All Products
Search
Document Center

DataWorks:Risiko keamanan

Last Updated:Sep 11, 2026

Fitur Risiko Keamanan menyediakan item pemeriksaan risiko bawaan yang secara proaktif mendeteksi potensi ancaman keamanan dan operasi data yang tidak sesuai. Fitur ini mendukung manajemen risiko visual serta aturan identifikasi kustom untuk memenuhi berbagai kebijakan keamanan dan kebutuhan bisnis.

Ikhtisar

Fitur Risiko Keamanan terdiri dari tiga modul inti yang membentuk siklus tertutup mulai dari "definisi aturan" hingga "penemuan event" lalu "tanggapan peringatan".

  • Risk Detection Item

    Pustaka aturan untuk identifikasi risiko. Berisi aturan ahli bawaan, seperti "Kueri data sensitif dalam jumlah besar" dan "Penghapusan data sensitif yang sering", serta memungkinkan Anda membuat aturan deteksi kustom untuk menentukan perilaku berisiko sesuai kebutuhan bisnis Anda.

  • Risk Event

    Ketika suatu operasi sesuai dengan item pemeriksaan risiko yang diaktifkan, sebuah event risiko akan dibuat. Anda dapat memfilter dan melacak event berdasarkan kriteria seperti nama item risiko dan waktu kejadian. Tab ini merupakan antarmuka utama untuk audit keamanan harian dan analisis pasca-insiden.

  • Alert Policy

    Anda dapat mengonfigurasi kebijakan peringatan untuk respons proaktif. Ketika sebuah event risiko memenuhi kondisi tertentu—misalnya setiap event "berisiko tinggi" atau event spesifik seperti "Ekspor data sensitif dalam jumlah besar"—sistem akan mengirimkan pemberitahuan peringatan kepada personel yang ditentukan melalui email, SMS, atau robot DingTalk/WeCom.

Penting

Hasil deteksi risiko memiliki penundaan T+1. Artinya, deteksi risiko tidak dilakukan secara real time, melainkan berdasarkan analisis offline terhadap data hari sebelumnya (T). Oleh karena itu, event risiko yang Anda lihat hari ini (T+1) mencerminkan operasi yang terjadi kemarin. Harap memperhatikan penundaan ini saat melakukan analisis risiko dan pelacakan event.

Batasan

  • Pengguna yang berlaku: Fitur ini tersedia bagi pengguna DataWorks Edisi Profesional atau Edisi Perusahaan yang telah mengaktifkan versi baru keamanan data di Security Center.

  • Wilayah yang didukung: Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Beijing), Tiongkok (Zhangjiakou), Tiongkok (Ulanqab), Tiongkok (Shenzhen), Tiongkok (Chengdu), Tiongkok (Hong Kong), Jepang (Tokyo), Singapura, dan Indonesia (Jakarta).

  • Mesin komputasi yang didukung: MaxCompute dan Hologres.

Prasyarat

  • Akun Alibaba Cloud atau Pengguna RAM yang Anda gunakan harus memenuhi salah satu kondisi berikut:

    • Akun Alibaba Cloud atau Pengguna RAM dilengkapi dengan kebijakan AliyunDataWorksFullAccess.

    • Akun Alibaba Cloud atau Pengguna RAM diberi peran administrator keamanan penyewa DataWorks.

    • Akun Alibaba Cloud atau Pengguna RAM diberi peran administrator penyewa DataWorks.

  • Anda telah menyelesaikan panduan pengguna baru.

Risiko keamanan akses

  1. Masuk ke Konsol DataWorks. Di wilayah target, klik Data Governance > Security Center di panel navigasi sebelah kiri. Pada halaman yang muncul, klik Go to Security Center.

  2. Di panel navigasi sebelah kiri, pilih Security situation > Security risk.

ConfigurationRisk Detection Item

Konfigurasikan item pemeriksaan untuk mengidentifikasi potensi ancaman keamanan atau operasi yang tidak sesuai sebagai event risiko spesifik yang dapat dilacak.

Built-in risk check items

Penting

Anda dapat memodifikasi item pemeriksaan risiko bawaan default, tetapi tidak dapat menghapusnya.

DataWorks menyediakan item pemeriksaan risiko bawaan untuk skenario umum. Anda juga dapat membuat item kustom berdasarkan kebutuhan keamanan data Anda. Tabel berikut menjelaskan sebagian dari item pemeriksaan risiko bawaan.

Category

Risk item

Risk description

Condition / Default threshold

Anomalous source

Cross-border data transfer

Aturan ini mendeteksi unduhan data ke alamat IP di luar Tiongkok daratan, yang diidentifikasi sebagai asing oleh pustaka geo-IP atau daftar IP kustom.

Penting

Aturan ini hanya didukung di wilayah Tiongkok daratan. Tidak didukung di wilayah lain, termasuk Tiongkok (Hong Kong).

-

Data download from a risk IP

Data diunduh dari alamat IP berisiko. Alamat IP tersebut ditemukan di pustaka intelijen ancaman atau daftar IP kustom.

-

Data upload from a risk IP

Data diunggah dari alamat IP berisiko. Alamat IP tersebut ditemukan di pustaka intelijen ancaman atau daftar IP kustom.

-

Anomalous behavior pattern

Similar SQL queries

Jumlah kueri SQL serupa dalam jangka waktu tertentu melebihi ambang batas.

10 kueri atau lebih dalam 10 menit

Bulk query of sensitive data during non-working hours

Jumlah catatan data sensitif dalam satu kueri melebihi ambang batas di luar jam kerja.

  • Jam non-kerja adalah pukul 22.00–00.00 pada hari kerja dan sepanjang hari pada hari libur.

  • 10.000 catatan atau lebih dalam satu operasi

Bulk export of sensitive data during non-working hours

Jumlah catatan data sensitif dalam satu ekspor melebihi ambang batas di luar jam kerja.

Deletion of a table containing sensitive data

Tabel yang berisi bidang sensitif dihapus.

-

Truncation of a table containing sensitive data

Tabel yang berisi bidang sensitif dipotong (truncate).

-

High-frequency operations

Frequent querying of sensitive data

Jumlah kueri data sensitif melebihi ambang batas dalam jangka waktu tertentu.

5 operasi atau lebih dalam 5 menit

Frequent updates to sensitive data

Jumlah pembaruan data sensitif melebihi ambang batas dalam jangka waktu tertentu.

Frequent deletion of sensitive data

Jumlah penghapusan data sensitif melebihi ambang batas dalam jangka waktu tertentu.

Frequent uploads of sensitive data

Jumlah unggahan data sensitif melebihi ambang batas dalam jangka waktu tertentu.

Frequent exports of sensitive data

Jumlah ekspor data sensitif melebihi ambang batas dalam jangka waktu tertentu.

Bulk operations

Bulk query of sensitive data

Jumlah catatan data sensitif dalam satu kueri melebihi ambang batas.

10.000 catatan atau lebih dalam satu operasi

Bulk update of sensitive data

Jumlah catatan data sensitif dalam satu pembaruan melebihi ambang batas.

Bulk deletion of sensitive data

Jumlah catatan data sensitif dalam satu penghapusan melebihi ambang batas.

Bulk upload of sensitive data

Jumlah catatan data sensitif dalam satu unggahan melebihi ambang batas.

Bulk export of sensitive data

Jumlah catatan data sensitif dalam satu ekspor melebihi ambang batas.

Daftar aktual item bawaan dapat berbeda dan mengikuti tampilan di konsol. DataWorks terus menambahkan item pemeriksaan risiko bawaan baru dalam rilis selanjutnya.

Catatan

Panduan untuk item bawaan baru: Saat penyewa memiliki item risiko bawaan baru yang belum dikonfigurasi, banner akan muncul di bagian atas tab Risk Detection Item dengan teks "Sistem mendeteksi N item risiko bawaan baru. Buka konfigurasi." Klik tombol Configuration di sebelah kanan untuk membuka dialog panduan yang mencantumkan semua item bawaan baru yang menunggu konfigurasi. Anda dapat mengaktifkan atau menonaktifkan setiap item dan menerapkan pilihan Anda dalam satu pengiriman. Melewatkan konfigurasi ini tidak memengaruhi item pemeriksaan risiko lain yang sudah aktif.

Item pemeriksaan risiko kustom

Buat aturan identifikasi risiko detail halus dengan menggabungkan dimensi seperti target yang dipantau, jenis operasi, volume data, frekuensi, operator, dan waktu. Sistem menganalisis log operasi data berdasarkan aturan yang diaktifkan dan menghasilkan event risiko yang sesuai.

  1. Pada halaman Security Risk, klik tab Risk Detection Item.

  2. Klik New Test Item untuk mengonfigurasi item pemeriksaan kustom. Tabel berikut menjelaskan parameter-parameter tersebut.

    • Informasi dasar: Menentukan properti dasar dan metadata item pemeriksaan.

      Parameter

      Wajib

      Deskripsi

      Policy name

      Ya

      Nama item pemeriksaan, yang harus secara jelas mencerminkan tujuan pemantauannya. Contoh: "Deteksi ekspor data informasi pelanggan inti dalam jumlah besar".

      Type of Risk

      Ya

      Mengkategorikan risiko untuk analisis dan manajemen selanjutnya.

      • Behavioral risk: Operasi yang dilakukan oleh pengguna atau akun sistem yang berpotensi menimbulkan risiko keamanan.

      • Turnover Risk: Risiko yang mungkin muncul saat data ditransmisikan melintasi sistem, aplikasi, atau batas jaringan yang berbeda.

      Risk Level

      Ya

      Menentukan tingkat keparahan risiko yang dideteksi oleh item pemeriksaan ini. Sistem menggunakan tingkat ini untuk mengagregasi risiko dan memicu peringatan.

      • High-risk: Aktivitas yang dapat menyebabkan pelanggaran data serius, gangguan bisnis, atau masalah kepatuhan besar.

      • Med: Aktivitas yang berpotensi menimbulkan ancaman keamanan dan memerlukan perhatian serta audit dari personel keamanan.

      • Low-risk: Operasi tidak standar, biasanya digunakan untuk keperluan audit atau statistik.

      Note Information

      Tidak

      Deskripsi detail tentang item pemeriksaan, seperti alasannya, skenario bisnis spesifik yang dipantau, atau informasi kontak pemilik terkait.

    • Operational Objectives: Menentukan cakupan aturan dengan menentukan aset data mana yang akan dipantau.

      Parameter

      Wajib

      Deskripsi

      Detection range

      Ya

      Menentukan cakupan aset data yang akan dipantau. Anda dapat memilih dan menggabungkan satu atau beberapa dimensi berdasarkan kebijakan manajemen data Anda.

      • By Location: Memfilter aset berdasarkan lokasi penyimpanan fisik atau logisnya, seperti instansiasi basis data, proyek, atau Catalog/Schema. Jenis mesin yang didukung meliputi MaxCompute, Hologres, EMR Hive, DLF, DLF Legacy, dan StarRocks. Hierarkinya bervariasi tergantung mesin. Misalnya, MaxCompute diatur sebagai Project > Table, sedangkan Hologres diatur sebagai Database > Table. Cakupan yang dapat dipilih bergantung pada aset data yang telah diidentifikasi dalam penyewa.

      • By Classification: Memfilter aset berdasarkan kategori data.

      • By Grading: Memfilter aset berdasarkan tingkat sensitivitas data, seperti S1, S2, atau S3.

      Saat Anda memilih beberapa dimensi, mereka digabungkan dengan logika AND, artinya hanya aset yang memenuhi semua kriteria yang dipilih yang akan dipantau.

    • Definisi aturan operasi: Ini adalah inti dari aturan, yang menentukan pola perilaku spesifik yang dianggap berisiko.

      Parameter

      Wajib

      Deskripsi

      Data manipulation

      Tidak

      Menentukan jenis operasi SQL yang akan dipantau. Jika tidak ditentukan, semua jenis operasi akan dipantau.

      • Behavioral risk: Operasi yang didukung meliputi Select, Update, Insert, Delete, Alter, Drop, dan Truncate.

      • Turnover Risk: Operasi yang didukung meliputi TunnelUpload dan TunnelDownload.

      Subset operasi yang didukung bervariasi tergantung mesin. Saat mesin dan operasi yang dipilih tidak kompatibel, konsol akan menampilkan petunjuk abu-abu, dan tidak ada event risiko yang dihasilkan untuk kombinasi tersebut. Operasi yang didukung berdasarkan mesin:

      • MaxCompute: Perilaku (anomalous behavior) mendukung Select / Update / Insert / Delete / Alter / Drop / Truncate. Sirkulasi (anomalous circulation) mendukung TunnelUpload / TunnelDownload.

      • Hologres: Perilaku mendukung Truncate / Drop. Anomalous circulation tidak didukung.

      • EMR Hive: Perilaku mendukung Select / Insert / Drop. Anomalous circulation tidak didukung.

      • DLF / DLF Legacy: Perilaku mendukung Select / Insert / Drop. Anomalous circulation tidak didukung.

      • StarRocks: Perilaku mendukung Insert / Drop. Anomalous circulation tidak didukung.

      Operational Data Volume

      Tidak

      Menetapkan ambang batas volume data yang terlibat dalam suatu operasi. Jika dinonaktifkan, tidak ada batasan yang diterapkan. Pilih satu dari dua mode pencocokan:

      • Single operation data volume: Memicu aturan ketika jumlah baris yang terpengaruh oleh satu operasi lebih besar dari atau sama dengan nilai yang ditetapkan.

      • Cumulative Over Time: Memicu aturan ketika jumlah kumulatif baris yang terpengaruh oleh operasi dalam jendela waktu tertentu (satuan: menit/jam/hari) lebih besar dari atau sama dengan nilai yang ditetapkan.

      Operating frequency

      Tidak

      Menetapkan ambang batas frekuensi operasi data. Jika dinonaktifkan, tidak ada batasan yang diterapkan.

      • Contoh: Jalankan 5 operasi DELETE dalam 1 menit. Peringatan akan dihasilkan pada kecocokan kelima dalam satu menit tersebut.

      Operator

      Tidak

      Menentukan pengguna atau grup pengguna yang menjadi sasaran aturan ini. Bidang ini berisi dua sakelar independen yang dapat diaktifkan secara terpisah atau bersamaan:

      • User Scope: Saat diaktifkan, aturan hanya berlaku untuk User yang dipilih. Saat dinonaktifkan atau dibiarkan kosong, aturan berlaku untuk semua pengguna. Perhatikan bahwa menerapkan aturan ke semua pengguna dapat menghasilkan banyak event risiko.

      • User Whitelist: Saat diaktifkan, pilih pengguna atau grup pengguna. Operasi oleh pengguna dalam daftar putih tidak diidentifikasi sebagai event risiko. Gunakan sakelar ini untuk mengecualikan identitas runtime compliant yang dikenal, seperti akun ETL atau akun inspeksi. Sakelar ini independen dari User Scope dan dapat diaktifkan secara bersamaan.

      Source IP

      Tidak

      Hanya ditampilkan saat Type of Risk diatur ke Turnover Risk. Memfilter event berdasarkan alamat IP klien tempat operasi dimulai. Berisi dua sakelar independen:

      • Source IP Blacklist: Saat diaktifkan, operasi dari alamat IP dalam blacklist diidentifikasi sebagai risiko.

      • Source IP Whitelist: Saat diaktifkan, operasi dari alamat IP dalam whitelist tidak diidentifikasi sebagai risiko.

      Setiap daftar mendukung tiga format input: IP tunggal (misalnya, 192.0.2.1), rentang IP (misalnya, 192.0.2.1-192.0.2.99), atau CIDR (misalnya, 10.0.0.0/24). Dua pustaka preset — Risk IP address library dan Overseas IP address library — juga tersedia.

      Catatan

      Dua pustaka IP preset saat ini muncul sebagai placeholder di UI dan tidak dapat dipilih. Ketersediaannya akan diumumkan nanti.

      Operation time

      Tidak

      Menentukan jendela waktu saat aturan aktif. Jika dinonaktifkan, aturan aktif 24/7. Anda dapat memilih satu atau beberapa periode waktu berdasarkan hari dalam seminggu dan jam (0–23). Misalnya, Anda dapat memantau aktivitas ekspor data dalam jumlah besar hanya di luar jam kerja, seperti dari pukul 18.00 hingga 09.00 keesokan harinya.

  3. Tombol aksi:

    • Effective immediately: Menyimpan konfigurasi saat ini dan segera mengaktifkan item pemeriksaan. Sistem mulai melakukan analisis risiko berdasarkan aturan ini dari siklus deteksi berikutnya (T+1).

    • Save Only: Menyimpan konfigurasi saat ini tetapi tidak mengaktifkannya. Item pemeriksaan disimpan dalam status "Disabled" dan tidak digunakan untuk analisis risiko. Anda dapat mengaktifkannya secara manual nanti.

    • Cancel: Membuang semua konfigurasi dalam sesi saat ini dan kembali ke halaman daftar.

Aktifkan atau nonaktifkan item pemeriksaan risiko

Setelah membuat item pemeriksaan, Anda dapat mengaktifkan atau menonaktifkannya di tab Risk Check Items.

  • Enabled: DataWorks mengidentifikasi event yang sesuai aturan dan menandainya sebagai event risiko.

  • Not enabled: DataWorks menyimpan event risiko yang sebelumnya ditandai tetapi menghentikan identifikasi event baru.

    Anda dapat Enable atau disable item pemeriksaan risiko secara individual. Anda juga dapat memilih beberapa item untuk Batch open atau Batch Close.

Edit atau hapus item pemeriksaan risiko

Anda dapat mengedit atau menghapus item pemeriksaan kustom di tab Risk Check Items.

  • Edit: Mengonfigurasi ulang item pemeriksaan risiko. Semua pengaturan kecuali Policy name dapat diubah.

  • Delete: Menghapus item pemeriksaan risiko yang telah dikonfigurasi. Setelah dihapus, tidak ada event risiko baru yang dihasilkan berdasarkan item tersebut.

    Saat Anda Edit atau Delete item pemeriksaan risiko, Anda dapat Edit atau Delete secara individual di kolom Actions, atau memilih beberapa item pemeriksaan risiko lalu mengklik Batch Delete.

Manage risk events

View risk events

Saat item pemeriksaan risiko yang diaktifkan dipicu, event risiko yang sesuai akan dibuat. Anda dapat melihat semua event di tab Risk Event.

Field

Description

Occurrence time

Tanggal dan waktu operator memicu event tersebut.

Type of Risk

Jenis risiko yang terkait dengan item pemeriksaan risiko yang dipicu.

Risk Item

Nama item pemeriksaan risiko yang memicu event tersebut.

Operator

Akun yang memicu event tersebut. Biasanya merupakan akun login atau identitas akses default mesin komputasi.

Risk Level

Dampak dan konsekuensi risiko yang dinilai.

Processing Status

Status penanganan event risiko: Procesed atau Not treated.

Related Events

Klik Details di kolom Operation untuk melihat Related Events. Related Events menjelaskan urutan eksekusi serangkaian event untuk membantu administrator keamanan menilai dampak aktual dari event tersebut.

Process risk events

Di tab Risk Event pada halaman Security Risk, Anda dapat melihat dan memproses event risiko. Di kolom Operation, klik Immediate processing untuk memperbarui statusnya.

Alert policy configuration

Buat aturan notifikasi kustom untuk event risiko keamanan guna memastikan personel terkait menerima peringatan tepat waktu dan dapat merespons segera.

Use cases

Memeriksa event risiko secara manual tidak efisien dan menunda respons. Kebijakan peringatan memungkinkan Anda mendistribusikan peringatan secara otomatis ke tim berbeda berdasarkan tingkat keparahan atau jenis risiko.

  • Scenario 1: Respond to critical risks in real time

    Saat sistem mendeteksi event keamanan High-risk, sistem segera memberi tahu pemilik keamanan melalui SMS dan alat pesan instan seperti DingTalk untuk respons darurat.

  • Scenario 2: Monitor specific behaviors

    Tim keamanan data ingin memantau semua event bulk export of sensitive data dan secara otomatis mengirimkan notifikasi email ke seluruh anggota tim untuk diaudit.

  • Scenario 3: Categorize alerts by function

    Peringatan terkait Data Behavior Risks dikirim ke tim tata kelola data, sedangkan peringatan terkait Data Flow Risk dikirim ke tim arsitek.

Benefits

Kebijakan peringatan memungkinkan notifikasi otomatis dan terdiferensiasi untuk risiko keamanan, mengirimkan informasi yang tepat kepada orang yang tepat pada waktu yang tepat.

  • Custom alert rules: Secara fleksibel menentukan kondisi pemicu berdasarkan Risk Level, Type of Risk, atau Risk Event tertentu.

  • Multi-channel real-time delivery: Mengirimkan peringatan melalui Email Notification, Text Message Notification, Email and SMS notifications, DingTalk Group Robot, Feishu Group Robot, dan Enterprise WeChat Robot.

  • Improved response efficiency: Beralih dari penemuan risiko pasif ke identifikasi proaktif, mempersingkat waktu respons dan resolusi.

Procedure

  1. Go to the alert policy page

    Di modul Security risk, pilih tab Alert Policy lalu klik Create New Alert Policy.

  2. Enter basic information

    • Policy name: Masukkan nama kebijakan Anda, misalnya "Peringatan SMS event berisiko tinggi".

    • Strategy Description (Opsional): Jelaskan secara singkat tujuan kebijakan tersebut.

  3. Define trigger conditions: Inti kebijakan yang menentukan kapan peringatan dipicu.

    • Pilih Trigger Condition Type:

      • Security Risk Level: Jenis aturan paling luas. Pilih High-risk, Med, atau Low-risk. Semua event risiko pada tingkat yang dipilih akan memicu peringatan ini.

      • Types of Security Risks: Jenis aturan berbasis kategori. Pilih Data Behavior Risks atau Data Flow Risk. Semua event dalam kategori yang dipilih akan memicu peringatan.

      • Security Risk Events: Jenis aturan paling detail halus. Anda dapat memilih satu atau beberapa event spesifik, seperti bulk query of sensitive data atau frequent updates to sensitive data.

  4. ConfigurationAlert Notification

    Klik daftar tarik-turun Add notification method, pilih saluran notifikasi, lalu tentukan Notification Recipients yang sesuai untuk setiap saluran. Dua baris — Email dan SMS — ditambahkan secara default. Anda dapat menambahkan lebih banyak saluran. Satu kebijakan mendukung beberapa saluran.

    Notification channel

    Recipient type

    Notes

    Email Notification

    RAM user / RAM role

    Ditambahkan menggunakan pemilih pengguna/peran. Mendukung beberapa pilihan.

    Text Message Notification

    RAM user / RAM role

    Ditambahkan menggunakan pemilih pengguna/peran. Mendukung beberapa pilihan.

    Email and SMS notifications

    RAM user / RAM role

    Satu entri yang mengirimkan email dan SMS secara bersamaan. Ini adalah saluran gabungan mandiri, bukan hasil pemilihan terpisah Email dan SMS.

    DingTalk Group Robot

    Group robot webhook URL

    URL harus diawali dengan https://oapi.dingtalk.com/robot/send.

    Feishu Group Robot

    Group robot webhook URL

    URL harus diawali dengan https://open.feishu.cn/open-apis/bot/v2/hook.

    Enterprise WeChat Robot

    Group robot webhook URL

    URL harus diawali dengan https://qyapi.weixin.qq.com/cgi-bin/webhook/send.

    Catatan

    URL webhook untuk saluran robot divalidasi terhadap awalan yang diperlukan. Jika URL tidak sesuai, sistem akan melaporkan "Invalid URL format" dan kebijakan tidak dapat disimpan.

  5. Save and manage

    • Klik New Policy untuk menyimpan kebijakan.

    • Setelah kebijakan disimpan, kebijakan tersebut muncul dalam daftar, tempat Anda dapat View, Modification, atau Remove.