Todos os produtos
Search
Central de documentação

Database Autonomy Service:Verificação de linha de base de segurança

Última atualização: Jun 27, 2026

O recurso Verificação de Linha de Base de Segurança do Database Autonomy Service (DAS) identifica rapidamente riscos potenciais de configuração de segurança nas instâncias de banco de dados, aumentando a segurança e a confiabilidade. Esse recurso localiza e corrige riscos de segurança em instâncias de diferentes regiões e mecanismos. Os resultados intuitivos da varredura facilitam o aprimoramento da segurança do banco de dados por meio de ajustes nas configurações.

Contexto

  • O Relatório de Investigações de Violação de Dados de 2023 da Verizon indica que aproximadamente 50% das violações de bancos de dados envolvem senhas fracas e ataques de preenchimento de credenciais.

  • Um relatório da Administração do Ciberespaço da China revela que, em 2023, milhares de bancos de dados no país enfrentaram riscos de acesso não autorizado e senhas fracas. Das mais de 8.000 instâncias inspecionadas, 11,3% apresentavam esses problemas.

Nota

Uma senha fraca representa um risco significativamente maior se a instância de banco de dados estiver exposta à internet pública.

Limitações

  • A instância de banco de dados deve estar em uma das seguintes regiões:

    • Nuvem pública

      China (Hangzhou), China (Shanghai), China (Qingdao), China (Beijing), China (Shenzhen), China (Heyuan), China (Zhangjiakou), China (Hohhot), China (Chengdu), China (Guangzhou), China (Ulanqab), Indonésia (Jacarta), EUA (Virgínia), EUA (Vale do Silício), Japão (Tóquio), Alemanha (Frankfurt), Reino Unido (Londres), Filipinas (Manila), Malásia (Kuala Lumpur), Singapura e China (Hong Kong).

    • Nuvem financeira

      China (Hangzhou) Finance, China (Shanghai) Finance, China (Beijing) Finance (visualização apenas por convite) e China (Shenzhen) Finance.

  • Há suporte apenas para instâncias RDS MySQL, PolarDB for MySQL e PolarDB-X 2.0.

    Nota

    Não há suporte para detecção de backup em instâncias PolarDB-X 2.0.

Recursos

Escopo de detecção

  • Configuração do banco de dados: Verifica a complexidade da política de senhas, a ativação do TDE e a disponibilidade da chave KMS associada.

  • Configuração de rede: Analisa o controle de acesso baseado em lista de permissões e as configurações de segurança SSL.

  • Controle de acesso: Identifica senhas fracas.

  • Armazenamento: Avalia as definições de backup.

    Nota

    Os backups são essenciais para a recuperação de desastres causados por eventos como exclusão acidental de dados ou ataques de ransomware.

  • Segurança pós-incidente: Confirme a ativação dos logs de auditoria para fornecer capacidades de rastreamento e perícia forense.

Mecanismo de execução

Verificação imediata: Acione manualmente verificações de conformidade sob demanda a qualquer momento.

Itens de verificação

Item de verificação

Regra de verificação

Descrição

Weak Password

  • Danger: Uma ou mais contas utilizam senha fraca.

  • Safety: Nenhuma senha fraca encontrada.

Identifica contas com senhas fracas.

Nota
  • Modelo de detecção

    • Utiliza um dicionário com mais de 10.000.000 de senhas fracas comuns e incorpora novas senhas fracas descobertas pelas equipes de segurança na nuvem.

    • Oferece suporte a detecção rápida e em lote para múltiplas políticas de força de senha.

  • Medidas de proteção Aciona um alerta de segurança ao detectar uma conta com senha fraca.

Whitelist

  • Danger: A lista de permissões permite todos os endereços IP (0.0.0.0/0).

  • Warning: Há configuração de um intervalo amplo de endereços IP públicos, como um bloco CIDR /8.

  • Safety: Nenhuma configuração de lista de permissões de alto risco encontrada.

Verifica a conformidade das listas de permissões de endereços IP com as melhores práticas de segurança.

Nota

Existe risco de segurança na lista de permissões se o acesso público estiver habilitado para a instância e a lista estiver configurada com 0.0.0.0/0 ou um intervalo amplo de endereços IP públicos, como um bloco /8.

SSL Certificate

  • Warning: SSL desativado para a instância.

  • Safety: SSL ativado para a instância.

Verifica se a criptografia SSL está habilitada para conexões com o banco de dados.

Backup

  • Danger: Nenhum conjunto de backup criado nos últimos 7 dias.

  • Warning: O conjunto de backup mais recente foi criado entre 2 e 7 dias atrás.

  • Safety: Conjunto de backup criado nas últimas 24 horas.

Verifica o horário de criação do conjunto de backup mais recente, conforme a política de backup definida.

Nota
  • Não há suporte para esta verificação no PolarDB-X 2.0.

  • Se nenhuma política de backup automático estiver configurada para a instância, a ausência de backups por 7 dias consecutivos é considerada perigo.

Audit

  • Warning: Logs de auditoria desativados.

  • Safety: Logs de auditoria ativados.

Verifica se os logs de auditoria estão habilitados.

TDE

  • Warning: TDE desativado.

  • Safe: TDE ativado.

Verifica se o TDE está habilitado.

KMS key

  • Danger: A chave KMS da instância está indisponível.

  • Safe: A chave KMS da instância está disponível.

Verifica a disponibilidade da chave KMS da instância.

Nota

Se o TDE não estiver ativado, este item de verificação não se aplica.

Procedimento

  1. Faça login no console do DAS.

  2. No painel de navegação à esquerda, escolha Security Center > Security Inspection.

    • Initiate Inspection: Clique em Initiate Inspection. Na caixa de diálogo exibida, selecione as instâncias para inspeção, clique no ícone de seta image para movê-las à lista selecionada e clique em OK para iniciar a inspeção de segurança.

      Nota
      • Antes de executar uma inspeção, autorize o Security Center na página Instances.

      • Uma inspeção de segurança pode levar de alguns minutos a mais de meia hora, dependendo da quantidade e complexidade das instâncias. Não é necessário aguardar a conclusão da tarefa. Retorne a esta página posteriormente para visualizar os resultados.

      Há suporte apenas para instâncias RDS MySQL, PolarDB for MySQL e PolarDB-X. Selecione até 30 instâncias por inspeção.

    • Revise a lista de inspeção: Os resultados aparecem em uma lista, com uma linha para cada instância.

      Nota

      Os resultados possuem codificação de cores para identificação rápida: vermelho indica perigo, amarelo indica aviso e verde indica segurança.

      A lista mostra o status de cada item de verificação: Senha fraca, Lista de permissões, Certificado SSL, Backup, Auditoria, TDE e Chave KMS. Também fornece informações básicas, como ID da tarefa, ID da instância, tipo de banco de dados, região e horário da inspeção.

    • Visualize detalhes: Na coluna Operation de uma tarefa, clique em Details para ver o relatório completo.

      Nota

      No painel de detalhes, clique em Inspect Again na parte inferior para executar novamente a inspeção da instância atual.

      O painel de detalhes inclui informações básicas (ID da tarefa, nome da instância, tipo de banco de dados, horário da inspeção e região) e os resultados de cada item de verificação: Senha fraca, Lista de permissões, Backup, Auditoria, Certificado SSL, TDE e Chave KMS. Cada item possui uma tag de status como Safe, Warning ou Not Applicable. Clique em um item para expandi-lo e visualizar mais informações.

    • Baixe os resultados: Clique no ícone de download image no canto superior direito da lista de inspeção para baixar os resultados atuais.

    • Assine notificações: Ative a opção Subscribe no canto superior direito para receber notificações.

      Nota

      Após a assinatura, a Alibaba Cloud envia notificações de segurança via mensagem interna e SMS para eventos importantes.

      • A Alibaba Cloud recebe ou descobre novas inteligências sobre ameaças de segurança.

      • Órgãos reguladores, como a Administração do Ciberespaço da China, emitem novos requisitos de conformidade.

Sugestões de correção

Caso a inspeção encontre riscos, utilize as sugestões abaixo para corrigi-los:

  • Senha fraca: Garanta que as senhas do banco de dados atendam aos padrões de complexidade. Isso é especialmente importante para bancos de dados expostos à internet pública.

    Nota

    Se você utiliza RDS MySQL, recomendamos ativar o plugin validate_password. Após alterar a senha, use o comando SHOW VARIABLES LIKE 'validate_password%' para verificar se a política está em vigor.

    • Deve ter entre 8 e 32 caracteres.

    • Deve conter caracteres de pelo menos três dos seguintes tipos: letras maiúsculas, letras minúsculas, dígitos e caracteres especiais.

    • Os caracteres especiais suportados são !@#$%^&*()_+-=.

    • Para instruções sobre como alterar senhas, consulte os seguintes tópicos:

  • Lista de permissões: Priorize a correção das configurações de lista de permissões para bancos de dados expostos à internet pública. Remova endereços IP desnecessários para garantir que apenas clientes confiáveis acessem o banco de dados, reduzindo riscos potenciais de segurança.

  • Certificado SSL: Para bancos de dados acessíveis publicamente, recomendamos fortemente ativar a criptografia SSL para proteger dados em trânsito. Isso ajuda a prevenir riscos de segurança, como interceptação e adulteração de dados.

  • Backup de banco de dados: Para garantir a continuidade dos negócios, faça backup do banco de dados regularmente. Escolha um ciclo de backup, diário ou semanal, com base nos requisitos do negócio para assegurar a segurança e a recuperabilidade dos dados.

  • Log de auditoria: Recomendamos fortemente ativar os logs de auditoria do banco de dados. Isso auxilia na responsabilização pós-incidente e na conformidade, além de fornecer detecção de riscos de segurança em tempo real, melhorando a segurança geral do banco de dados.

  • TDE: Para garantir a segurança dos dados, recomendamos fortemente ativar o TDE para proteger dados em repouso.

  • Chave KMS: No console do Key Management Service, selecione a região da instância e ative a chave correspondente.

  • Nota

    Em caso de dúvidas, entre no grupo do DingTalk com o ID 58255008752 para obter suporte técnico.

    Perguntas frequentes

    P: A verificação de linha de base de segurança afeta o desempenho do banco de dados?

    R: Não. A verificação não afeta a instância. O processo de detecção utiliza um agente de coleta leve, e o sistema adia automaticamente as varreduras durante os horários de pico de negócios para minimizar qualquer impacto potencial.

    Verificação via script SDK

    Visão geral

    Para garantir que os bancos de dados atendam a altos padrões de segurança e estejam em conformidade com regulamentações como MLPS 2.0, utilize a ferramenta automatizada de verificação de linha de base de segurança do Database Autonomy Service (DAS). A ferramenta verifica listas de permissões, senhas fracas, criptografia SSL/TLS, backups e auditorias de segurança. Este tópico explica como usar a ferramenta para essas verificações.

    Pré-requisitos

    • A instância de banco de dados deve ser de um dos seguintes tipos: RDS MySQL, PolarDB for MySQL ou PolarDB-X 2.0.

    • Um ambiente Java deve estar instalado no cliente. Requisitos:

      • Servidor Linux: Instale o Java Runtime Environment (JRE) versão 1,8. Visite o site oficial da Oracle para baixar e instalar.

      • Servidor Windows: Instale o Java SE Development Kit (JDK) versão 1,8. Visite o site oficial da Oracle para baixar e instalar. Outras versões podem causar falha na pré-verificação de backup.

      Nota

      Execute o comando java -version em uma janela de linha de comando para verificar a versão atual do Java.

    • Conclusão das seguintes ações:

    O DAS fornece operações OpenAPI para verificações de linha de base de segurança, incluindo detecção de senhas fracas. Baixe o pacote de amostra do SDK relevante e configure as variáveis de ambiente ALIBABA_CLOUD_ACCESS_KEY_ID e ALIBABA_CLOUD_ACCESS_KEY_SECRET para executar as verificações.

    1. Obter um AccessKey ID e AccessKey Secret.

    2. Baixe o pacote de verificação de linha de base de segurança.

    3. Em um ambiente Java 1,8, execute os seguintes comandos:

      Linux

      # Step 1: Set temporary environment variables. Note: These variables are valid only in the current session.
      export ALIBABA_CLOUD_ACCESS_KEY_ID=<YOUR_ACCESS_KEY_ID>;
      export ALIBABA_CLOUD_ACCESS_KEY_SECRET=<YOUR_ACCESS_KEY_SECRET>;
      # Step 2: Run the program.
      nohup java -jar cloud-db-security-scanner.jar -o result.txt &
      # Step 3: View the output.
      cat result.txt

      Windows

      # Step 1: Set temporary environment variables. Note: These variables are valid only in the current Command Prompt window and its child processes.
      set ALIBABA_CLOUD_ACCESS_KEY_ID=<YOUR_ACCESS_KEY_ID>;
      set ALIBABA_CLOUD_ACCESS_KEY_SECRET=<YOUR_ACCESS_KEY_SECRET>;
      # Step 2: Run the program.
      java -jar cloud-db-security-scanner.jar -o result.txt
      # Step 3 (Optional): Check the file list in the current directory to confirm the output file exists.
      dir
      # Step 4: View the output.
      type result.txt

    Resposta de exemplo:

     {
      "Message": "Successful",
      "RequestId": "3B9F8B98-942D-1F37-B0A9-3CE97AE41590",
      "Data": {
        "Status": "FINISHED",
        "GmtCreate": 1741678800000,
        "TaskId": "task_141477034f4f16e7853b0d7677e69e9d",
        "ResultList": [
          {
            "ItemName": "PASS_GUARD_ASSESSMENT",
            "Severity": "CRITICAL",
            "Data": [
              "user1",
              "user2"
            ],
            "Finish": true
          }
        ],
        "InstanceId": "rm-uf6dyi58dm604v47u",
        "TaskType": "Manual"
      },
      "Code": 200,
      "Success": true
    }

    Campo

    Tipo

    Descrição

    TaskId

    String

    O ID da tarefa.

    InstanceId

    String

    O ID da instância.

    TaskType

    String

    O tipo de tarefa:

    • Scheduled: Tarefa acionada por varredura agendada.

    • Manual: Tarefa acionada por usuário.

    GmtCreate

    Long

    Timestamp de criação da tarefa.

    Status

    String

    Status da tarefa:

    • NEW: Tarefa em criação.

    • SUBMITTED: Tarefa enviada.

    • RUNNING: Tarefa em execução.

    • FINISHED: Tarefa concluída.

    • FAILED: Falha na tarefa.

    ItemList

    List<String>

    Lista de itens de verificação.

    ResultList

    List<ResultItem>

    Detalhes da tarefa:

    • ItemName: Nome do item de verificação.

      • PASS_GUARD_ASSESSMENT: Verificação de senha fraca.

      • SEC_GROUP_ASSESSMENT: Verificação de grupo de segurança.

      • SQL_LOG_ASSESSMENT: Verificação de log de auditoria.

      • BACKUP_ASSESSMENT: Verificação de backup.

      • SSL_ASSESSMENT: Verificação de SSL.

    • Finish: Indica sucesso da tarefa.

      • true

      • false

    • Severity:

      • CRITICAL: Perigo.

      • WARN: Aviso.

      • INFO: Informativo.

    • Message: Resumo dos resultados do item de verificação.

    • Data: Detalhes adicionais, como lista de nomes de usuário com senhas fracas.