セキュリティセンターでは、管理者は不正検知機能を DataWorks の拡張として登録できます。これらの拡張は不正検知ルールとして機能し、ユーザーの操作におけるリスクを検出します。不正検知ルールが監視する操作をユーザーが実行すると、ルールはリスクの有無を判定します。拡張が「失敗」または「警告」の結果を返した場合、システムは設定された脅威対応をトリガーします。本トピックでは、不正検知ルールとそれに対応する脅威対応の設定方法について説明します。
背景情報
セキュリティセンターは、拡張を通じて不正検知と対応機能を提供します。DataWorks の公式拡張を使用して高リスクな操作を管理することも、DataWorks オープンプラットフォームでカスタム拡張を開発・デプロイして複雑なシナリオに対応することもできます。これらの拡張は不正検知ルールとして機能し、社内のリスク管理プラットフォームを DataWorks ビッグデータプラットフォームに拡張します。
制限事項
脅威レスポンスは、[公開済み] で、拡張ポイントタイプが [データダウンロード事前イベント - ファイル生成] の拡張機能に対してのみ設定できます。詳細については、「サポートされている拡張ポイントイベントのリスト」および「拡張機能の公開と管理」をご参照ください。
脅威への対応方法としてサポートされているのは、承認 と ブロック のみです。
AliyunDataWorksFullAccess ポリシーを持つ Resource Access Management (RAM) ユーザー、および DataWorks の テナント管理者 または [セキュリティ管理者] ロールを持つメンバーのみが、不正検知ルールを作成および管理できます。 詳細については、「RAM ユーザーの権限を表示する」および「RAM ユーザーの権限を管理する」をご参照ください。
サポートされている管理イベント
データダウンロード事前イベント - ファイル生成
データアップロード事前イベント
不正検知ルールページへの移動
[セキュリティセンター] ページに移動します。
DataWorks コンソールにログインします。 左側のナビゲーションウィンドウで、 を選択します。 表示されるページで、[セキュリティセンターに移動] をクリックします。
左側のナビゲーションペインで、 を選択します。
不正検知ルールの設定
「不正検出ルール」ページには、アクション名でグループ化された拡張機能が一覧表示されます。各拡張機能は、特定の種類の管理イベントを処理します。各アクションには、デフォルトの Security Center 拡張機能があります。デフォルトの拡張機能がお客様のニーズを満たさない場合は、リスク制御要件に合わせてカスタム拡張機能を開発し、DataWorks オープンプラットフォームの「拡張機能」ページに登録できます。拡張機能が、[データダウンロード事前イベント - ファイル生成] など、Security Center でサポートされているイベントタイプを処理する場合、その拡張機能は不正検出ルールとして自動的に追加されます。
デフォルトの不正検知ルール
例えば [データダウンロード事前イベント - ファイル生成] アクションの場合、デフォルトの Security Center 拡張機能 ([承認トリガー専用拡張機能]) を有効にすると、すべてのワークスペースにおけるすべてのデータダウンロード操作で 承認 応答がトリガーされます。
デフォルトの Security Center 拡張機能は、すべてのワークスペースに適用される承認ルールのみをサポートします。 つまり、拡張機能のチェックルールを設定する際は、適用範囲をグローバルに設定する必要があります。 詳細については、「承認ポリシーの作成」をご参照ください。
カスタム不正検知ルール
拡張プログラムの作成 をクリックすると、オープンプラットフォームの拡張機能ページに移動します。
オープンプラットフォームの 拡張機能 ページで、拡張機能を開発します。詳細については、「手順」をご参照ください。
既存のローカルリスク管理ロジックを DataWorks セキュリティセンターの不正検知ルールとして登録できます。また、特定のシナリオ向けに新しいリスク管理ロジックを開発し、DataWorks 拡張として登録することもできます。
説明現在、拡張ポイントタイプが [データダウンロード前イベント - ファイル生成] の拡張機能のみが、Security Center の不正検知ルールとして自動的に追加されます。そのため、拡張機能を登録する際には、拡張ポイントを [データダウンロード前イベント - ファイル生成] に設定する必要があります。
脅威対応の設定
操作 列で、応答の構成 をクリックします。
脅威対応を設定します。
脅威対応ルールは、ブロックと承認の 2 つの方法をサポートします。
ブロック:拡張が「失敗」の結果を返した場合、操作はデフォルトでブロックされます。拡張チェックが「失敗」の結果を返すと、脅威対応ポリシーは直ちにユーザーの操作をブロックします。例えば、ユーザー A によるデータダウンロードの拡張チェックが「失敗」を返した場合、ダウンロードは停止されます。
承認:拡張が「警告」の結果を返し、承認ポリシーが設定されている場合、拡張に関連付けられた承認フローが自動的にトリガーされます。
説明セキュリティセンターのデフォルト拡張は、デフォルトで「警告」ステータスを返します。これに対して承認ポリシーを設定できます。
承認ポリシーを設定します。
をクリックして承認ポリシーを追加します。適切なポリシーが存在しない場合は、承認ポリシーの作成 をクリックします。詳細については、「拡張機能の承認ポリシー」をご参照ください。脅威対応が承認に設定されている場合、拡張チェックが「警告」を返すと、そのワークスペースに設定されている承認ポリシーがトリガーされます。
すべてのワークスペースに適用されるグローバル拡張機能について、特定のワークスペースに応答ポリシーが設定されていなければ、操作はデフォルトで許可され、フローはブロックされません。たとえば、[データダウンロード事前イベント - ファイル生成] アクションに対して有効化された拡張機能があるとします。すべてのワークスペースにおけるデータダウンロード操作は、拡張機能が結果を返すまでブロックされます。拡張機能が "warning" ステータスを返した場合:
ダウンロードがトリガーされたワークスペースに承認ポリシーが設定されている場合、そのワークスペースに定義された承認フローが自動的にトリガーされます。
ダウンロードがトリガーされたワークスペースに承認ポリシーが設定されていない場合、ダウンロードは通常通り続行されます。
説明承認ポリシーの場合、優先度の値が低いほど、優先度が高くなります。
操作が複数の承認ポリシーの適用範囲に一致する場合、最も優先度の高いポリシーが使用されます。