Databassäkerhet må låta tekniskt, men har ändå börjat dyka upp på radarn för högre chefer. De flesta företag ligger visserligen fortfarande rätt lågt på mognads­kurvan – de har precis börjat flytta fokus från att skydda nätverksgränserna till att skydda ”kronjuvelerna”. Men i takt med att hotbilden blir värre och kraven på com­pliance ökar spår analytikerna att företagen snart kommer att ändra strategi och lägga mer pengar på databassäkerhet, som idag bara står för ynka 5–10 procent av informationssäkerhetsbudgeten.

Analyshuset Forrester spår en tillväxt på databassäkerhetsmarknaden om ungefär 20 procent årligen till och med 2014. De ledande databasleverantörerna (Oracle, ­Microsoft, IBM, Sybase)  kommer sannolikt att fortsätta bygga ut sina erbjudanden, och säkerhetsleverantörer (Fortinet, Application Security, Imperva, McAfee, Vormetric) fyller i där det behövs. Marknaden håller också på att konsoldieras: IBM köper Guardium, Oracle köper Secerno, Fortinet köper IPLocks och McAfee köper Sentrigo.

De stora drakarna kommer alltså att fortsätta dominera, men Forrester tror samtidigt att fristående säkerhetsleverantörer kommer att börja använda bredare ramverk och erbjuda lösningar för SIEM (security information & event management), IDP (intrusion detection & prevention) samt DLP (data loss prevention).

Om vi tittar på kundföretagen använder de flesta idag de säkerhetsfunktioner som levereras med databashanteraren, men de vänder sig till en tredje part för mer avancerade krav som realtidsskydd och compliance-rapportering.
– Säkerhetsfunktionerna är uppdelade i silos per databasleverantör och ger ingen helhetsbild. Så det är bättre att satsa på ett centralt verktyg som kan ge en översikt på en skärm, och integrera med andra system för administration, riskrapportering och analys, säger Mike Hortobagyi, lösningsarkitekt på Bell Canada.

Richard Isenberg, teknisk säkerhetschef på Fiserv (en it-leverantör till finansbranschen), vände sig till Imperva när han ville ha verktyg för sårbarhetsskanning, åtkomstskydd och blockering av misstänkta aktiviteter.
– I själva databaserna finns inte tillräckligt med säkerhet för vårt com­pliance-arbete. Vi vill kunna spåra och förstå allt som privilegierade användare gör och bli meddelade när de gör något vi inte vill, säger han.
– Man ska inte sätta räven att vakta hönshuset. Säkerhetsfolk vill hellre ha en tredje part som letar problem med databasen än att databasleverantören själv ska göra det, säger Jon Oltsik, senioranalytiker på ESG.

Här tar vi en titt på fyra tredjepartsfunktioner inom databassäkerhet.