Top

Oracle Database Security Assessment

Highly Confidential

アセスメント実施日時

Date of Data Collection Date of Report Reporter Version
Thu Mar 26 2020 02:43:00 Thu Mar 26 2020 02:50:44 2.2 (September 2019) - b855

アセスメント対象データベース

Name Container (Type:ID) Platform Database Role Log Mode Created
ORA001 ORA001_PDB1 (PDB:3) Linux x86 64-bit PRIMARY NOARCHIVELOG Fri May 31 2019 12:26:00

Summary

Section Pass Evaluate Advisory Low
Risk
Medium
Risk
High
Risk
Total
Findings
基本情報 0 0 0 0 0 1 1
ユーザーアカウント 4 0 0 4 3 1 12
権限とロール 6 14 0 1 1 0 22
権限付与のコントロール 0 0 2 0 0 0 2
ファイングレインアクセス制御 0 0 5 0 0 0 5
監査 7 5 1 0 0 0 13
暗号化 0 1 1 0 0 0 2
データベース構成 8 3 0 1 1 1 14
ネットワーク構成 1 1 0 0 1 0 3
オペレーティングシステム 1 1 0 2 1 0 5
Total 27 25 9 8 7 3 79

基本情報

データベースバージョン

Oracle Database 18c EE Extreme Perf Release 18.0.0.0.0 - Production
Security options used: Advanced Security

セキュリティ機能利用状況

Feature Currently Used
ユーザー認証
パスワード認証 Yes
Global Authentication No
External Authentication No
アクセス許可制御
Database Vault No
Privilege Analysis No
暗号化
Tablespace Encryption Yes
Column Encryption No
Network Encryption Yes
監査
Unified Audit Yes
Fine Grained Audit No
Traditional Audit Yes
FINE-GRAINED ACCESS CONTROL
Virtual Private Database No
Real Application Security No
Label Security No
Data Redaction No
Transparent Sensitive Data Protection No

パッチ適用状況

ユーザーアカウント

Note: Predefined Oracle accounts which are locked are not included in this report. To include all user accounts, run the report with the -a option.

ユーザーアカウント

User Name Status Profile Tablespace Oracle Defined Auth Type
APP EXPIRED DEFAULT USERS No PASSWORD
C##DBV_ACCTMGR OPEN DEFAULT USERS No PASSWORD
C##DBV_OWNER OPEN DEFAULT USERS No PASSWORD
C##OMCTEST OPEN DEFAULT USERS No PASSWORD
C##TEST OPEN DEFAULT USERS No PASSWORD
DBSAFE OPEN DEFAULT USERS No PASSWORD
DBSNMP OPEN DEFAULT SYSAUX Yes PASSWORD
DEV01 OPEN DEFAULT USERS No PASSWORD
MAL OPEN DEFAULT USERS No PASSWORD
MONITOR OPEN DEFAULT USERS No PASSWORD
OMCTEST EXPIRED DEFAULT USERS No PASSWORD
PDBUSER OPEN DEFAULT USERS No PASSWORD
SCOTT OPEN DEFAULT USERS Yes PASSWORD
SOE OPEN DEFAULT SOE No PASSWORD
SYS OPEN DEFAULT SYSTEM Yes PASSWORD
SYSTEM OPEN DEFAULT SYSTEM Yes PASSWORD

SYSTEM、SYSAUX表領域を利用しているユーザ・スキーマ

サンプルスキーマ

アクティブでないユーザー

パスワードが期限切れのユーザー

パスワードの大文字小文字の区別

デフォルトのパスワードを利用しているユーザー

クライアント認証受け入れの最低バージョン

パスワード認証情報

ユーザーに関する初期化パラメーター

ユーザープロファイル

Profile Name Parameter Value
DEFAULT (Number of Users) 16
DEFAULT CONNECT_TIME UNLIMITED
DEFAULT FAILED_LOGIN_ATTEMPTS UNLIMITED
DEFAULT IDLE_TIME UNLIMITED
DEFAULT INACTIVE_ACCOUNT_TIME UNLIMITED
DEFAULT PASSWORD_GRACE_TIME UNLIMITED
DEFAULT PASSWORD_LIFE_TIME UNLIMITED
DEFAULT PASSWORD_LOCK_TIME UNLIMITED
DEFAULT PASSWORD_REUSE_MAX UNLIMITED
DEFAULT PASSWORD_REUSE_TIME UNLIMITED
DEFAULT PASSWORD_VERIFY_FUNCTION NULL
ORA_STIG_PROFILE (Number of Users) 0
ORA_STIG_PROFILE CONNECT_TIME UNLIMITED (DEFAULT)
ORA_STIG_PROFILE FAILED_LOGIN_ATTEMPTS 3
ORA_STIG_PROFILE IDLE_TIME 15 minute(s)
ORA_STIG_PROFILE INACTIVE_ACCOUNT_TIME 35 day(s)
ORA_STIG_PROFILE PASSWORD_GRACE_TIME 5 day(s)
ORA_STIG_PROFILE PASSWORD_LIFE_TIME 60 day(s)
ORA_STIG_PROFILE PASSWORD_LOCK_TIME UNLIMITED
ORA_STIG_PROFILE PASSWORD_REUSE_MAX 10
ORA_STIG_PROFILE PASSWORD_REUSE_TIME 365 day(s)
ORA_STIG_PROFILE PASSWORD_VERIFY_FUNCTION ORA12C_STIG_VERIFY_FUNCTION

パスワード有効期限が設定されていないユーザー

ログイン試行失敗後のアカウントロック

パスワード検証ファンクション

権限とロール

すべてのシステム権限

すべてのロール

コードベースのアクセス制御

アカウント管理権限

ロールおよび権限管理権限

データベース管理権限

監査管理パッケージ

監査管理権限

幅広いデータアクセス権限

アクセス制御が免除される権限

認証情報格納表へのアクセス

制限されたオブジェクトへの書込みアクセス

監査オブジェクトへのアクセス

ユーザのなりすまし権限

データの持ち出し

PUBLICに付与されたシステム権限

PUBLICに付与されたロール

PUBLICに付与されたカラム権限

管理者SYS*権限を持つユーザ

DBAロールを持つユーザー

強力な権限を持つユーザー

Javaパーミッション

権限付与のコントロール

Database Vault

Privilege Analysis

ファイングレインアクセス制御

Data Redaction

仮想プライベートデータベース(VPD)

Real Application Security

Label Security

Transparent Sensitive Data Protection (TSDP)

監査

監査レコード

統合監査(Unified Audit)ポリシー

ユーザー・ログオン/ログオフ監査

管理者(SYS*)ユーザ監査

データベース管理監査

アカウント管理監査

権限監査

ロール監査

強力な権限使用の監査

権限管理監査

ステートメント監査

オブジェクト監査

ファイングレイン監査

暗号化

透過的データ暗号化

暗号鍵管理

データベース構成

セキュリティ関連の初期化パラメータ

Name Value
ADG_ACCOUNT_INFO_TRACKING LOCAL
AUDIT_FILE_DEST /u01/app/oracle/admin/ora001_iad2fs/adump
AUDIT_SYSLOG_LEVEL
AUDIT_SYS_OPERATIONS TRUE
AUDIT_TRAIL XML, EXTENDED
COMPATIBLE 18.0.0.0
CURSOR_BIND_CAPTURE_DESTINATION memory+disk
DBFIPS_140 TRUE
DISPATCHERS (PROTOCOL=TCP) (SERVICE=ora001XDB)
ENCRYPT_NEW_TABLESPACES CLOUD_ONLY
GLOBAL_NAMES TRUE
LDAP_DIRECTORY_ACCESS NONE
LDAP_DIRECTORY_SYSAUTH no
O7_DICTIONARY_ACCESSIBILITY FALSE
OS_AUTHENT_PREFIX ops$
OS_ROLES FALSE
OUTBOUND_DBLINK_PROTOCOLS ALL
PDB_LOCKDOWN
PDB_OS_CREDENTIAL
REMOTE_DEPENDENCIES_MODE TIMESTAMP
REMOTE_LISTENER
REMOTE_LOGIN_PASSWORDFILE EXCLUSIVE
REMOTE_OS_AUTHENT FALSE
REMOTE_OS_ROLES FALSE
RESOURCE_LIMIT TRUE
SEC_CASE_SENSITIVE_LOGON TRUE
SEC_MAX_FAILED_LOGIN_ATTEMPTS 3
SEC_PROTOCOL_ERROR_FURTHER_ACTION (DROP,3)
SEC_PROTOCOL_ERROR_TRACE_ACTION TRACE
SEC_RETURN_SERVER_RELEASE_BANNER FALSE
SQL92_SECURITY TRUE
UNIFIED_AUDIT_SGA_QUEUE_SIZE 1048576
UNIFIED_AUDIT_SYSTEMLOG

ディクショナリオブジェクトへのアクセス

表データへの推定

パスワードファイルへのアクセス

ネットワーク通信

OS認可の外部委譲

トレースファイル

インスタンス名チェック

トリガー

無効化された制約

ディレクトリ・オブジェクト

データベースリンク

ネットワークアクセス制御

XML Databaseアクセス制御

データベースのバックアップ

ネットワーク構成

ネットワーク暗号化

クライアント・ノード

SQLNET Banners

オペレーティングシステム

OS認証

Process Monitorプロセス

エージェント・プロセス

リスナー・プロセス

ORACLE_HOMEのファイル・パーミッション


This report provides information and recommendations that may be helpful in securing your Oracle database system. These recommendations reflect best practices for database security and should be part of any strategy for Data Protection by Design and by Default. These practices may help in addressing Articles 25 and 32 of the EU General Data Protection Regulation as well as other data privacy regulations. Technical controls alone are not sufficient for compliance. Passing all findings does not guarantee compliance.

Oracle Database Vault, Oracle Advanced Security, Oracle Label Security, Oracle Data Masking and Subsetting Pack are database licensed options. Oracle Key Vault and Oracle Audit Vault and Database Firewall require separate licensing as well.

The report provides a view on the current status. The results shown are provided for informational purposes only and should not be used as a substitute for a thorough analysis or interpreted to contain any legal or regulatory advice or guidance.

You are solely responsible for your system, and the data and information gathered during the production of this report. You are also solely responsible for the execution of software to produce this report, and for the effect and results of the execution of any mitigating actions identified herein.

Oracle provides this analysis on an "as is" basis without warranty of any kind and Oracle hereby disclaims all warranties and conditions whether express, implied or statutory.