Use os modelos de sistema do ActionTrail para recuperar e visualizar informações de log sobre eventos de segurança de rede e dados.
Pré-requisitos
Certifique-se de ter criado uma trilha e entregue os eventos ao Simple Log Service (SLS). Para mais informações, consulte Create a single-account trail e Create a multi-account trail.
Informações de fundo
As melhores práticas de segurança de rede e dados permitem o monitoramento contínuo e dinâmico dos seus recursos Alibaba Cloud. Isso oferece visibilidade em tempo real do status de segurança e conformidade, além de reduzir riscos de segurança de rede.
Para facilitar a detecção de ações de alto risco, o ActionTrail fornece modelos de consulta baseados nessas melhores práticas. Use o recurso de consulta avançada de eventos para monitorar e auditar acessos de alto risco, incluindo alterações de trilha, interrupções de trilha de auditoria, mudanças em funções do RAM e desativação do Cloud Firewall.
Procedimento
Faça login no ActionTrail console.
No painel de navegação à esquerda, selecione .
Na seção Query Range, selecione uma trilha na lista suspensa Trail.
Ainda na seção Query Range, clique em Template Library e escolha .
-
Na aba Trail Change Events, defina um intervalo de tempo e clique em Run.
NotaPor padrão, o ActionTrail consulta eventos dos últimos sete dias.
Clique em Event Alerting à direita para configurar um alerta para a consulta atual. Consulte Create a custom alert rule.
Modifique a instrução SQL padrão no modelo de sistema e clique em Save para salvá-la como um modelo personalizado.
-
Visualize os resultados da consulta.
-
Raw Log
Na aba Raw Logs, localize o evento desejado e clique em View Event Details na coluna Actions para ver as informações básicas e o registro do evento.
NotaNeste exemplo, o painel View Event Details mostra que um usuário do Resource Access Management (RAM) ativou a trilha às 11:06:40 em 10 de janeiro de 2024, na região China (Zhangjiakou).
A caixa de diálogo de detalhes do evento também inclui uma seção Associated Resources, que lista o recurso ActionTrail trail relacionado e fornece um link para sua configuration timeline. A seção Event Record exibe os dados completos do evento em formato JSON.
-
Query Histogram
Na aba Query Histogram, visualize o histograma de eventos.
-
Referências
Você também pode consultar detalhes de eventos definindo condições de filtro ou especificando instruções SQL. Para mais informações, consulte Perform custom event queries.