Trivadis Navigator
Trivadis BlogStart
Leistungsangebot
Kompetenzen
Training
News & PR
Events
Über Trivadis
Login
Join
Sign in
Archives
Archives
September 2012
(1)
November 2011
(1)
Februar 2011
(1)
November 2010
(2)
September 2010
(1)
Juli 2010
(1)
Juni 2010
(1)
Mai 2010
(1)
März 2010
(1)
Februar 2010
(1)
Dezember 2009
(4)
November 2009
(2)
Mai 2009
(1)
Oktober 2008
(1)
September 2008
(1)
Juni 2008
(1)
Mai 2008
(1)
April 2008
(2)
März 2008
(2)
Februar 2008
(4)
Januar 2008
(3)
Dezember 2007
(3)
November 2007
(6)
Oktober 2007
(8)
September 2007
(4)
August 2007
(8)
Juli 2007
(16)
Juni 2007
(4)
Mai 2007
(3)
Home
»
Sven's Technik Blog
»
All Tags
»
Security
Tags
10g
11g
Alert
Alerts
Audit
Audit Vault
CPU
Database Vault
DOAG
DOAGcontent
Encryption
External Tables
Linux
Oracle
Performance
Proxy user
Security Alerts
Software
Tipps&Tricks
Tipps&Tricks
TrivadisContent
WebLogic
Wordpress
Tagged Content List
Blog Post:
DOAG Konferenz Vortrag “Wie sicher sind Ihre Daten in der DB?”
status
Gestern abend war dann noch mein Vortrag auf der DOAG-Konferenz . Der Raum war voll - und es mussten noch ca. 30 Leute stehen. Das Interesse an Oracle Datenbank Security ist also vorhanden :-) - das zeigten auch die vielen Fragen während und nach der Session. In einem kleinen Fallbeispiel erklärte...
on
Mi, Nov 17 2010
Blog Post:
Local Auto-Open Wallet
status
Für diverse Oracle Features wird ein Wallet gebraucht. Damit ein Wallet von der Datenbank gelesen werden kann, muss es geöffnet sein. Häufig wird dafür AutoLogin benutzt. Dies hat aber einen grossen Nachteil: Wenn das Wallet auf einen anderen Rechner kopiert wird, ist es dort immer...
on
Do, Jul 15 2010
Blog Post:
Oracle (Secerno) DataWall
status
Oracle gab am 20.05.2010 bekannt, dass sie Secerno aufgekauft haben, um ihre Palette von Datenbank-Sicherheitsprodukten zu erweitern. Secerno ist ein Softwareanbieter mit Niederlassungen in Oxford und New York, der sich mit dem Produkt DataWall auf die Überwachung und den Schutz von Datenbanken...
on
Fr, Jun 18 2010
Blog Post:
Ausserplanmässiger Security-Fix für WebLogic
status
Oracle hat gestern einen Security-Fix ausserhalb der quartalsweise erscheinenden CPUs veröffentlicht. Dieser schliesst eine Lücke im im WebLogic Node Manager (CVE-2010-0073), welche remote ohne Authentifizierung ausgeführt werden kann. Der CVSS-Basescore ist 10 – es kann also zum...
on
Fr, Feb 5 2010
Blog Post:
Nachlese DOAG Regio
status
Ich möchte gern noch einen Nachtrag zu der DOAG-Regio-Veranstaltung schreiben - und euch um eure Meinung bitten.
on
Fr, Dez 11 2009
Blog Post:
External Tables, Scripts und Security-Risiken
status
Als dritter Teil meiner kleinen Blogreihe über das neue External Table Feature (Scriptausführung per PREPROCESSOR) noch ein paar Worte über Security ;-) Was ist hierbei das hauptsächliche Security-Risiko?
on
Di, Dez 8 2009
Blog Post:
External Tables und Database Vault
status
Ein kleiner Nachtrag zu meinem Eintrag über External Tables : Die Ausführung von Scripten (also die Option PREPROCESSOR) funktioniert nicht mit Oracle Database Vault.
on
So, Dez 6 2009
Blog Post:
External Table in Oracle – und der “ls” Befehl
status
In diesem Blogeintrag beschreibt Ulrike Schwinn von Oracle sehr gut, wie man External Tables benutzt - und vor allem das neue 11g-Feature. Damit ist es möglich, vor dem Lesen der Datei Scripte auszuführen, um z.B. die Datei erst einmal zu entpacken (oder auch per scp/ftp irgendwo abzuholen...
on
Fr, Dez 4 2009
Blog Post:
Oracle Proxy Authentication
status
Igor zeigt in seinem Blog-Eintrag ein gutes Beispiel für Proxy-Authentication. Vielleicht noch eine Ergänzung dazu: Über die Funktion SYS_CONTEXT bekommt man eine Menge mehr Infos über die angemeldete Session heraus. Ich habe mir vor langer Zeit (2002) mal ein kleines Script dazu...
on
Mo, Nov 9 2009
Blog Post:
Oracle: Auditing auf Statement-Ebene einschalten
status
Ich hatte schon öfters die Anforderung, auf Statement-Ebene Auditing einzuschalten. Also z.B. in einem Logon-Trigger die Umgebung des Users abzuchecken und anhand dessen zu entscheiden, ob Auditing notwendig ist oder nicht. Oracle sieht dies aber nicht so vor. Es ist nur auf Schema-Ebene definierbar...
on
Mo, Nov 2 2009
Blog Post:
Status Oracle Security Bugs (Oracle Database Vault)
status
In the current Oracle Critical Patch Update (April 2009) all our Security Bugs are solved, as well in Oracle Database version 11.1.0.7. Starting from now, I can recommend Database Vault. But please read the documentation carefully. Database Vault does not help for all security requirements (e.g. encryption...
on
Fr, Mai 1 2009
Blog Post:
Oracle Database 11g Release 1 11.1.0.7 - new features
status
First chapter in the Patch Set Notes: ... Patch sets provide bug fixes only; they do not include new functionality and they do not require certification on the target system. ... This is so not true There is at least one new feature: a new package called DBMS_AUDIT_MGMT. This should be mainly used...
on
Do, Okt 2 2008
Blog Post:
Oracle Critical Patch Update April 2008 - First Tests
status
During the last days we have tested the CPU very intensively. Some information about it: I recommend applying it, if you use Oracle Application Express (APEX) 3.0. Because on iDefense it is described, how easy a security hole can vulnerable. You can upgrade to APEX 3.1 too. This is the first CPU without...
on
Mo, Mai 5 2008
Blog Post:
Oracle Database Vault 10g Release 2 (10.2.0.4.0)
status
After the x86-Linux and the 32-bit Windows version now the x84-64bit Linux version is ready for download. For more information see here.
on
Do, Apr 24 2008
Blog Post:
Oracle Critical Patch Update April 2008: Pre-Release Advisory
status
Here are the first information about the next CPU. Database: This CPU contains 17 new security fixes (including 2 for Oracle Application Express) The highest CVSS base score of vulnerabilities is 6.6. This is regarded as a high risk. Some very critical components are affected: Audit Authentication...
on
Do, Apr 10 2008
Blog Post:
Status (3) Security Alert “Oracle Database Vault”
status
Wir haben das Patchset 10.2.0.4 auf einer Database Vault Datenbank getestet. Obwohl in der Liste der Bugfixes kein Database Vault Bug erscheint, wurden zwei meiner kritischsten Bugs behoben Einer ist noch offen - aber dieser ist wesentlich schwieriger (und nur als SYS) auszunutzen. Da die OS Authentication...
on
Do, Feb 28 2008
Blog Post:
Status (2) Security Alert “Oracle Database Vault”
status
Nachdem im CPU Januar 2008 unsere gemeldeten Bugs nicht behoben wurden, habe ich heute von Oracle eine neue Antwort bekommen: Die Bugs sind gefixt in 10.2.0.4 und 11.1.0.7 - und vielleicht auch in einen späteren CPU für ältere Versionen. Also - warten wir weiter ab...
on
Do, Jan 31 2008
Blog Post:
CPU Januar 2008 - Überraschungen…
status
Wir sind gerade am intensivem Testen des CPUs. Einige Punkte dazu: Beim Einspielen des CPU in eine Oracle 10g Datenbank, wird automatisch ohne Abfrage der Oracle Configuration Manager (OCM) installiert: OPatch will now install the Oracle Configuration Manager in the Oracle Home. Wer dieses Feature...
on
Mi, Jan 30 2008
Blog Post:
Oracle Critical Patch Update Pre-Release Announcement - Januar 2008
status
Es ist wieder so weit: Die Vorbereitungen für das CPU können starten. Die ersten Informationen von Oracle sind hier verfügbar. Ein paar Details dazu: Dies ist das erste CPU, welches auch Fixes für Oracle 11g beinhaltet Für Oracle 10g Database Vault finde ich keine Informationen...
on
Fr, Jan 11 2008
Blog Post:
New Features Oracle 11g: Und Ihre DB wächst und wächst und …
status
Ausser angepassten Passwort-Profilen (siehe diesen Artikel) gehören noch weitere Änderungen am Default-Verhalten zu Oracles Initiative "Secure by Default". So ist jetzt standardmässig Auditing eingeschaltet für folgende Operationen (Auszug aus der Oracle-Dokumentation):...
on
Mo, Dez 17 2007
Blog Post:
New Features Oracle 11g: Was machen Ihre Applikationen nach 180 Tagen?
status
"Secure by Default" nennt Oracle eine neue Initiative, durch die Oracle Database 11g out-of-the-box sicherer ist als eine vergleichbare 10g-Installation. Dazu gehört u.a. auch "Fine-Grained Access für Netzwerk-Callouts", worüber ich hier schon berichtete. Ausserdem...
on
Sa, Dez 8 2007
Blog Post:
Oracle: Readonly != Readonly ??
status
Tanel Poder beschreibt in seinem Blog-Eintrag "Your read only accounts aren’t that read only", dass Benutzer mit ausschliesslich Select-Rechten Tabellen locken können. Damit besteht die Gefahr, dass diese Benutzer Applikationen komplett lahmlegen können. Tanel liefert auch einen ...
on
So, Nov 18 2007
Blog Post:
New Features Oracle 11g: Fine-Grained Access für Netzwerk-Callouts
status
Hat ein Benutzer EXECUTE-Rechte auf eines der folgenden Packages, kann er (bis Oracle 10g) Informationen an beliebige Hosts schicken: UTL_TCP UTL_SMTP UTL_MAIL UTL_HTTP UTL_INADDR Mit Oracle 11g ist dies nicht mehr der Fall. Per Default hat kein Benutzer (ausser SYS) die Möglichkeit, mit diesen...
on
Fr, Nov 9 2007
Blog Post:
Status Security Alert “Oracle Database Vault”
status
Ein kurzes Update zu unserem Security Alert: Oracle informierte uns, dass drei unserer kritischsten Security Holes im Main Code behoben sind. Die Fixes sollen im nächsten CPU (Januar 2008) enthalten sein. Wir bemühen uns, einen Vorab-Patch zu bekommen für die Kunden, die Database Vault...
on
Fr, Okt 26 2007
Blog Post:
New Features Oracle 11g: Scheduler und “Credentials”
status
Mit dem in Oracle 10g eingeführten Scheduler (der in der Datenbank, implementiert mit dem Package dbms_scheduler) ist es leicht möglich, externe Programme (z.B. OS-Scripts) zu starten. Innerhalb der Datenbank konnte aber nicht gesteuert werden, unter welchem Betriebssystembenutzer die Programme...
on
So, Okt 14 2007
Page 1 of 2 (42 items)
1
2