<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	>

<channel>
	<title>Sven's Technik-Blog &#187; Security Alerts</title>
	<atom:link href="http://sven.svenvetter.com/sven/category/oracle/secalerts/feed/" rel="self" type="application/rss+xml" />
	<link>http://sven.svenvetter.com/sven</link>
	<description>Einiges über Oracle, Security, Linux, ... und auch über mich</description>
	<pubDate>Wed, 15 Oct 2008 19:31:15 +0000</pubDate>
	<generator>http://wordpress.org/?v=2.5.1</generator>
	<language>en</language>
			<item>
		<title>Status (3) Security Alert &#8220;Oracle Database Vault&#8221;</title>
		<link>http://sven.svenvetter.com/sven/2008/02/28/status-3-security-alert-oracle-database-vault/</link>
		<comments>http://sven.svenvetter.com/sven/2008/02/28/status-3-security-alert-oracle-database-vault/#comments</comments>
		<pubDate>Thu, 28 Feb 2008 20:17:30 +0000</pubDate>
		<dc:creator>Sven Vetter</dc:creator>
		
		<category><![CDATA[CPU]]></category>

		<category><![CDATA[Oracle]]></category>

		<category><![CDATA[Security]]></category>

		<category><![CDATA[Security Alerts]]></category>

		<category><![CDATA[TrivadisContent]]></category>

		<category><![CDATA[10g]]></category>

		<category><![CDATA[Alert]]></category>

		<category><![CDATA[Database Vault]]></category>

		<guid isPermaLink="false">http://sven.svenvetter.com/sven/2008/02/28/status-3-security-alert-oracle-database-vault/</guid>
		<description><![CDATA[Wir haben das Patchset 10.2.0.4 auf einer Database Vault Datenbank getestet.
Obwohl in der Liste der Bugfixes kein Database Vault Bug erscheint, wurden zwei meiner kritischsten Bugs behoben 
Einer ist noch offen - aber dieser ist wesentlich schwieriger (und nur als SYS) auszunutzen.
Da die OS Authentication f&#252;r SYSDBAs wieder gesperrt ist, kann ich nun den Einsatz [...]]]></description>
			<content:encoded><![CDATA[<p>Wir haben das Patchset 10.2.0.4 auf einer Database Vault Datenbank getestet.</p>
<p>Obwohl in der Liste der Bugfixes kein Database Vault Bug erscheint, wurden zwei meiner kritischsten Bugs behoben <img src='http://sven.svenvetter.com/sven/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /><br />
Einer ist noch offen - aber dieser ist wesentlich schwieriger (und nur als SYS) auszunutzen.</p>
<p>Da die <acronym title="Operating System">OS</acronym> Authentication f&#252;r SYSDBAs wieder gesperrt ist, kann ich nun den Einsatz von Database Vault mit dem Patchset 10.2.0.4 empfehlen.</p>
<p>Trotzdem braucht es viel Datenbank- und Security-Wissen, um eine sichere Installation zu gew&#228;hrleisten...</p>]]></content:encoded>
			<wfw:commentRss>http://sven.svenvetter.com/sven/2008/02/28/status-3-security-alert-oracle-database-vault/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Status (2) Security Alert &#8220;Oracle Database Vault&#8221;</title>
		<link>http://sven.svenvetter.com/sven/2008/01/31/status-2-security-alert-oracle-database-vault/</link>
		<comments>http://sven.svenvetter.com/sven/2008/01/31/status-2-security-alert-oracle-database-vault/#comments</comments>
		<pubDate>Thu, 31 Jan 2008 19:40:10 +0000</pubDate>
		<dc:creator>Sven Vetter</dc:creator>
		
		<category><![CDATA[CPU]]></category>

		<category><![CDATA[Oracle]]></category>

		<category><![CDATA[Security]]></category>

		<category><![CDATA[Security Alerts]]></category>

		<category><![CDATA[TrivadisContent]]></category>

		<category><![CDATA[Alert]]></category>

		<category><![CDATA[Database Vault]]></category>

		<guid isPermaLink="false">http://sven.svenvetter.com/sven/2008/01/31/status-2-security-alert-oracle-database-vault/</guid>
		<description><![CDATA[Nachdem im CPU Januar 2008 unsere gemeldeten Bugs nicht behoben wurden, habe ich heute von Oracle eine neue Antwort bekommen:
Die Bugs sind gefixt in 10.2.0.4 und 11.1.0.7 - und vielleicht auch in einen sp&#228;teren CPU f&#252;r &#228;ltere Versionen.
Also - warten wir weiter ab...]]></description>
			<content:encoded><![CDATA[<p>Nachdem im <a href="http://sven.svenvetter.com/sven/2008/01/30/cpu-januar-2008-ueberraschungen" ><acronym title="Critical Patch Update">CPU</acronym> Januar 2008</a> unsere <a href="http://sven.svenvetter.com/sven/2007/10/03/security-alert-oracle-database-vault" >gemeldeten Bugs</a> nicht behoben wurden, habe ich heute von Oracle eine neue Antwort bekommen:</p>
<p>Die Bugs sind gefixt in 10.2.0.4 und 11.1.0.7 - und vielleicht auch in einen sp&#228;teren <acronym title="Critical Patch Update">CPU</acronym> f&#252;r &#228;ltere Versionen.<br />
Also - warten wir weiter ab...</p>]]></content:encoded>
			<wfw:commentRss>http://sven.svenvetter.com/sven/2008/01/31/status-2-security-alert-oracle-database-vault/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Status Security Alert &#8220;Oracle Database Vault&#8221;</title>
		<link>http://sven.svenvetter.com/sven/2007/10/26/status-security-alert-oracle-database-vault/</link>
		<comments>http://sven.svenvetter.com/sven/2007/10/26/status-security-alert-oracle-database-vault/#comments</comments>
		<pubDate>Fri, 26 Oct 2007 08:23:29 +0000</pubDate>
		<dc:creator>Sven Vetter</dc:creator>
		
		<category><![CDATA[Oracle]]></category>

		<category><![CDATA[Security]]></category>

		<category><![CDATA[Security Alerts]]></category>

		<category><![CDATA[TrivadisContent]]></category>

		<category><![CDATA[Alert]]></category>

		<category><![CDATA[Database Vault]]></category>

		<guid isPermaLink="false">http://sven.svenvetter.com/sven/2007/10/26/status-security-alert-oracle-database-vault/</guid>
		<description><![CDATA[Ein kurzes Update zu unserem Security Alert:
Oracle informierte uns, dass drei unserer kritischsten Security Holes im Main Code behoben sind. Die Fixes sollen im n&#228;chsten CPU (Januar 2008) enthalten sein.
Wir bem&#252;hen uns, einen Vorab-Patch zu bekommen f&#252;r die Kunden, die Database Vault schon produktiv im Einsatz haben.
Andere Probleme sind noch "Under investigation".]]></description>
			<content:encoded><![CDATA[<p>Ein kurzes Update zu unserem <a href="http://sven.svenvetter.com/sven/2007/10/03/security-alert-oracle-database-vault/" >Security Alert</a>:</p>
<p>Oracle informierte uns, dass drei unserer kritischsten Security Holes im Main Code behoben sind. Die Fixes sollen im n&#228;chsten <acronym title="Critical Patch Update">CPU</acronym> (Januar 2008) enthalten sein.<br />
Wir bem&#252;hen uns, einen Vorab-Patch zu bekommen f&#252;r die Kunden, die Database Vault schon produktiv im Einsatz haben.</p>
<p>Andere Probleme sind noch "Under investigation".</p>]]></content:encoded>
			<wfw:commentRss>http://sven.svenvetter.com/sven/2007/10/26/status-security-alert-oracle-database-vault/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Security Alert: Oracle Database Vault (2)</title>
		<link>http://sven.svenvetter.com/sven/2007/10/05/security-alert-oracle-database-vault-2/</link>
		<comments>http://sven.svenvetter.com/sven/2007/10/05/security-alert-oracle-database-vault-2/#comments</comments>
		<pubDate>Fri, 05 Oct 2007 07:30:35 +0000</pubDate>
		<dc:creator>Sven Vetter</dc:creator>
		
		<category><![CDATA[Oracle]]></category>

		<category><![CDATA[Security]]></category>

		<category><![CDATA[Security Alerts]]></category>

		<category><![CDATA[TrivadisContent]]></category>

		<category><![CDATA[Alert]]></category>

		<category><![CDATA[Database Vault]]></category>

		<guid isPermaLink="false">http://sven.svenvetter.com/sven/2007/10/05/security-alert-oracle-database-vault-2/</guid>
		<description><![CDATA[Nachdem ich in den Blogs von Markus und Alex zitiert und korrigiert  werde, noch eine genauere Darstellung zu dieser Aussage:
"Es sind zu viele Security L&#252;cken vorhanden, die das Lesen und &#196;ndern von vertraulichen Daten als Datenbank- oder Betriebssystemadministrator zulassen"
Nat&#252;rlich ist mir klar, dass Database Vault allein kaum Schutz vor einem OS-Administrator bietet - und [...]]]></description>
			<content:encoded><![CDATA[<p>Nachdem ich in den Blogs von <a href="http://maol.ch/2007/10/04/database-vault/trackback/" onclick="javascript:urchinTracker ('/outbound/article/maol.ch');">Markus</a> und <a href="http://blog.red-database-security.de/2007/10/04/sicherheitslucken-in-oracle-database-vault/trackback/" onclick="javascript:urchinTracker ('/outbound/article/blog.red-database-security.de');">Alex</a> zitiert und korrigiert <img src='http://sven.svenvetter.com/sven/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> werde, noch eine genauere Darstellung zu dieser Aussage:</p>
<blockquote><p>"Es sind zu viele Security L&#252;cken vorhanden, die das Lesen und &#196;ndern von vertraulichen Daten als Datenbank- oder Betriebssystemadministrator zulassen"</p></blockquote>
<p>Nat&#252;rlich ist mir klar, dass Database Vault allein kaum Schutz vor einem <acronym title="Operating System">OS</acronym>-Administrator bietet - und das verkauft Oracle auch nicht so.<br />
Aber Database Vault soll dabei unterst&#252;tzen. Z.B. ist per Default keine Anmeldung als SYSDBA und (je nach Version und Patchlevel <img src='http://sven.svenvetter.com/sven/wp-includes/images/smilies/icon_sad.gif' alt=':-(' class='wp-smiley' /> ) keine <acronym title="Operating System">OS</acronym> authentication (also ein "connect / as sysdba") mehr m&#246;glich, also auch root/oracle m&#252;ssen sich mit Usernamen und Passwort anmelden.</p>
<p>Dies darf aber nicht als alleiniger Schutz benutzt werden, da der Software-Owner Database Vault ausschalten kann (auch hier gibt es ein paar Security-Holes). Ausserdem kann er die Anmeldung als SYSDBA wieder zulassen. Beides kann aber wiederum auf <acronym title="Operating System">OS</acronym>-Ebene &#252;berwacht werden.</p>
<p>Auch aus meiner Sicht ist sehr viel Wissen notwendig, um dieses Produkt sicher einzuf&#252;hren.</p>]]></content:encoded>
			<wfw:commentRss>http://sven.svenvetter.com/sven/2007/10/05/security-alert-oracle-database-vault-2/feed/</wfw:commentRss>
		</item>
		<item>
		<title>Security Alert: Oracle Database Vault</title>
		<link>http://sven.svenvetter.com/sven/2007/10/03/security-alert-oracle-database-vault/</link>
		<comments>http://sven.svenvetter.com/sven/2007/10/03/security-alert-oracle-database-vault/#comments</comments>
		<pubDate>Wed, 03 Oct 2007 13:17:36 +0000</pubDate>
		<dc:creator>Sven Vetter</dc:creator>
		
		<category><![CDATA[Oracle]]></category>

		<category><![CDATA[Security]]></category>

		<category><![CDATA[Security Alerts]]></category>

		<category><![CDATA[TrivadisContent]]></category>

		<category><![CDATA[Alert]]></category>

		<category><![CDATA[Database Vault]]></category>

		<guid isPermaLink="false">http://sven.svenvetter.com/sven/2007/10/03/security-alert-oracle-database-vault/</guid>
		<description><![CDATA[In den letzten beiden Wochen haben wir sehr intensiv Oracle Database Vault getestet.
Fazit:
Das Konzept ist gut durchdacht. und es sind einige sehr interessante Ideen implementiert.
Trotzdem m&#252;ssen wir Stand heute vom Einsatz abraten. Es sind zu viele Security L&#252;cken vorhanden, die das Lesen und &#196;ndern von vertraulichen Daten als Datenbank- oder Betriebssystemadministrator zulassen - genau das [...]]]></description>
			<content:encoded><![CDATA[<p>In den letzten beiden Wochen haben wir sehr intensiv Oracle Database Vault getestet.</p>
<p><strong>Fazit:</strong><br />
Das Konzept ist gut durchdacht. und es sind einige sehr interessante Ideen implementiert.</p>
<p>Trotzdem m&#252;ssen wir Stand heute vom Einsatz abraten. Es sind zu viele Security L&#252;cken vorhanden, die das Lesen und &#196;ndern von vertraulichen Daten als Datenbank- oder Betriebssystemadministrator zulassen - genau das aber verspricht dieses Produkt zu unterbinden.</p>
<p>So gelingt es z.B. per dynamischen <acronym title="Structured Query Language">SQL</acronym> sehr einfach - in 3 unterschiedlichen Varianten - Zugriff auf per Realm gesch&#252;tzte Daten zu erlangen.</p>
<p>Diverse Servicerequests sind offen, secalert ist ebenfalls informiert, wir sind hier in sehr engem Kontakt mit Oracle.<br />
Wir werden wieder berichten, sobald Database Vault aus unsere Sicht Produktionsreife erlangt hat.</p>]]></content:encoded>
			<wfw:commentRss>http://sven.svenvetter.com/sven/2007/10/03/security-alert-oracle-database-vault/feed/</wfw:commentRss>
		</item>
	</channel>
</rss>
