"的底层路径被堵死。

三、为什么这是"纵深防御"的一环

单靠数据库账号权限,是"一层墙";加上操作系统层账号 + 进程签名控制,是"两层墙"。攻击者要同时突破两层才能拿到明文,成本陡增。

以安当 TDE 的细粒度控制策略为例,它对同一操作系统账号可按保护目录配置"明文读写/密文只读/禁止访问"三档,并叠加进程签名白名单,使 Root、SA 等高权限账号在受保护目录内也只能看到密文——这正是它能在多次护网演练中阻断内部越权访问的原因。

四、落地要点

  1. 权限最小化:运维、DBA 默认给"密文只读",需要的明文走审批通道;
  2. 与审计联动:谁、何时、访问了哪个目录,全链路日志;
  3. 进程签名兜底:高权限账号也可能被恶意进程借用,签名白名单再拦一道。

方案参考

TDE 类驱动层透明加密产品以"操作系统层账号权限 + 进程签名白名单"实现数据库文件级纵深防护:业务账号透明读写、运维/DBA 只见密文、Root 禁止访问,密钥由独立密钥管理系统托管。对最怕内部拖库、又不便大改业务系统的组织,是低改造、高收益的防护手段。

注:本文为技术解析,具体账号策略与兼容数据库以各产品官方文档为准。

Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐