Halaman peringatan audit menampilkan peringatan untuk aset data Anda berdasarkan mode dan aturan audit yang telah dikonfigurasi. Anda dapat menggunakan detail peringatan untuk mengidentifikasi dan melacak risiko seperti operasi database yang tidak biasa, serangan kerentanan, dan pelanggaran data. Topik ini menjelaskan cara melihat dan menangani peringatan audit guna mengelola status risiko aset Anda secara lebih baik.
Prasyarat
-
Fitur log audit telah diaktifkan untuk aset data yang didukung yang perlu diaudit. Untuk informasi selengkapnya, lihat Aktifkan audit data.
-
Anda telah mengonfigurasi dan mengaktifkan semua aturan peringatan audit kustom atau yang sebelumnya dinonaktifkan. Untuk informasi selengkapnya, lihat Konfigurasikan dan aktifkan aturan peringatan audit.
Lihat informasi peringatan audit
Masuk ke Konsol Data Security Center.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada tab Risk Detection, lihat informasi statistik pada subtab Alert Overview dan Alert Logs.
Alert overview
-
Lihat Audit Risk Score, yang dihitung berdasarkan data peringatan kumulatif dari 24 jam terakhir. Halaman ini juga mencantumkan Deduction rules dan Actual deductions. Jika tidak ada peringatan baru yang terdeteksi dalam periode 24 jam tersebut, Audit Risk Score Anda akan menurun.
Tabel Actual deductions dikategorikan berdasarkan tingkat risiko: High (3 poin dikurangi per item), Medium (2 poin dikurangi per item), dan Low (1 poin dikurangi per item), dengan ambang batas 10 kejadian untuk masing-masing kategori. Daftar peringatan di bagian bawah halaman menampilkan waktu agregat peringatan, tipe data, nama aturan, tingkat risiko, jumlah peringatan, jumlah aset terdampak, jumlah akun, jumlah IP klien, dan deskripsi aturan. Anda dapat memfilter peringatan berdasarkan Data type, Risk level, atau Rule classification. Untuk setiap peringatan, Anda dapat mengklik Details untuk melihat informasi lebih lanjut atau mengklik Add to Whitelist.
-
Untuk peringatan real-time pada aset data Anda, klik Details di kolom Actions untuk melihat saran pemulihan, daftar aset terdampak, dan daftar sumber akses.
Pada halaman detail aturan peringatan, bagian Basic information menampilkan nama aturan, tingkat risiko, klasifikasi aturan, tipe aset, dan status pengaktifan. Bagian Detailed information memberikan saran pemulihan, seperti men-deploy WAF, menggunakan query terparameterisasi, membatasi izin database, dan menerapkan validasi input. Daftar Alert assets mencakup kolom untuk nama/ID aset, tipe database, jumlah peringatan, dan tren peringatan, dengan opsi untuk Add to Whitelist di kolom Actions. Tabel Access source menampilkan IP klien, akun database, dan jumlah peringatan.
Alert logs
-
Di atas daftar peringatan, pilih tipe data, seperti RDS, dari daftar drop-down Current data type. Secara default, daftar menampilkan peringatan audit dari hari terakhir untuk aset yang dipilih.
Tipe data yang didukung meliputi RDS, PolarDB, PolarDB-X, Redis, MongoDB, OceanBase, dan self-managed database. Menu drop-down juga menampilkan jumlah instans untuk setiap tipe.
-
Anda dapat memfilter peringatan berdasarkan kriteria seperti rentang waktu, nama instans, tingkat risiko, tipe operasi, klasifikasi aturan, nama aturan, akun, IP klien, dan perintah SQL.
Rentang waktu yang didukung meliputi Last 1 hour, Last 12 hours, Last 1 day, Last 7 days, Last 30 days, dan Last 90 days. Anda juga dapat memfilter berdasarkan IP type. Daftar peringatan menampilkan kolom seperti Sensitive feature, Alert time, Rule type, Rule name, Risk level (High, Medium, Low), Account, Client IP, Operation type, dan Status. Untuk setiap catatan, Anda dapat mengklik Details atau Add to Whitelist. Anda juga dapat Export data peringatan.
-
Klik Details di kolom Actions untuk melihat informasi seperti waktu peringatan, detail klien dan server, informasi perilaku, serta hasil eksekusi guna membantu Anda melokalisasi risiko.
Anda dapat mengklik Capture Snapshot untuk menyimpan tangkapan layar detail peringatan ke lokasi unduhan default browser Anda.
Bagian peringatan audit pada jendela pop-up detail juga mencakup bidang Risk level dan Rule name. Anda juga dapat mengklik Add to Whitelist di pojok kanan atas untuk menambahkan peringatan ke daftar putih.
Tangani peringatan audit
-
Jika Anda memastikan bahwa suatu event peringatan menimbulkan ancaman terhadap keamanan data, gunakan log peringatan untuk melokalisasi dan menangani secara manual ancaman tersebut pada aset data yang sesuai.
-
Jika Anda memastikan bahwa suatu event peringatan merupakan operasi normal dan tidak memerlukan tindakan, Anda dapat menambahkan event tersebut ke daftar putih. DSC tidak akan lagi menghasilkan peringatan untuk jenis event ini pada aset data yang ditentukan.
Add to whitelist
Ikuti langkah-langkah berikut untuk menambahkan event peringatan ke daftar putih. Akun, alamat IP, dan informasi lain yang Anda tambahkan akan ditampilkan di daftar putih sistem. DSC tidak akan menghasilkan peringatan untuk operasi atau event yang sesuai dengan aturan daftar putih. Untuk informasi selengkapnya, lihat Kelola daftar putih.
-
Pada daftar peringatan di tab Alert Overview atau Alert Logs, temukan event peringatan yang dituju dan klik Details di kolom Actions.
-
Pada halaman detail event peringatan, di daftar Alert Assets atau daftar IP klien di bawah Source, temukan aset atau alamat IP yang ingin Anda tambahkan ke daftar putih, lalu klik Add to Whitelist di kolom Actions.
-
Kotak dialog Add to Whitelist menampilkan instans aset atau alamat IP yang sesuai beserta informasi akun database-nya. Anda dapat menambahkan informasi tambahan untuk aturan daftar putih, lalu klik OK.
Pesan di bagian atas kotak dialog menyatakan bahwa penambahan item ke daftar putih akan menghentikan pembuatan alarm, tetapi log tetap dapat dilihat di Log Analysis. Bidang formulir mencakup Whitelist Name (wajib diisi), Rule Name, SQL Template (untuk memilih tipe database dan membuat templat), Instance, Database (secara default mencakup semua database jika dibiarkan kosong), Table Name (secara default mencakup semua tabel jika dibiarkan kosong), Account, dan IP.
Dokumen terkait
-
Anda dapat melihat lebih banyak log audit untuk aset data Anda di halaman Log Analysis. Untuk informasi selengkapnya, lihat Lihat log audit.
-
Di konsol Data Security Center (DSC), buka System Settings > Alert Notification untuk mengonfigurasi notifikasi dan menerima peringatan audit secara tepat waktu. Untuk informasi selengkapnya, lihat Mengonfigurasi notifikasi peringatan email, SMS, dan panggilan telepon.