セキュリティリスク機能は、潜在的なセキュリティ脅威や非準拠なデータ操作をプロアクティブに検出する、組み込みのリスクチェック項目を提供します。この機能は、さまざまなセキュリティポリシーとビジネス要件を満たすために、視覚的なリスク管理とカスタム識別ルールをサポートしています。
概要
セキュリティリスク 機能は、「ルールの定義」から「イベントの発見」、「アラート対応」に至るクローズドループを形成する 3 つのコアモジュールで構成されています。
[脅威確認項目]
リスクを識別するためのルールライブラリ です。 「機密データの一括クエリ」や「機密データの頻繁な削除」などの組み込みのエキスパートルールが含まれており、お客様のビジネスニーズに基づいてリスクのある動作を定義するカスタム検出ルールを作成できます。
[脅威イベント]
ある操作が有効化されたリスク検出項目に一致すると、リスクイベントが生成されます。リスク検出項目名や発生時刻などの基準によってイベントをフィルターし、追跡することができます。このタブは、日々のセキュリティ監査やインシデント後の分析のための主要なインターフェイスです。
[アラートポリシー]
プロアクティブな対応のためにアラートポリシーを設定できます。リスクイベントが、「高リスク」イベントや特定の「機密データの一括エクスポート」イベントなど、特定の条件を満たすと、システムはメール、SMS、または DingTalk/WeCom ロボットを介して、指定された担当者にアラート通知を送信します。
リスク検出の結果には、T+1 の遅延 があります。これは、リスク検出がリアルタイムで実行されるのではなく、前日 (T) のデータのオフライン分析に基づいているということです。したがって、本日 (T+1) に表示されるリスクイベントは、昨日発生した操作を反映したものです。リスク分析やイベント追跡の際には、この遅延にご注意ください。
制限事項
-
対象ユーザー:この機能は、セキュリティセンターでデータセキュリティの新バージョンを有効化している DataWorks Professional Edition または Enterprise Edition のユーザーが利用できます。
-
サポート対象リージョン:中国 (杭州)、中国 (上海)、中国 (北京)、中国 (張家口)、中国 (ウランチャブ)、中国 (深セン)、中国 (成都)、中国 (香港)、日本 (東京)、シンガポール、インドネシア (ジャカルタ)。
-
サポート対象コンピュートエンジン:MaxCompute および Hologres。
前提条件
使用する Alibaba Cloud アカウントまたは RAM ユーザーは、次のいずれかの条件を満たす必要があります。
Alibaba Cloud アカウントまたは RAM ユーザーに AliyunDataWorksFullAccess ポリシーがアタッチされている。
Alibaba Cloud アカウントまたは RAM ユーザーに DataWorks のテナントセキュリティ管理者ロールが割り当てられている。
Alibaba Cloud アカウントまたは RAM ユーザーに DataWorks のテナント管理者ロールが割り当てられている。
新規ユーザーガイドを完了していること。
セキュリティリスクの確認
DataWorks コンソールにログインします。 左側のナビゲーションウィンドウで、 を選択します。 表示されるページで、[セキュリティセンターに移動] をクリックします。
左側のナビゲーションウィンドウで、 の順に選択します。
[設定][脅威確認項目]
検出項目を設定して、潜在的なセキュリティ脅威やコンプライアンスに準拠しない操作を、具体的で追跡可能なリスクイベントとして識別します。
[組み込みリスクチェック項目]
デフォルトの組み込みリスクチェック項目は変更できますが、削除はできません。
DataWorks は、一般的なシナリオに対応する組み込みリスクチェック項目を提供します。また、データセキュリティのニーズに基づいてカスタム項目を作成することもできます。次の表では、組み込みリスクチェック項目の一部 について説明します。
カテゴリ | リスク項目 | [脅威の説明] | 条件/デフォルトのしきい値 |
異常なソース | 越境データ転送 | このルールは、GeoIP ライブラリまたはカスタム IP リストによって海外と識別された、中国本土外の IP アドレスへのデータダウンロードを検出します。 重要 このルールは、中国本土のリージョンでのみサポートされています。China (Hong Kong) を含む他のリージョンではサポートされていません。 | - |
リスクIPからのデータダウンロード | リスク IP アドレスからデータがダウンロードされます。この IP アドレスは、脅威インテリジェンスライブラリまたはカスタム IP リストで検出されます。 | - | |
リスクIPへのデータアップロード | リスク IP アドレスからデータがアップロードされます。この IP アドレスは、脅威インテリジェンスライブラリまたはカスタム IP リストで検出されます。 | - | |
異常な行動パターン | 類似SQLクエリ | 指定された時間枠内での類似 SQL クエリの数がしきい値を超えます。 | 10 分以内に 10 回以上のクエリ |
勤務時間外における機密データの大量クエリ | 勤務時間外に、1 回のクエリで取得される機密データレコードの数がしきい値を超えます。 |
| |
勤務時間外における機密データの大量エクスポート | 勤務時間外に、1 回のエクスポートで処理される機密データレコードの数がしきい値を超えます。 | ||
機密データを含むテーブルの削除 | 機密フィールドを含むテーブルが削除されます。 | - | |
機密データを含むテーブルの切り捨て | 機密フィールドを含むテーブルが切り捨てられます。 | - | |
高頻度操作 | 機密データの頻繁なクエリ | 指定された時間枠内での機密データクエリの数がしきい値を超えます。 | 5 分以内に 5 回以上の操作 |
機密データの頻繁な更新 | 指定された時間枠内での機密データ更新の数がしきい値を超えます。 | ||
機密データの頻繁な削除 | 指定された時間枠内での機密データ削除の数がしきい値を超えます。 | ||
機密データの頻繁なアップロード | 指定された時間枠内での機密データアップロードの数がしきい値を超えます。 | ||
機密データの頻繁なエクスポート | 指定された時間枠内での機密データエクスポートの数がしきい値を超えます。 | ||
一括操作 | 機密データの大量クエリ | 1 回のクエリで取得される機密データレコードの数がしきい値を超えます。 | 1 回の操作で 10,000 件以上のレコード |
機密データの大量更新 | 1 回の更新で処理される機密データレコードの数がしきい値を超えます。 | ||
機密データの大量削除 | 1 回の削除で処理される機密データレコードの数がしきい値を超えます。 | ||
機密データの大量アップロード | 1 回のアップロードで処理される機密データレコードの数がしきい値を超えます。 | ||
機密データの大量エクスポート | 1 回のエクスポートで処理される機密データレコードの数がしきい値を超えます。 |
実際の組み込み項目のリストは異なる場合があり、コンソールに表示される内容が優先されます。DataWorks は、今後のリリースで新しい組み込みリスク検出項目を追加し続けます。
新しい組み込み項目に関するガイダンス: テナントに未設定の新しい組み込みリスク項目が追加されると、脅威確認項目 タブの上部に「The system detects N new built-in risk items. Go to the configuration.」というバナーが表示されます。右側の 設定 ボタンをクリックすると、設定待ちのすべての新しい組み込み項目を一覧表示するガイダンスダイアログが開きます。各項目を有効または無効にし、選択内容を一度に適用できます。この設定をスキップしても、すでに有効になっている他のリスク検出項目には影響しません。
カスタムリスクチェック項目
監視対象、操作タイプ、データ量、頻度、操作者、時間 などのディメンションを組み合わせることで、きめ細かいリスク識別ルールを作成できます。システムは、有効化されたルールに基づいてデータ操作ログを分析し、対応するリスクイベントを生成します。
[セキュリティリスク] ページで、脅威確認項目 タブをクリックします。
確認項目の追加 をクリックして、カスタムリスクチェック項目を設定します。次の表では、パラメータについて説明します。
基本情報: 検出項目の基本的なプロパティとメタデータを定義します。
パラメータ
必須
説明
[ポリシー名]
はい
検出項目の名前。監視目的が明確にわかるように設定する必要があります。例:「コア顧客情報の一括エクスポートの検出」。
[脅威タイプ]
はい
後続の分析と管理のためにリスクを分類します。
[動作の脅威]: ユーザーまたはシステムアカウントによって実行される操作で、セキュリティリスクをもたらす可能性のあるもの。
[流通脅威]: データが異なるシステム、アプリケーション、またはネットワーク境界を越えて転送される際に発生する可能性のあるリスク。
[脅威レベル]
はい
この検出項目が検出するリスクの重大度を定義します。システムはこのレベルを使用してリスクを集約し、アラートをトリガーします。
[重要]: 深刻なデータ侵害、ビジネスの中断、または重大なコンプライアンス問題につながる可能性のあるアクティビティ。
[中]: 潜在的なセキュリティ脅威をもたらす可能性があり、セキュリティ担当者による注意と監査が必要なアクティビティ。
[低]: 非標準的な操作で、通常は監査または統計目的で使用されます。
[備考]
いいえ
検出項目の詳細な説明。例えば、その根拠、監視する特定のビジネスシナリオ、または関連する所有者の連絡先情報など。
[操作対象]: 監視するデータ資産を指定することで、ルールの範囲を定義します。
パラメータ
必須
説明
[検出範囲]
はい
監視するデータ資産の範囲を定義します。データ管理ポリシーに基づいて、1 つ以上のディメンションを選択して組み合わせることができます。
[ロケーション別]: データベースインスタンス、プロジェクト、Catalog/Schema などの物理的または論理的な保存場所によって資産をフィルタリングします。サポートされているエンジンタイプには、[MaxCompute]、[Hologres]、EMR Hive、DLF、DLF レガシー、StarRocks が含まれます。階層はエンジンによって異なります。例えば、[MaxCompute] は Project > Table として構成され、[Hologres] は Database > Table として構成されます。実際に選択可能な範囲は、テナント内で識別されたデータ資産によって決まります。
[分類別]: データカテゴリによって資産をフィルタリングします。
[レベル別]: S1、S2、S3 などのデータ機密度レベルによって資産をフィルタリングします。
複数のディメンションを選択した場合、それらは
ANDロジックで結合されます。つまり、選択されたすべての基準を満たす資産のみが監視されます。操作ルールの定義: これはルールの核となる部分で、リスクと見なされる特定の行動パターンを定義します。
パラメータ
必須
説明
[データ操作]
いいえ
監視する SQL 操作タイプを定義します。指定しない場合、すべての操作タイプが監視されます。
[動作の脅威]: サポートされている操作には
Select、Update、Insert、Delete、Alter、Drop、およびTruncateが含まれます。[流通脅威]:サポートされる操作には
TunnelUploadとTunnelDownloadが含まれます。
サポートされる操作のサブセットはエンジンによって異なります。選択したエンジンと操作に互換性がない場合、コンソールには灰色のヒントが表示され、その組み合わせに対してリスクイベントは生成されません。エンジン別にサポートされている操作:
[MaxCompute]: 行動 (異常行動) は Select / Update / Insert / Delete / Alter / Drop / Truncate をサポートします。流通 (異常流通) は TunnelUpload / TunnelDownload をサポートします。
[Hologres]: 行動は Truncate / Drop をサポートします。異常流通はサポートされていません。
EMR Hive: 行動は Select / Insert / Drop をサポートします。異常流通はサポートされていません。
DLF / DLF レガシー: 行動は Select / Insert / Drop をサポートします。異常流通はサポートされていません。
StarRocks: 行動は Insert / Drop をサポートします。異常流通はサポートされていません。
[操作のデータ量]
いいえ
操作に関与するデータ量のしきい値を設定します。無効にすると、制限は適用されません。2 つの照合モードのいずれかを選択します。
[1 回の操作データ量]: 単一の操作によって影響を受ける行数が設定値以上の場合にルールをトリガーします。
[時間経過に伴う累積]: 指定されたタイムウィンドウ (単位:分/時間/日) 内の操作によって影響を受ける累積行数が設定値以上の場合にルールをトリガーします。
重要[時間経過に伴う累積] を選択すると、累積モードにはすでにタイムウィンドウ機能が含まれているため、以下の 操作頻度 と 操作時間 セクションは非表示になり、その値はクリアされます。頻度またはタイムウィンドウをデータ量と一緒に使用するには、1 回の操作データ量 に切り替えます。
[操作頻度]
いいえ
データ操作の頻度のしきい値を設定します。無効にすると、制限は適用されません。
例:
5回のDELETE操作を1分以内に実行します。5 回目の一致でアラートが生成されます。
[操作者]
いいえ
ルールが適用されるユーザーまたはユーザーグループを指定します。このフィールドには 2 つの独立したスイッチがあり、個別または同時に有効にすることができます。
ユーザー範囲: 有効にすると、ルールは選択した ユーザー にのみ適用されます。無効にするか空のままにすると、ルールはすべてのユーザーに適用されます。ルールをすべてのユーザーに適用すると、多数のリスクイベントが生成される可能性がある点にご注意ください。
ユーザーホワイトリスト: 有効にすると、ユーザーまたはユーザーグループを選択します。ホワイトリストに登録されているユーザーによる操作は、リスクイベントとして識別されません。このスイッチを使用して、ETL アカウントや検査アカウントなど、既知の準拠したランタイム ID を除外します。このスイッチはユーザー範囲とは独立しており、同時に有効にすることができます。
ソースIP
いいえ
脅威タイプ が 流通脅威 に設定されている場合にのみ表示されます。操作が開始されたクライアント IP アドレスによってイベントをフィルタリングします。2 つの独立したスイッチが含まれています。
ソースIPブラックリスト: 有効にすると、ブラックリスト内の IP アドレスからの操作がリスクとして識別されます。
ソースIPホワイトリスト: 有効にすると、ホワイトリスト内の IP アドレスからの操作はリスクとして識別されません。
各リストは、単一の IP (例:
192.0.2.1)、IP 範囲 (例:192.0.2.1-192.0.2.99)、または CIDR (例:10.0.0.0/24) の 3 つの入力形式をサポートしています。リスク IP アドレスライブラリと海外 IP アドレスライブラリの 2 つのプリセットライブラリも利用できます。説明2 つの事前設定 IP ライブラリは現在 UI 上でプレースホルダーとして表示されており、選択できません。利用可能になり次第、告知されます。
[操作時間]
いいえ
ルールが有効になるタイムウィンドウを定義します。無効にすると、ルールは 24 時間 365 日有効になります。曜日と時間 (0〜23) ごとに 1 つ以上の期間を選択できます。例えば、勤務時間外 (18:00 から翌日の 09:00 までなど) に限定して、一括データエクスポートアクティビティを監視できます。
アクションボタン:
[すぐに適用]: 現在の設定を保存し、検出項目を直ちに有効化します。システムは、次の検出サイクル (T+1) からこのルールに基づいてリスク分析を開始します。
[保存のみ]: 現在の設定を保存しますが、有効化はしません。検出項目は「無効」状態で保存され、リスク分析には使用されません。後で手動で有効にすることができます。
[キャンセル]: 現在のセッションのすべての設定を破棄し、リストページに戻ります。
リスクチェック項目の有効化または無効化
検出項目を作成した後、[リスク検出項目] タブで有効または無効にすることができます。
[有効]: DataWorks はルールに一致するイベントを識別し、リスクイベントとしてフラグを立てます。
[無効]: DataWorks は以前にフラグが立てられたリスクイベントを保持しますが、新しいイベントの識別を停止します。
個々のリスクチェック項目を[有効化]または無効化できます。複数の項目を選択して[バッチ有効化]または[バッチシャットダウン]することもできます。
リスクチェック項目の編集または削除
[リスク検出項目] タブで、カスタムリスクチェック項目を編集または削除できます。
[編集]: リスクチェック項目を再設定します。ポリシー名 を除くすべての設定を変更できます。
[削除]: 設定済みのリスクチェック項目を削除します。削除後、それに基づいて新しいリスクイベントは生成されません。
リスクチェック項目を[編集]または[削除]する場合、[操作] 列で個別に[編集]または[削除]するか、複数のリスクチェック項目を選択して バッチ削除 をクリックします。
リスクイベントの管理
リスクイベントの表示
有効なリスクチェック項目がトリガーされると、対応するリスクイベントが生成されます。すべてのイベントは、[脅威イベント] タブで確認できます。
[フィールド] | [説明] | |
[発生時間] | オペレーターがイベントをトリガーした日時です。 | |
[脅威タイプ] | トリガーされたリスクチェック項目に関連付けられたリスクの種類です。 | |
[脅威項目] | イベントをトリガーしたリスクチェック項目の名前です。 | |
[操作者] | イベントをトリガーしたアカウントです。通常はログインアカウント、またはコンピュートエンジンのデフォルトのアクセスアイデンティティです。 | |
[脅威レベル] | リスクの影響と結果の評価です。 | |
[処理ステータス] | リスクイベントの処理ステータス:[処理済み] または [未処理]。 | |
[関連イベント] | [操作] 列で [詳細] をクリックすると、[関連イベント] を確認できます。[関連イベント] は一連のイベントの実行順序を示し、セキュリティ管理者がイベントの実際の影響を評価する上で役立ちます。 | |
リスクイベントの処理
セキュリティリスクページの [脅威イベント] タブで、リスクイベントを確認して処理できます。[操作] 列で [今すぐ処理] をクリックすると、ステータスを更新できます。
アラートポリシーの設定
セキュリティリスクイベント向けのカスタム通知ルールを作成し、関係者がタイムリーにアラートを受け取り、迅速に対応できるようにします。
ユースケース
リスクイベントを手動で確認する方法は非効率で、対応が遅れます。アラートポリシーを使用すると、重大度やリスクタイプに基づいて、アラートをチームごとに自動で振り分けて通知できます。
シナリオ 1:重大リスクへのリアルタイム対応
システムが [重要] のセキュリティイベントを検出した場合、緊急対応のために、SMS と DingTalk などの IM ツールを使用してセキュリティ担当者に直ちに通知します。
シナリオ 2:特定の振る舞いの監視
データセキュリティチームは、[機密データの一括エクスポート] イベントをすべて監視し、監査のためにチームメンバー全員にメール通知を自動送信したいと考えています。
シナリオ 3:機能別のアラート分類
[データ動作脅威] に関連するアラートはデータガバナンスチームに送信し、[データ転送の脅威] に関連するアラートはアーキテクトチームに送信します。
メリット
アラートポリシーにより、セキュリティリスクに対する自動かつ差別化された通知が可能になり、適切な情報を適切な担当者に適切なタイミングで届けることができます。
カスタムアラートルール:[脅威レベル]、[脅威タイプ]、または特定の [脅威イベント] に基づいて、トリガー条件を柔軟に定義できます。
マルチチャネルでのリアルタイム配信:[メール通知]、[SMS 通知]、[メールと SMS 通知]、[DingTalk グループボット]、[Lark グループボット]、[WeCom ボット] を通じてアラートを送信します。
対応効率の向上:受動的なリスク発見から能動的な識別へ移行し、対応および解決までの時間を短縮します。
手順
アラートポリシーページへの移動
[セキュリティリスク] モジュールで アラートポリシー タブを選択し、アラートポリシーの新規作成 をクリックします。
基本情報の入力
[ポリシー名]:ポリシーの名前を入力します (例:「High-risk event SMS alert」)。
[ポリシーの説明] (任意):ポリシーの目的を簡潔に説明します。
トリガー条件の定義:アラートがトリガーされるタイミングを決定する、ポリシーの中核です。
[トリガー条件タイプ] を選択します:
[セキュリティリスクレベル]:最も広いルールタイプです。[重要]、[中]、または [低] を選択します。選択したレベルのすべてのリスクイベントが、このアラートをトリガーします。
[セキュリティリスクの種類]:カテゴリベースのルールタイプです。[データ動作脅威] または [データ転送の脅威] を選択します。選択したカテゴリ内のすべてのイベントがアラートをトリガーします。
[セキュリティリスクイベント]:最もきめ細かなルールタイプです。[bulk query of sensitive data] や [frequent updates to sensitive data] など、1 つ以上の特定のイベントを選択できます。
[設定][アラート通知]
[Add notification method] ドロップダウンリストをクリックし、通知チャネルを選択して、チャネルごとに [通知の受信者] を指定します。デフォルトで [Email] と [SMS] の 2 行が追加されます。さらにチャネルを追加できます。1 つのポリシーで複数のチャネルをサポートします。
通知チャネル
受信者タイプ
注記
[メール通知]
RAM ユーザー / RAM ロール
ユーザー/ロールセレクターを使用して追加します。複数選択に対応しています。
[SMS 通知]
RAM ユーザー / RAM ロール
ユーザー/ロールセレクターを使用して追加します。複数選択に対応しています。
[メールと SMS 通知]
RAM ユーザー / RAM ロール
メールと SMS を同時に送信する単一のエントリです。これは独立した結合チャネルであり、メールと SMS を個別に選択する場合とは異なります。
[DingTalk グループボット]
グループボットの Webhook URL
URL は
https://oapi.dingtalk.com/robot/sendで始まる必要があります。[Lark グループボット]
グループボットの Webhook URL
URL は
https://open.feishu.cn/open-apis/bot/v2/hookで始まる必要があります。[WeCom ボット]
グループボットの Webhook URL
URL は
https://qyapi.weixin.qq.com/cgi-bin/webhook/sendで始まる必要があります。説明ボットチャネルの Webhook URL は、指定されたプレフィックスに対して検証されます。URL が一致しない場合、「Invalid URL format」というエラーが表示され、ポリシーを保存できません。
保存と管理
ポリシーの作成 をクリックして、ポリシーを保存します。
ポリシーを保存すると一覧に表示され、詳細、編集、または 削除 を実行できます。