Fitur Risiko Keamanan menyediakan item pemeriksaan risiko bawaan yang secara proaktif mendeteksi potensi ancaman keamanan dan operasi data yang tidak sesuai. Fitur ini mendukung manajemen risiko visual serta aturan identifikasi kustom untuk memenuhi berbagai kebijakan keamanan dan kebutuhan bisnis.
Ikhtisar
Fitur Risiko Keamanan terdiri dari tiga modul inti yang membentuk siklus tertutup mulai dari "definisi aturan" hingga "penemuan event" lalu "tanggapan peringatan".
Risk Detection Item
Pustaka aturan untuk identifikasi risiko. Berisi aturan ahli bawaan, seperti "Kueri data sensitif dalam jumlah besar" dan "Penghapusan data sensitif yang sering", serta memungkinkan Anda membuat aturan deteksi kustom untuk menentukan perilaku berisiko sesuai kebutuhan bisnis Anda.
Risk Event
Ketika suatu operasi sesuai dengan item pemeriksaan risiko yang diaktifkan, sebuah event risiko akan dibuat. Anda dapat memfilter dan melacak event berdasarkan kriteria seperti nama item risiko dan waktu kejadian. Tab ini merupakan antarmuka utama untuk audit keamanan harian dan analisis pasca-insiden.
Alert Policy
Anda dapat mengonfigurasi kebijakan peringatan untuk respons proaktif. Ketika sebuah event risiko memenuhi kondisi tertentu—misalnya setiap event "berisiko tinggi" atau event spesifik seperti "Ekspor data sensitif dalam jumlah besar"—sistem akan mengirimkan pemberitahuan peringatan kepada personel yang ditentukan melalui email, SMS, atau robot DingTalk/WeCom.
Hasil deteksi risiko memiliki penundaan T+1. Artinya, deteksi risiko tidak dilakukan secara real time, melainkan berdasarkan analisis offline terhadap data hari sebelumnya (T). Oleh karena itu, event risiko yang Anda lihat hari ini (T+1) mencerminkan operasi yang terjadi kemarin. Harap memperhatikan penundaan ini saat melakukan analisis risiko dan pelacakan event.
Batasan
-
Pengguna yang berlaku: Fitur ini tersedia bagi pengguna DataWorks Edisi Profesional atau Edisi Perusahaan yang telah mengaktifkan versi baru keamanan data di Security Center.
-
Wilayah yang didukung: Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Beijing), Tiongkok (Zhangjiakou), Tiongkok (Ulanqab), Tiongkok (Shenzhen), Tiongkok (Chengdu), Tiongkok (Hong Kong), Jepang (Tokyo), Singapura, dan Indonesia (Jakarta).
-
Mesin komputasi yang didukung: MaxCompute dan Hologres.
Prasyarat
Akun Alibaba Cloud atau Pengguna RAM yang Anda gunakan harus memenuhi salah satu kondisi berikut:
-
Akun Alibaba Cloud atau Pengguna RAM dilengkapi dengan kebijakan AliyunDataWorksFullAccess.
-
Akun Alibaba Cloud atau Pengguna RAM diberi peran administrator keamanan penyewa DataWorks.
-
Akun Alibaba Cloud atau Pengguna RAM diberi peran administrator penyewa DataWorks.
-
Anda telah menyelesaikan panduan pengguna baru.
Risiko keamanan akses
Masuk ke Konsol DataWorks. Di wilayah target, klik di panel navigasi sebelah kiri. Pada halaman yang muncul, klik Go to Security Center.
Di panel navigasi sebelah kiri, pilih .
ConfigurationRisk Detection Item
Konfigurasikan item pemeriksaan untuk mengidentifikasi potensi ancaman keamanan atau operasi yang tidak sesuai sebagai event risiko spesifik yang dapat dilacak.
Built-in risk check items
Anda dapat memodifikasi item pemeriksaan risiko bawaan default, tetapi tidak dapat menghapusnya.
DataWorks menyediakan item pemeriksaan risiko bawaan untuk skenario umum. Anda juga dapat membuat item kustom berdasarkan kebutuhan keamanan data Anda. Tabel berikut menjelaskan sebagian dari item pemeriksaan risiko bawaan.
Category | Risk item | Risk description | Condition / Default threshold |
Anomalous source | Cross-border data transfer | Aturan ini mendeteksi unduhan data ke alamat IP di luar Tiongkok daratan, yang diidentifikasi sebagai asing oleh pustaka geo-IP atau daftar IP kustom. Penting Aturan ini hanya didukung di wilayah Tiongkok daratan. Tidak didukung di wilayah lain, termasuk Tiongkok (Hong Kong). | - |
Data download from a risk IP | Data diunduh dari alamat IP berisiko. Alamat IP tersebut ditemukan di pustaka intelijen ancaman atau daftar IP kustom. | - | |
Data upload from a risk IP | Data diunggah dari alamat IP berisiko. Alamat IP tersebut ditemukan di pustaka intelijen ancaman atau daftar IP kustom. | - | |
Anomalous behavior pattern | Similar SQL queries | Jumlah kueri SQL serupa dalam jangka waktu tertentu melebihi ambang batas. | 10 kueri atau lebih dalam 10 menit |
Bulk query of sensitive data during non-working hours | Jumlah catatan data sensitif dalam satu kueri melebihi ambang batas di luar jam kerja. |
| |
Bulk export of sensitive data during non-working hours | Jumlah catatan data sensitif dalam satu ekspor melebihi ambang batas di luar jam kerja. | ||
Deletion of a table containing sensitive data | Tabel yang berisi bidang sensitif dihapus. | - | |
Truncation of a table containing sensitive data | Tabel yang berisi bidang sensitif dipotong (truncate). | - | |
High-frequency operations | Frequent querying of sensitive data | Jumlah kueri data sensitif melebihi ambang batas dalam jangka waktu tertentu. | 5 operasi atau lebih dalam 5 menit |
Frequent updates to sensitive data | Jumlah pembaruan data sensitif melebihi ambang batas dalam jangka waktu tertentu. | ||
Frequent deletion of sensitive data | Jumlah penghapusan data sensitif melebihi ambang batas dalam jangka waktu tertentu. | ||
Frequent uploads of sensitive data | Jumlah unggahan data sensitif melebihi ambang batas dalam jangka waktu tertentu. | ||
Frequent exports of sensitive data | Jumlah ekspor data sensitif melebihi ambang batas dalam jangka waktu tertentu. | ||
Bulk operations | Bulk query of sensitive data | Jumlah catatan data sensitif dalam satu kueri melebihi ambang batas. | 10.000 catatan atau lebih dalam satu operasi |
Bulk update of sensitive data | Jumlah catatan data sensitif dalam satu pembaruan melebihi ambang batas. | ||
Bulk deletion of sensitive data | Jumlah catatan data sensitif dalam satu penghapusan melebihi ambang batas. | ||
Bulk upload of sensitive data | Jumlah catatan data sensitif dalam satu unggahan melebihi ambang batas. | ||
Bulk export of sensitive data | Jumlah catatan data sensitif dalam satu ekspor melebihi ambang batas. |
Daftar aktual item bawaan dapat berbeda dan mengikuti tampilan di konsol. DataWorks terus menambahkan item pemeriksaan risiko bawaan baru dalam rilis selanjutnya.
Panduan untuk item bawaan baru: Saat penyewa memiliki item risiko bawaan baru yang belum dikonfigurasi, banner akan muncul di bagian atas tab Risk Detection Item dengan teks "Sistem mendeteksi N item risiko bawaan baru. Buka konfigurasi." Klik tombol Configuration di sebelah kanan untuk membuka dialog panduan yang mencantumkan semua item bawaan baru yang menunggu konfigurasi. Anda dapat mengaktifkan atau menonaktifkan setiap item dan menerapkan pilihan Anda dalam satu pengiriman. Melewatkan konfigurasi ini tidak memengaruhi item pemeriksaan risiko lain yang sudah aktif.
Item pemeriksaan risiko kustom
Buat aturan identifikasi risiko detail halus dengan menggabungkan dimensi seperti target yang dipantau, jenis operasi, volume data, frekuensi, operator, dan waktu. Sistem menganalisis log operasi data berdasarkan aturan yang diaktifkan dan menghasilkan event risiko yang sesuai.
Pada halaman Security Risk, klik tab Risk Detection Item.
Klik New Test Item untuk mengonfigurasi item pemeriksaan kustom. Tabel berikut menjelaskan parameter-parameter tersebut.
Informasi dasar: Menentukan properti dasar dan metadata item pemeriksaan.
Parameter
Wajib
Deskripsi
Policy name
Ya
Nama item pemeriksaan, yang harus secara jelas mencerminkan tujuan pemantauannya. Contoh: "Deteksi ekspor data informasi pelanggan inti dalam jumlah besar".
Type of Risk
Ya
Mengkategorikan risiko untuk analisis dan manajemen selanjutnya.
Behavioral risk: Operasi yang dilakukan oleh pengguna atau akun sistem yang berpotensi menimbulkan risiko keamanan.
Turnover Risk: Risiko yang mungkin muncul saat data ditransmisikan melintasi sistem, aplikasi, atau batas jaringan yang berbeda.
Risk Level
Ya
Menentukan tingkat keparahan risiko yang dideteksi oleh item pemeriksaan ini. Sistem menggunakan tingkat ini untuk mengagregasi risiko dan memicu peringatan.
High-risk: Aktivitas yang dapat menyebabkan pelanggaran data serius, gangguan bisnis, atau masalah kepatuhan besar.
Med: Aktivitas yang berpotensi menimbulkan ancaman keamanan dan memerlukan perhatian serta audit dari personel keamanan.
Low-risk: Operasi tidak standar, biasanya digunakan untuk keperluan audit atau statistik.
Note Information
Tidak
Deskripsi detail tentang item pemeriksaan, seperti alasannya, skenario bisnis spesifik yang dipantau, atau informasi kontak pemilik terkait.
Operational Objectives: Menentukan cakupan aturan dengan menentukan aset data mana yang akan dipantau.
Parameter
Wajib
Deskripsi
Detection range
Ya
Menentukan cakupan aset data yang akan dipantau. Anda dapat memilih dan menggabungkan satu atau beberapa dimensi berdasarkan kebijakan manajemen data Anda.
By Location: Memfilter aset berdasarkan lokasi penyimpanan fisik atau logisnya, seperti instansiasi basis data, proyek, atau Catalog/Schema. Jenis mesin yang didukung meliputi MaxCompute, Hologres, EMR Hive, DLF, DLF Legacy, dan StarRocks. Hierarkinya bervariasi tergantung mesin. Misalnya, MaxCompute diatur sebagai Project > Table, sedangkan Hologres diatur sebagai Database > Table. Cakupan yang dapat dipilih bergantung pada aset data yang telah diidentifikasi dalam penyewa.
By Classification: Memfilter aset berdasarkan kategori data.
By Grading: Memfilter aset berdasarkan tingkat sensitivitas data, seperti S1, S2, atau S3.
Saat Anda memilih beberapa dimensi, mereka digabungkan dengan logika
AND, artinya hanya aset yang memenuhi semua kriteria yang dipilih yang akan dipantau.Definisi aturan operasi: Ini adalah inti dari aturan, yang menentukan pola perilaku spesifik yang dianggap berisiko.
Parameter
Wajib
Deskripsi
Data manipulation
Tidak
Menentukan jenis operasi SQL yang akan dipantau. Jika tidak ditentukan, semua jenis operasi akan dipantau.
Behavioral risk: Operasi yang didukung meliputi
Select,Update,Insert,Delete,Alter,Drop, danTruncate.Turnover Risk: Operasi yang didukung meliputi
TunnelUploaddanTunnelDownload.
Subset operasi yang didukung bervariasi tergantung mesin. Saat mesin dan operasi yang dipilih tidak kompatibel, konsol akan menampilkan petunjuk abu-abu, dan tidak ada event risiko yang dihasilkan untuk kombinasi tersebut. Operasi yang didukung berdasarkan mesin:
MaxCompute: Perilaku (anomalous behavior) mendukung Select / Update / Insert / Delete / Alter / Drop / Truncate. Sirkulasi (anomalous circulation) mendukung TunnelUpload / TunnelDownload.
Hologres: Perilaku mendukung Truncate / Drop. Anomalous circulation tidak didukung.
EMR Hive: Perilaku mendukung Select / Insert / Drop. Anomalous circulation tidak didukung.
DLF / DLF Legacy: Perilaku mendukung Select / Insert / Drop. Anomalous circulation tidak didukung.
StarRocks: Perilaku mendukung Insert / Drop. Anomalous circulation tidak didukung.
Operational Data Volume
Tidak
Menetapkan ambang batas volume data yang terlibat dalam suatu operasi. Jika dinonaktifkan, tidak ada batasan yang diterapkan. Pilih satu dari dua mode pencocokan:
Single operation data volume: Memicu aturan ketika jumlah baris yang terpengaruh oleh satu operasi lebih besar dari atau sama dengan nilai yang ditetapkan.
Cumulative Over Time: Memicu aturan ketika jumlah kumulatif baris yang terpengaruh oleh operasi dalam jendela waktu tertentu (satuan: menit/jam/hari) lebih besar dari atau sama dengan nilai yang ditetapkan.
PentingSaat Anda memilih Cumulative Over Time, bagian Operating frequency dan Operation time di bawah ini akan disembunyikan dan nilainya dihapus, karena mode kumulatif sudah mencakup kemampuan jendela waktu. Untuk menggunakan frekuensi atau jendela waktu bersamaan dengan volume data, kembali ke Single operation data volume.
Operating frequency
Tidak
Menetapkan ambang batas frekuensi operasi data. Jika dinonaktifkan, tidak ada batasan yang diterapkan.
Contoh: Jalankan
5operasiDELETEdalam1menit. Peringatan akan dihasilkan pada kecocokan kelima dalam satu menit tersebut.
Operator
Tidak
Menentukan pengguna atau grup pengguna yang menjadi sasaran aturan ini. Bidang ini berisi dua sakelar independen yang dapat diaktifkan secara terpisah atau bersamaan:
User Scope: Saat diaktifkan, aturan hanya berlaku untuk User yang dipilih. Saat dinonaktifkan atau dibiarkan kosong, aturan berlaku untuk semua pengguna. Perhatikan bahwa menerapkan aturan ke semua pengguna dapat menghasilkan banyak event risiko.
User Whitelist: Saat diaktifkan, pilih pengguna atau grup pengguna. Operasi oleh pengguna dalam daftar putih tidak diidentifikasi sebagai event risiko. Gunakan sakelar ini untuk mengecualikan identitas runtime compliant yang dikenal, seperti akun ETL atau akun inspeksi. Sakelar ini independen dari User Scope dan dapat diaktifkan secara bersamaan.
Source IP
Tidak
Hanya ditampilkan saat Type of Risk diatur ke Turnover Risk. Memfilter event berdasarkan alamat IP klien tempat operasi dimulai. Berisi dua sakelar independen:
Source IP Blacklist: Saat diaktifkan, operasi dari alamat IP dalam blacklist diidentifikasi sebagai risiko.
Source IP Whitelist: Saat diaktifkan, operasi dari alamat IP dalam whitelist tidak diidentifikasi sebagai risiko.
Setiap daftar mendukung tiga format input: IP tunggal (misalnya,
192.0.2.1), rentang IP (misalnya,192.0.2.1-192.0.2.99), atau CIDR (misalnya,10.0.0.0/24). Dua pustaka preset — Risk IP address library dan Overseas IP address library — juga tersedia.CatatanDua pustaka IP preset saat ini muncul sebagai placeholder di UI dan tidak dapat dipilih. Ketersediaannya akan diumumkan nanti.
Operation time
Tidak
Menentukan jendela waktu saat aturan aktif. Jika dinonaktifkan, aturan aktif 24/7. Anda dapat memilih satu atau beberapa periode waktu berdasarkan hari dalam seminggu dan jam (0–23). Misalnya, Anda dapat memantau aktivitas ekspor data dalam jumlah besar hanya di luar jam kerja, seperti dari pukul 18.00 hingga 09.00 keesokan harinya.
Tombol aksi:
Effective immediately: Menyimpan konfigurasi saat ini dan segera mengaktifkan item pemeriksaan. Sistem mulai melakukan analisis risiko berdasarkan aturan ini dari siklus deteksi berikutnya (T+1).
Save Only: Menyimpan konfigurasi saat ini tetapi tidak mengaktifkannya. Item pemeriksaan disimpan dalam status "Disabled" dan tidak digunakan untuk analisis risiko. Anda dapat mengaktifkannya secara manual nanti.
Cancel: Membuang semua konfigurasi dalam sesi saat ini dan kembali ke halaman daftar.
Aktifkan atau nonaktifkan item pemeriksaan risiko
Setelah membuat item pemeriksaan, Anda dapat mengaktifkan atau menonaktifkannya di tab Risk Check Items.
Enabled: DataWorks mengidentifikasi event yang sesuai aturan dan menandainya sebagai event risiko.
Not enabled: DataWorks menyimpan event risiko yang sebelumnya ditandai tetapi menghentikan identifikasi event baru.
Anda dapat Enable atau disable item pemeriksaan risiko secara individual. Anda juga dapat memilih beberapa item untuk Batch open atau Batch Close.
Edit atau hapus item pemeriksaan risiko
Anda dapat mengedit atau menghapus item pemeriksaan kustom di tab Risk Check Items.
Edit: Mengonfigurasi ulang item pemeriksaan risiko. Semua pengaturan kecuali Policy name dapat diubah.
Delete: Menghapus item pemeriksaan risiko yang telah dikonfigurasi. Setelah dihapus, tidak ada event risiko baru yang dihasilkan berdasarkan item tersebut.
Saat Anda Edit atau Delete item pemeriksaan risiko, Anda dapat Edit atau Delete secara individual di kolom Actions, atau memilih beberapa item pemeriksaan risiko lalu mengklik Batch Delete.
Manage risk events
View risk events
Saat item pemeriksaan risiko yang diaktifkan dipicu, event risiko yang sesuai akan dibuat. Anda dapat melihat semua event di tab Risk Event.
Field | Description | |
Occurrence time | Tanggal dan waktu operator memicu event tersebut. | |
Type of Risk | Jenis risiko yang terkait dengan item pemeriksaan risiko yang dipicu. | |
Risk Item | Nama item pemeriksaan risiko yang memicu event tersebut. | |
Operator | Akun yang memicu event tersebut. Biasanya merupakan akun login atau identitas akses default mesin komputasi. | |
Risk Level | Dampak dan konsekuensi risiko yang dinilai. | |
Processing Status | Status penanganan event risiko: Procesed atau Not treated. | |
Related Events | Klik Details di kolom Operation untuk melihat Related Events. Related Events menjelaskan urutan eksekusi serangkaian event untuk membantu administrator keamanan menilai dampak aktual dari event tersebut. | |
Process risk events
Di tab Risk Event pada halaman Security Risk, Anda dapat melihat dan memproses event risiko. Di kolom Operation, klik Immediate processing untuk memperbarui statusnya.
Alert policy configuration
Buat aturan notifikasi kustom untuk event risiko keamanan guna memastikan personel terkait menerima peringatan tepat waktu dan dapat merespons segera.
Use cases
Memeriksa event risiko secara manual tidak efisien dan menunda respons. Kebijakan peringatan memungkinkan Anda mendistribusikan peringatan secara otomatis ke tim berbeda berdasarkan tingkat keparahan atau jenis risiko.
Scenario 1: Respond to critical risks in real time
Saat sistem mendeteksi event keamanan High-risk, sistem segera memberi tahu pemilik keamanan melalui SMS dan alat pesan instan seperti DingTalk untuk respons darurat.
Scenario 2: Monitor specific behaviors
Tim keamanan data ingin memantau semua event bulk export of sensitive data dan secara otomatis mengirimkan notifikasi email ke seluruh anggota tim untuk diaudit.
Scenario 3: Categorize alerts by function
Peringatan terkait Data Behavior Risks dikirim ke tim tata kelola data, sedangkan peringatan terkait Data Flow Risk dikirim ke tim arsitek.
Benefits
Kebijakan peringatan memungkinkan notifikasi otomatis dan terdiferensiasi untuk risiko keamanan, mengirimkan informasi yang tepat kepada orang yang tepat pada waktu yang tepat.
Custom alert rules: Secara fleksibel menentukan kondisi pemicu berdasarkan Risk Level, Type of Risk, atau Risk Event tertentu.
Multi-channel real-time delivery: Mengirimkan peringatan melalui Email Notification, Text Message Notification, Email and SMS notifications, DingTalk Group Robot, Feishu Group Robot, dan Enterprise WeChat Robot.
Improved response efficiency: Beralih dari penemuan risiko pasif ke identifikasi proaktif, mempersingkat waktu respons dan resolusi.
Procedure
Go to the alert policy page
Di modul Security risk, pilih tab Alert Policy lalu klik Create New Alert Policy.
Enter basic information
Policy name: Masukkan nama kebijakan Anda, misalnya "Peringatan SMS event berisiko tinggi".
Strategy Description (Opsional): Jelaskan secara singkat tujuan kebijakan tersebut.
Define trigger conditions: Inti kebijakan yang menentukan kapan peringatan dipicu.
Pilih Trigger Condition Type:
Security Risk Level: Jenis aturan paling luas. Pilih High-risk, Med, atau Low-risk. Semua event risiko pada tingkat yang dipilih akan memicu peringatan ini.
Types of Security Risks: Jenis aturan berbasis kategori. Pilih Data Behavior Risks atau Data Flow Risk. Semua event dalam kategori yang dipilih akan memicu peringatan.
Security Risk Events: Jenis aturan paling detail halus. Anda dapat memilih satu atau beberapa event spesifik, seperti bulk query of sensitive data atau frequent updates to sensitive data.
ConfigurationAlert Notification
Klik daftar tarik-turun Add notification method, pilih saluran notifikasi, lalu tentukan Notification Recipients yang sesuai untuk setiap saluran. Dua baris — Email dan SMS — ditambahkan secara default. Anda dapat menambahkan lebih banyak saluran. Satu kebijakan mendukung beberapa saluran.
Notification channel
Recipient type
Notes
Email Notification
RAM user / RAM role
Ditambahkan menggunakan pemilih pengguna/peran. Mendukung beberapa pilihan.
Text Message Notification
RAM user / RAM role
Ditambahkan menggunakan pemilih pengguna/peran. Mendukung beberapa pilihan.
Email and SMS notifications
RAM user / RAM role
Satu entri yang mengirimkan email dan SMS secara bersamaan. Ini adalah saluran gabungan mandiri, bukan hasil pemilihan terpisah Email dan SMS.
DingTalk Group Robot
Group robot webhook URL
URL harus diawali dengan
https://oapi.dingtalk.com/robot/send.Feishu Group Robot
Group robot webhook URL
URL harus diawali dengan
https://open.feishu.cn/open-apis/bot/v2/hook.Enterprise WeChat Robot
Group robot webhook URL
URL harus diawali dengan
https://qyapi.weixin.qq.com/cgi-bin/webhook/send.CatatanURL webhook untuk saluran robot divalidasi terhadap awalan yang diperlukan. Jika URL tidak sesuai, sistem akan melaporkan "Invalid URL format" dan kebijakan tidak dapat disimpan.
Save and manage
Klik New Policy untuk menyimpan kebijakan.
Setelah kebijakan disimpan, kebijakan tersebut muncul dalam daftar, tempat Anda dapat View, Modification, atau Remove.