Setelah mengaktifkan Data Security Center (DSC), lengkapi onboarding aset di Pusat Aset dan aktifkan fitur yang diperlukan. Anda hanya dapat menggunakan kemampuan keamanan inti—seperti identifikasi risiko, klasifikasi data, dan audit data—setelah aset Anda di-onboard.
Topik ini menjelaskan versi baru Pusat Aset. Jika Anda menggunakan versi lama Pusat Aset, lihat Pusat Aset (Versi Lama). Masuk ke Konsol Data Security Center, klik Asset Center di panel navigasi sebelah kiri, lalu identifikasi versi saat ini berdasarkan antarmukanya.
Aktifkan fitur aset
Langkah 1: Mendaftarkan aset
Masuk ke Konsol Data Security Center.
Di panel navigasi sebelah kiri, pilih Asset Center.
Di daftar aset sebelah kiri, klik jenis aset yang ingin Anda onboard.
Aset umum
Data Security Center mendukung sinkronisasi otomatis untuk sebagian besar tipe aset data. Jika Anda tidak menemukan aset target, klik Asset synchronization, lalu refresh halaman.
CatatanSinkronisasi otomatis: Setelah Anda memberikan otorisasi kepada peran terkait layanan, sistem akan membuat peran terkait layanan AliyunServiceRoleForSDDP dan melampirkan kebijakan AliyunServiceRolePolicyForSDDP ke peran tersebut. Setiap hari pukul 00.00, Data Security Center menggunakan peran ini untuk secara otomatis memindai dan menyinkronkan aset cloud di akun Anda dengan memanggil OpenAPI.
Sinkronisasi manual: Anda dapat mengklik Asset synchronization untuk segera menyinkronkan aset.
Setelah sinkronisasi aset selesai, Data Security Center menambahkan grup allowlist bernama
ali_sddp_groupke instans aset. Grup ini memungkinkan Data Security Center mengakses informasi database aset tersebut. Allowlist berisi alamat IP server Data Security Center, yang berbeda-beda tergantung wilayahnya.Self-Managed Database
Data Security Center mendukung onboarding database yang dikelola sendiri yang diterapkan pada Instance ECS atau sebagai aset eksternal.
Masuk ke database dan jalankan perintah berikut untuk membuat pengguna serta memberikan akses Data Security Center ke database. Ganti
<allowed_ip_range>dalam perintah dengan rentang alamat IP yang sesuai dengan wilayah instans Anda. Contoh berikut ditujukan untuk MySQL 8.0. Sesuaikan sintaksnya untuk tipe database lain.CREATE USER '<username>'@'<allowed_ip_range>' IDENTIFIED BY '<password>'; GRANT SELECT ON <database_name>.* TO '<username>'@'<allowed_ip_range>';Buka halaman Asset Center di Konsol Data Security Center. Jika Anda telah berlangganan Edisi Enterprise atau Ultimate Security Center, klik Sync Assets untuk menyelesaikan sinkronisasi aset. Jika tidak, klik Add Self-built Asset dan isi parameter berikut.
Parameter
Deskripsi
Database Engine Type
Pilih dari tipe database yang didukung.
Server Type
Mendukung onboarding ECS Instance dan External Assets.
Region dan Instance ID (ECS Instance)
Pilih wilayah dan ID instans Instance ECS target. Jika Instance ECS target tidak tercantum, klik ECS Asset Sync untuk memperbarui daftar instans.
Region dan Instance name (External Assets)
Pilih wilayah VPC yang terhubung ke jaringan eksternal Anda, lalu masukkan nama instans yang mudah dikenali.
IP/Domain dan Port
Masukkan alamat IP atau nama domain serta port database aset tersebut. Anda dapat menambahkan beberapa entri.
ADB-PG
AnalyticDB for PostgreSQL tidak mendukung sinkronisasi aset otomatis. Untuk menambahkan aset, klik Add Asset dan isi parameter berikut.
Parameter
Deskripsi
Region
Pilih wilayah tempat instans berada.
Instance Name
Pilih instans target di wilayah yang ditentukan.
Database Name
Masukkan nama database yang ingin Anda onboard.
Username
Masukkan username untuk menghubungkan ke database. Pilih tingkat izin (Read/Write atau Read-only) yang sesuai dengan hak akses aktual pengguna di database.
Password
Masukkan password untuk username yang ditentukan.
Langkah 2: Aktifkan fitur
Fitur yang didukung berdasarkan tipe aset
Tabel berikut mencantumkan tipe aset yang dapat dihubungkan ke DSC beserta fitur yang didukungnya. Selain itu, aset di wilayah tertentu memiliki batasan fitur. Untuk daftar lengkap batasan tersebut, lihat Wilayah yang didukung.
Tipe aset | Configuration Risks | Classification and Grading | Data Auditing | Data Detection and Response | Column Encryption | Image Masking | Enable/Automatically create database accounts |
RDS | Hanya didukung untuk instans writable MySQL, SQL Server, dan MariaDB. | ||||||
PolarDB | Hanya didukung untuk MySQL. | ||||||
PolarDB-X | |||||||
PolarDB-X 2.0 | |||||||
Redis | |||||||
MongoDB | |||||||
OceanBase | |||||||
Self-Managed Database | Hanya didukung untuk aset ECS. | ||||||
OSS | |||||||
SLS | |||||||
TableStore | |||||||
MaxCompute | |||||||
ADB-MYSQL | |||||||
ADB-PG |
Configuration Risks
Deskripsi fitur: Fitur ini mendeteksi risiko konfigurasi dengan menganalisis konfigurasi database, penyimpanan, dan aset data besar Alibaba Cloud Anda. Risiko mencakup bidang seperti pengelolaan izin, kontrol akses, transmisi terenkripsi, dan pemulihan bencana. Fitur ini juga terus-menerus memantau keamanan konfigurasi Anda.
Cara mengaktifkan: Temukan aset target dan klik tombol
di kolom Configuration Risks untuk mengaktifkan fitur ini. Setelah diaktifkan, Anda dapat membuka halaman untuk mengelola risiko tersebut. Untuk informasi lebih lanjut, lihat pemeriksaan baseline keamanan.
Data Auditing
Deskripsi fitur: Secara efisien mengaudit log dari berbagai sumber data, seperti database dan OSS. Fitur ini menggunakan lebih dari 900 aturan bawaan untuk operasi berisiko tinggi guna mengidentifikasi perilaku mencurigakan, kebocoran data, injeksi SQL, dan risiko lainnya. Fitur ini juga mendukung aturan kustom, penyaringan log multidimensi, dan peringatan real-time.
Cara mengaktifkan: Temukan aset target dan klik tombol
di kolom Data Auditing untuk mengaktifkan fitur ini. Untuk Self-Managed Database, Anda juga harus mengonfigurasi jaringan dan menginstal agen. Untuk informasi lebih lanjut, lihat Instal agen. Setelah diaktifkan, Anda dapat membuka halaman untuk mengelola audit data. Untuk informasi lebih lanjut, lihat audit data cloud-native.
Data Detection and Response
Deskripsi fitur: Fitur ini berfokus pada pencegahan kebocoran data dengan secara otomatis mengidentifikasi konten sensitif, seperti AK pengguna dan string koneksi database, dalam file OSS. Layanan ini juga mendeteksi akses file menggunakan AK yang bocor atau mencurigakan serta aktivitas login mencurigakan menggunakan akun database yang bocor.
Cara mengaktifkan: Temukan aset target dan klik tombol
di kolom Data Detection and Response untuk mengaktifkan fitur ini. Setelah diaktifkan, Anda dapat membuka halaman untuk mengelola kebocoran data. Untuk informasi lebih lanjut, lihat Pendeteksian dan Tanggapan Data.
Classification and Grading
Deskripsi fitur: DSC menyediakan templat identifikasi data sensitif untuk industri seperti keuangan, energi, dan otomotif. Anda dapat menggunakan templat ini untuk mengidentifikasi informasi sensitif dalam aset Anda serta mengelola klasifikasi dan penggolongannya berdasarkan lokasi, tipe, dan tingkat sensitivitas.
Cara mengaktifkan: Temukan aset target, klik tombol
di kolom Classification and Grading, lalu lengkapi konfigurasi berikut di kotak dialog Enable Classification and Grading.Aset umum
Parameter
Deskripsi
Activation Method
DSC menyediakan tiga metode berikut untuk menghubungkan ke aset data guna menjalankan tugas deteksi data. Metode koneksi yang didukung berbeda-beda tergantung tipe aset.
Automatically create database accounts : DSC secara otomatis membuat akun read-only dengan nama yang diawali
sddp_autodi aset data target. DSC menggunakan akun ini untuk menghubungkan ke database dan mengidentifikasi data.CatatanJika Anda tidak lagi menggunakan DSC, sistem akan secara otomatis menghapus akun read-only ini 15 hari setelah instance DSC Anda kedaluwarsa.
Manually enter username and password: Masukkan akun dan password untuk menghubungkan ke database target.
Service-Linked Role Access: DSC menggunakan peran terkait layanan untuk mengakses aset data.
Authorization Scope
Pilih cakupan untuk deteksi data. Beberapa tipe aset hanya mendukung Entire data source.
Entire data source.
Manage authorization scope in the data source list: Pilih cakupan otorisasi.
Automatically create and start a default scan task
Jika Anda memilih opsi ini, DSC segera membuat tugas pemindaian default.
Kemudian, Anda dapat membuka tab lalu klik Default Tasks untuk melihat atau mengonfigurasi tugas pemindaian default. Untuk informasi lebih lanjut, lihat Pindai data sensitif menggunakan tugas identifikasi.
Automatically connect to new databases. (Hanya didukung oleh beberapa aset database)
Jika diaktifkan, DSC secara otomatis menghubungkan ke database baru yang ditemukan dalam suatu instans selama sinkronisasi aset.
Self-Managed Database
Konfigurasikan Database Name, Database Account, Database Password, dan Database Port. Anda dapat menambahkan hingga 20 database.
Lihat status koneksi DSC: Setelah mengaktifkan fitur klasifikasi dan penggolongan data, Anda dapat mengklik angka di samping tombol untuk melihat status koneksi. Status awal adalah Testing Connectivity. Dalam status ini, DSC melakukan pemeriksaan konektivitas setiap 30 detik:
Untuk aset database, DSC mencoba masuk ke database dengan akun dan password yang dikonfigurasi.
Untuk aset OSS, DSC memverifikasi bahwa bucket yang ditentukan ada.
Jika pemeriksaan berhasil (login database berhasil atau bucket OSS ada), status koneksi berubah menjadi Connected. Jika pemeriksaan gagal, kegagalan tersebut dicatat. Jika 10 pemeriksaan berturut-turut gagal, status koneksi berubah menjadi Connection Failed. Di jendela pop-up Detail Pengaktifan Klasifikasi dan Penggolongan Data, kolom Status Koneksi Akun menunjukkan hasil koneksi. Jika koneksi berhasil, statusnya adalah Terhubung dan Status Klasifikasi dan Penggolongan Data adalah Diaktifkan.
Langkah selanjutnya: Buka halaman untuk melihat informasi sensitif yang teridentifikasi, atau buka halaman untuk mengonfigurasi templat identifikasi data sensitif. Untuk informasi lebih lanjut, lihat Klasifikasi dan penggolongan data sensitif.
Column Encryption
Deskripsi fitur: Mengenkripsi kolom tertentu dalam database untuk mencegah pengguna yang tidak berwenang mengakses langsung data sensitif dalam teks biasa melalui perangkat lunak platform cloud atau alat koneksi database. Ini secara efektif melindungi dari ancaman keamanan internal dan eksternal.
Cara mengaktifkan: Temukan aset target, klik tombol
di kolom Column Encryption, lalu lengkapi konfigurasi berikut di kotak dialog Encryption Configuration.PentingPrasyarat: Sebelum mengonfigurasi enkripsi kolom, Anda harus mengaktifkan fitur klasifikasi dan penggolongan data serta menyelesaikan pemindaian dan identifikasi data.
Konfigurasi detail: Bagian ini hanya menjelaskan parameter yang diperlukan untuk mengonfigurasi enkripsi kolom di Pusat Aset guna penerapan cepat. Untuk informasi lebih lanjut tentang prinsip enkripsi dan instruksi konfigurasi lengkap, lihat enkripsi kolom.
Parameter
Deskripsi
Asset Type dan Instance Name
Aset target telah dipilih sebelumnya. Tidak perlu penyesuaian manual.
Encryption Algorithm
Pilih algoritma enkripsi.
Encryption Method
Anda dapat menggunakan kunci lokal atau kunci KMS untuk mengenkripsi data. Kunci KMS hanya didukung untuk RDS for MySQL.
Plaintext Permission Accounts
Konfigurasikan akun yang diizinkan mengakses data dalam teks biasa. Permintaan dari akun yang tidak dikonfigurasi akan mengembalikan ciphertext.
PentingJika Anda menggunakan metode Manually enter username and password untuk menghubungkan DSC ke aset data Anda saat mengaktifkan Classification and Grading, Anda harus menetapkan akun database tersebut sebagai Plaintext Permission Accounts. Hal ini memastikan akun tersebut memiliki izin untuk membaca database, sehingga DSC dapat melakukan klasifikasi dan penggolongan terbaru.
Configure Columns
Pilih kolom data yang akan dienkripsi.
Langkah selanjutnya: Buka halaman untuk melihat ikhtisar enkripsi kolom sensitif dan mengelola izin akun.
Image Masking
Deskripsi fitur: Fitur ini membuat tugas desensitisasi gambar untuk memindai gambar di bucket target guna mencari informasi sensitif, seperti nomor KTP, nomor plat kendaraan, dan wajah. Layanan ini kemudian mendesensitisasi informasi tersebut dengan menyembunyikannya menggunakan persegi panjang abu-abu.
Cara mengaktifkan: Temukan aset target, klik tombol
di kolom Image Masking, lalu lengkapi konfigurasi berikut di kotak dialog Enable Image Masking.CatatanJika Anda ingin mengidentifikasi dan mengklasifikasikan informasi sensitif dalam gambar sebelum desensitisasi, Anda harus mengaktifkan fitur Classification and Grading untuk bucket tersebut.
Parameter
Deskripsi
Task Name
Masukkan nama untuk tugas desensitisasi.
Masking Scope
Konfigurasikan gambar mana yang akan didesensitisasi. DSC memindai semua gambar di bucket yang dipilih.
Jika Anda ingin menyembunyikan semua gambar yang memenuhi syarat di bucket, Anda tidak perlu mengonfigurasi parameter ini.
Jika Anda hanya ingin menyembunyikan gambar tertentu di bucket, konfigurasikan parameter ini lalu tentukan Match by Prefix atau Match by Suffix untuk menentukan metode pencocokan path file di bucket.
Sebagai contoh, asumsikan bucket berisi gambar berikut yang memenuhi syarat penyembunyian:
example/dir01/test01.png,example/dir02/test02.jpg,testexample/testdir/testim.jpg, dantest.jpg.Match by Prefix: Jika Anda memasukkan awalan
example, hanyaexample/dir01/test01.pngdanexample/dir02/test02.jpgyang disembunyikan.Match by Suffix: Jika Anda memasukkan akhiran
jpg, hanyatest.jpg,testexample/testdir/testim.jpg, danexample/dir02/test02.jpgyang disembunyikan.
Scan Type
Run Now: Segera memulai pemindaian dan penyembunyian gambar.
Periodic Run: Konfigurasikan Scheduled Execution Time. DSC menyembunyikan gambar inkremental di bucket setiap hari pukul 00:00:00 berdasarkan siklus yang dikonfigurasi. Jika Anda ingin menjalankan tugas segera, pilih Run Again Now.
Image Type
Pilih satu atau beberapa tipe informasi yang didukung untuk didesensitisasi.
De-identification Method
Saat ini, hanya penyembunyian yang didukung.
Langkah selanjutnya: Buka halaman untuk melihat detail tugas desensitisasi Anda. Untuk informasi lebih lanjut, lihat Desensitisasi Gambar OSS.
Aktivasi satu-klik
Gunakan aktivasi satu-klik untuk mengaktifkan fitur secara efisien untuk banyak aset sekaligus.
Fitur ini hanya mendukung Configuration Risks, Data Classification, Data Auditing, dan Data Detection and Response. Anda harus mengaktifkan fitur lainnya secara manual.
Untuk mengaktifkan: Temukan aset target, klik Enable di kolom Actions, lalu lengkapi konfigurasi berikut.
Parameter | Deskripsi |
Pemilihan fitur | Pilih fitur yang akan diaktifkan. |
Scan assets and identify sensitive data now. | Jika dipilih, DSC segera membuat tugas pemindaian default. Kemudian, Anda dapat membuka tab lalu klik Default Tasks untuk melihat atau mengonfigurasi tugas pemindaian sistem default. Untuk informasi lebih lanjut, lihat Pindai data sensitif menggunakan tugas penemuan. |
Automatically connect to new databases. (Hanya didukung oleh beberapa database) | Jika diaktifkan, DSC secara otomatis menghubungkan ke database baru yang terdeteksi dalam instans selama sinkronisasi aset manual atau otomatis. |
O&M Rutin
Ikhtisar aset
Di pojok kanan atas halaman Asset Center, Anda dapat melihat jumlah instans dengan fitur yang diaktifkan dan penggunaan kapasitas penyimpanan.
Di daftar aset sebelah kiri, klik jenis aset target. Jumlah total aset jenis tersebut dan status fiturnya muncul di bagian atas halaman. Klik angka di bawah "Fitur dinonaktifkan" untuk memfilter aset berdasarkan status tersebut.
Status fitur mencakup risiko konfigurasi dinonaktifkan, klasifikasi data dinonaktifkan, audit data dinonaktifkan, dan enkripsi tingkat kolom dinonaktifkan. Di kolom Tindakan daftar aset, Anda dapat mengklik Aktifkan Semua untuk mengaktifkan fitur yang sesuai.
Untuk aset SLS, volume data yang ditampilkan di Konsol DSC mungkin berbeda dengan volume penyimpanan yang ditunjukkan di Konsol Log Service. Hal ini diharapkan karena volume data yang dihitung DSC mencakup data tier gratis dan data yang ditagihkan.
Edit fitur yang diaktifkan
Classification and Grading: Setelah Anda mengaktifkan fitur Classification and Grading, Anda dapat melihat otorisasi dan status koneksi DSC untuk aset tertentu di sebelah kanan tombol.
Klik angka di sebelah kanan tombol untuk membuka panel tempat Anda dapat melakukan operasi berikut pada database target (atau LogStore SLS):
Otorisasi DSC: Pilih database atau LogStore target lalu klik Batch Enable. Jika Anda tidak memilih Automatically create database accounts saat mengaktifkan fitur Classification and Grading, Anda harus memasukkan akun dan password database di kotak dialog lalu klik OK.
Nonaktifkan otorisasi DSC: Pilih database atau LogStore target, klik Bulk Disable, lalu klik OK di kotak dialog.
Tambahkan database (khusus MongoDB): Klik Add Database. Di kotak dialog, masukkan Database Name, Database Account, dan Database Password, lalu klik OK.
Ubah node penemuan (khusus MongoDB): Secara default, DSC menemukan data dari node secondary. Untuk mengubahnya, klik ikon
di kolom Node. Di kotak dialog Edit, ubah pengaturan lalu klik OK. Perubahan konfigurasi node akan berlaku pada tugas penemuan berikutnya.
Column Encryption: Setelah Anda mengaktifkan fitur Column Encryption, Anda dapat melihat status kolom terenkripsi untuk instans database di sebelah kanan tombol.
Klik angka di sebelah kanan tombol untuk membuka panel tempat Anda dapat mengubah pengaturan seperti Encryption Algorithm dan Account Permissions. Untuk informasi lebih lanjut, lihat Konfigurasi enkripsi tingkat kolom untuk database.
Di daftar manajemen aset di Data Security Center, informasi seperti Kolom Terenkripsi 1/5 muncul di sebelah kanan tombol di kolom Enkripsi tingkat kolom. Artinya, 1 dari 5 kolom dalam instans tersebut telah dienkripsi.
Rentang IP DSC untuk akses database
Wilayah | Blok CIDR |
China (Qingdao) |
|
China (Beijing) |
|
China (Zhangjiakou) |
|
China (Hohhot) |
|
China (Hangzhou) |
|
China (Shanghai) |
|
China (Shenzhen) |
|
China (Hong Kong) |
|