O recurso Verificação de Linha de Base de Segurança do Database Autonomy Service (DAS) identifica rapidamente riscos potenciais de configuração de segurança nas instâncias de banco de dados, aumentando a segurança e a confiabilidade. Esse recurso localiza e corrige riscos de segurança em instâncias de diferentes regiões e mecanismos. Os resultados intuitivos da varredura facilitam o aprimoramento da segurança do banco de dados por meio de ajustes nas configurações.
Contexto
O Relatório de Investigações de Violação de Dados de 2023 da Verizon indica que aproximadamente 50% das violações de bancos de dados envolvem senhas fracas e ataques de preenchimento de credenciais.
Um relatório da Administração do Ciberespaço da China revela que, em 2023, milhares de bancos de dados no país enfrentaram riscos de acesso não autorizado e senhas fracas. Das mais de 8.000 instâncias inspecionadas, 11,3% apresentavam esses problemas.
Uma senha fraca representa um risco significativamente maior se a instância de banco de dados estiver exposta à internet pública.
Limitações
-
A instância de banco de dados deve estar em uma das seguintes regiões:
-
Nuvem pública
China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Shenzhen), China (Heyuan), China (Zhangjiakou), China (Hohhot), China (Chengdu), China (Guangzhou), China (Ulanqab), Indonésia (Jacarta), EUA (Virgínia), EUA (Vale do Silício), Japão (Tóquio), Alemanha (Frankfurt), Reino Unido (Londres), Filipinas (Manila), Malásia (Kuala Lumpur), Singapura e China (Hong Kong).
-
Nuvem financeira
China (Hangzhou) Finance, China (Shanghai) Finance, China (Beijing) Finance (visualização apenas por convite) e China (Shenzhen) Finance.
-
-
Há suporte apenas para instâncias RDS MySQL, PolarDB for MySQL e PolarDB-X 2.0.
NotaNão há suporte para detecção de backup em instâncias PolarDB-X 2.0.
Recursos
Escopo de detecção
Configuração do banco de dados: Verifica a complexidade da política de senhas, a ativação do TDE e a disponibilidade da chave KMS associada.
Configuração de rede: Analisa o controle de acesso baseado em lista de permissões e as configurações de segurança SSL.
Controle de acesso: Identifica senhas fracas.
-
Armazenamento: Avalia as definições de backup.
NotaOs backups são essenciais para a recuperação de desastres causados por eventos como exclusão acidental de dados ou ataques de ransomware.
Segurança pós-incidente: Confirme a ativação dos logs de auditoria para fornecer capacidades de rastreamento e perícia forense.
Mecanismo de execução
Verificação imediata: Acione manualmente verificações de conformidade sob demanda a qualquer momento.
Itens de verificação
|
Item de verificação |
Regra de verificação |
Descrição |
|
Weak Password |
|
Identifica contas com senhas fracas. Nota
|
|
Whitelist |
|
Verifica a conformidade das listas de permissões de endereços IP com as melhores práticas de segurança. Nota
Existe risco de segurança na lista de permissões se o acesso público estiver habilitado para a instância e a lista estiver configurada com |
|
SSL Certificate |
|
Verifica se a criptografia SSL está habilitada para conexões com o banco de dados. |
|
Backup |
|
Verifica o horário de criação do conjunto de backup mais recente, conforme a política de backup definida. Nota
|
|
Audit |
|
Verifica se os logs de auditoria estão habilitados. |
|
TDE |
|
Verifica se o TDE está habilitado. |
|
KMS key |
|
Verifica a disponibilidade da chave KMS da instância. Nota
Se o TDE não estiver ativado, este item de verificação não se aplica. |
Procedimento
Faça login no console do DAS.
-
No painel de navegação à esquerda, escolha .
-
Initiate Inspection: Clique em Initiate Inspection. Na caixa de diálogo exibida, selecione as instâncias para inspeção, clique no ícone de seta
para movê-las à lista selecionada e clique em OK para iniciar a inspeção de segurança.NotaAntes de executar uma inspeção, autorize o Security Center na página Instances.
Uma inspeção de segurança pode levar de alguns minutos a mais de meia hora, dependendo da quantidade e complexidade das instâncias. Não é necessário aguardar a conclusão da tarefa. Retorne a esta página posteriormente para visualizar os resultados.
Há suporte apenas para instâncias RDS MySQL, PolarDB for MySQL e PolarDB-X. Selecione até 30 instâncias por inspeção.
-
Revise a lista de inspeção: Os resultados aparecem em uma lista, com uma linha para cada instância.
NotaOs resultados possuem codificação de cores para identificação rápida: vermelho indica perigo, amarelo indica aviso e verde indica segurança.
A lista mostra o status de cada item de verificação: Senha fraca, Lista de permissões, Certificado SSL, Backup, Auditoria, TDE e Chave KMS. Também fornece informações básicas, como ID da tarefa, ID da instância, tipo de banco de dados, região e horário da inspeção.
-
Visualize detalhes: Na coluna Operation de uma tarefa, clique em Details para ver o relatório completo.
NotaNo painel de detalhes, clique em Inspect Again na parte inferior para executar novamente a inspeção da instância atual.
O painel de detalhes inclui informações básicas (ID da tarefa, nome da instância, tipo de banco de dados, horário da inspeção e região) e os resultados de cada item de verificação: Senha fraca, Lista de permissões, Backup, Auditoria, Certificado SSL, TDE e Chave KMS. Cada item possui uma tag de status como Safe, Warning ou Not Applicable. Clique em um item para expandi-lo e visualizar mais informações.
Baixe os resultados: Clique no ícone de download
no canto superior direito da lista de inspeção para baixar os resultados atuais.-
Assine notificações: Ative a opção Subscribe no canto superior direito para receber notificações.
NotaApós a assinatura, a Alibaba Cloud envia notificações de segurança via mensagem interna e SMS para eventos importantes.
A Alibaba Cloud recebe ou descobre novas inteligências sobre ameaças de segurança.
Órgãos reguladores, como a Administração do Ciberespaço da China, emitem novos requisitos de conformidade.
-
Sugestões de correção
Caso a inspeção encontre riscos, utilize as sugestões abaixo para corrigi-los:
-
Senha fraca: Garanta que as senhas do banco de dados atendam aos padrões de complexidade. Isso é especialmente importante para bancos de dados expostos à internet pública.
NotaSe você utiliza RDS MySQL, recomendamos ativar o plugin validate_password. Após alterar a senha, use o comando
SHOW VARIABLES LIKE 'validate_password%'para verificar se a política está em vigor.Deve ter entre 8 e 32 caracteres.
Deve conter caracteres de pelo menos três dos seguintes tipos: letras maiúsculas, letras minúsculas, dígitos e caracteres especiais.
Os caracteres especiais suportados são
!@#$%^&*()_+-=.-
Para instruções sobre como alterar senhas, consulte os seguintes tópicos:
Lista de permissões: Priorize a correção das configurações de lista de permissões para bancos de dados expostos à internet pública. Remova endereços IP desnecessários para garantir que apenas clientes confiáveis acessem o banco de dados, reduzindo riscos potenciais de segurança.
Certificado SSL: Para bancos de dados acessíveis publicamente, recomendamos fortemente ativar a criptografia SSL para proteger dados em trânsito. Isso ajuda a prevenir riscos de segurança, como interceptação e adulteração de dados.
Backup de banco de dados: Para garantir a continuidade dos negócios, faça backup do banco de dados regularmente. Escolha um ciclo de backup, diário ou semanal, com base nos requisitos do negócio para assegurar a segurança e a recuperabilidade dos dados.
Log de auditoria: Recomendamos fortemente ativar os logs de auditoria do banco de dados. Isso auxilia na responsabilização pós-incidente e na conformidade, além de fornecer detecção de riscos de segurança em tempo real, melhorando a segurança geral do banco de dados.
TDE: Para garantir a segurança dos dados, recomendamos fortemente ativar o TDE para proteger dados em repouso.
Chave KMS: No console do Key Management Service, selecione a região da instância e ative a chave correspondente.
Em caso de dúvidas, entre no grupo do DingTalk com o ID 58255008752 para obter suporte técnico.
Perguntas frequentes
P: A verificação de linha de base de segurança afeta o desempenho do banco de dados?
R: Não. A verificação não afeta a instância. O processo de detecção utiliza um agente de coleta leve, e o sistema adia automaticamente as varreduras durante os horários de pico de negócios para minimizar qualquer impacto potencial.