Fitur peringatan anomali menggunakan model deteksi bawaan dan kustom untuk mendeteksi operasi anomali terkait data sensitif dan menghasilkan peringatan.
Pemberitahuan fitur
Untuk mengoptimalkan layanan kami, fitur peringatan anomali akan dihentikan secara bertahap. Sebagai gantinya, gunakan Audit Alerts dan Custom Alert Rules untuk menerapkan kemampuan deteksi anomali dan peringatan yang setara. Untuk informasi selengkapnya, lihat Lihat audit alerts dan Konfigurasikan aturan peringatan.
Prasyarat
Fitur audit keamanan (versi baru) harus diaktifkan. Untuk informasi selengkapnya, lihat Aktifkan audit keamanan (versi baru).
Lihat peringatan anomali untuk satu instans
Masuk ke Konsol DAS.
Di panel navigasi sebelah kiri, klik .
Temukan instans target dan klik ID instans untuk membuka halaman detail instans.
-
Di panel navigasi sebelah kiri, klik Security Audit.
-
Di halaman Security Audit, klik Exception Alerts.
-
Di halaman Exception Alerts, lihat peringatan anomali terkait data sensitif.
Klik tab Anomalous data flow, Abnormal behavior, atau Custom exceptions untuk melihat statistik jenis event yang sesuai.
-
Temukan event anomali target dan klik View Details di kolom Actions. Di panel Anomalous Event Details, lihat informasi dasar, informasi objek, deskripsi event, dan riwayat pemrosesan.
-
Temukan event anomali target dan klik Process di kolom Actions.
-
Di panel Risk Alert, ikuti tindakan yang direkomendasikan untuk menangani peringatan tersebut.
Konfigurasikan parameter berikut:
-
Event verification result
-
Confirmed and processed: Pilih opsi ini jika Anda memastikan bahwa event yang terdeteksi merupakan anomali. Gunakan informasi pada halaman untuk menemukan anomali tersebut dan selesaikan secara manual di layanan cloud yang sesuai. Jika Anda tidak menyelesaikan anomali yang telah dikonfirmasi, DAS akan terus menghasilkan peringatan untuk event tersebut.
-
Add to whitelist: Pilih opsi ini jika Anda memverifikasi bahwa aktivitas yang terdeteksi merupakan operasi normal. Setelah Anda menambahkan event ke daftar putih, DAS tidak akan lagi menghasilkan peringatan untuk event tersebut dan menghapusnya dari daftar peringatan anomali.
-
-
Processing record: Masukkan catatan tentang cara Anda menangani peringatan tersebut untuk referensi di masa mendatang.
-
-
Untuk mengekspor event yang ditampilkan dalam daftar, klik Export di atas daftar.
Lihat peringatan anomali untuk semua instans
Jika audit keamanan diaktifkan pada beberapa instans database, Anda dapat melihat peringatan anomali di semua instans tersebut.
Masuk ke Konsol DAS.
-
Di panel navigasi sebelah kiri, klik Security Center > Security Audit.
-
Di halaman Security Audit, klik Exception Alerts.
-
Di halaman Exception Alerts, lihat peringatan anomali terkait data sensitif.
Klik tab Anomalous data flow, Abnormal behavior, atau Custom exceptions untuk melihat statistik jenis event yang sesuai.
-
Temukan event anomali target dan klik View Details di kolom Actions. Di panel Anomalous Event Details, lihat informasi dasar, informasi objek, deskripsi event, dan riwayat pemrosesan.
-
Temukan event anomali target dan klik Process di kolom Actions.
-
Di panel Risk Alert, ikuti tindakan yang direkomendasikan untuk menangani peringatan tersebut.
Konfigurasikan parameter berikut:
-
Event verification result
-
Confirmed and processed: Pilih opsi ini jika Anda memastikan bahwa event yang terdeteksi merupakan anomali. Gunakan informasi pada halaman untuk menemukan anomali tersebut dan selesaikan secara manual di layanan cloud yang sesuai. Jika Anda tidak menyelesaikan anomali yang telah dikonfirmasi, DAS akan terus menghasilkan peringatan untuk event tersebut.
-
Add to whitelist: Pilih opsi ini jika Anda memverifikasi bahwa aktivitas yang terdeteksi merupakan operasi normal. Setelah Anda menambahkan event ke daftar putih, DAS tidak akan lagi menghasilkan peringatan untuk event tersebut dan menghapusnya dari daftar peringatan anomali.
-
-
Processing record: Masukkan catatan tentang cara Anda menangani peringatan tersebut untuk referensi di masa mendatang. Secara opsional, Anda dapat memilih kotak centang Enhance detection for this risk. Tindakan ini akan mengirimkan event sebagai sampel untuk meningkatkan akurasi peringatan di masa depan.
-
-
Untuk mengekspor event yang ditampilkan dalam daftar, klik Export di atas daftar.
Jenis event anomali
Event anomali diklasifikasikan ke dalam jenis-jenis berikut:
-
Abnormal flow: Anomali yang terjadi selama transfer data. Contohnya, data sensitif diunduh dari lokasi geografis yang tidak biasa.
-
Abnormal behavior: Operasi data yang tidak lazim. Contohnya, upaya login gagal berturut-turut atau login dari perangkat yang tidak dikenal.
-
Custom exceptions: Event yang dideteksi oleh model deteksi anomali kustom Anda dan dilaporkan sebagai peringatan.
Tingkat risiko
Tingkat risiko suatu peringatan anomali ditentukan oleh tingkat sensitivitas data yang terlibat. Peringatan untuk subjenis event yang sama dapat memiliki tingkat risiko berbeda. Aturannya adalah sebagai berikut:
-
Abnormal flow: Tingkat risiko bernilai High jika tingkat sensitivitas tertinggi dari data yang terlibat adalah S3 atau lebih tinggi, Medium jika tingkat sensitivitas tertinggi adalah S1 atau S2, dan Low jika tingkat sensitivitas bernilai N/A.
-
Abnormal behavior: Tingkat risiko bernilai Medium jika tingkat sensitivitas tertinggi dari data yang terlibat adalah S2 atau lebih tinggi, dan Low jika tingkat sensitivitas adalah S1 atau lebih rendah.
-
Custom exceptions: Tingkat risiko ditentukan oleh tingkat yang Anda konfigurasikan dalam aturan peringatan kustom.