As regras de segurança de exportação de dados garantem a proteção das informações ao validar permissões de banco de dados e tabelas, permissões de campos sensíveis e permissões de linha nos tickets de exportação.
Pré-requisitos
A função do sistema deve ser Administrator, DBA ou Security administrator.
Observações de uso
Configure um fluxo de aprovação apenas para instâncias do Security Collaboration.
Cada instância aceita somente uma regra de segurança. Não defina fluxos de aprovação ou aprovadores distintos para bancos de dados diferentes na mesma instância.
Configuração básica
Se nenhum fluxo de aprovação estiver definido para um nível de risco específico na Validação de Regra de Aprovação, o sistema aplicará o modelo de aprovação padrão. Para alterar esse comportamento, modifique o fluxo de aprovação padrão trocando de modelo.
Pontos de verificação
Validação de Regra de Aprovação: Personalize regras de segurança para implementar fluxos complexos de aprovação de exportação de dados. Por exemplo, aplique um fluxo específico quando a exportação ultrapassar determinado número de linhas e outro fluxo para os demais casos. Também utilize diretamente o Default Data Export Approval Template no Basic Configuration Item. Para mais detalhes, consulte Criar regra.
Validação de Pré-verificação: Crie regras personalizadas para verificar permissões de banco de dados, tabelas e colunas sensíveis. Como alternativa, utilize o Default Approval Template for Data Export no Basic Configuration Item. Para mais informações, consulte Criar regra.
Fatores e ações
-
Fatores
Um fator é uma variável interna que fornece contexto para uma regra de segurança, como o tipo de SQL ou a quantidade de linhas afetadas. Todos os fatores começam com
@fac., seguido pelo nome do fator. Cada ponto de verificação em cada módulo oferece fatores específicos. A tabela a seguir descreve os fatores disponíveis para data export.@fac.env_type
Tipo de ambiente. O valor corresponde a um identificador de ambiente, como
DEVouPRODUCT. Para saber mais sobre tipos de ambiente, consulte Tipos de ambiente de instância.@fac.is_ignore_export_rows_check
Indica se a opção Ignore validation of affected rows está selecionada na exportação de dados.
@fac.export_rows
Quantidade de linhas afetadas pela exportação de dados.
@fac.include_sec_columns
Especifica se a exportação inclui campos sensíveis.
@fac.sec_columns_list
Lista de campos sensíveis incluídos na exportação, no formato
table_name.field_name,[table_name.field_name, ...].@fac.user_is_admin
Indica se o solicitante é um administrador.
@fac.user_is_dba
Indica se o solicitante é um DBA.
@fac.user_is_inst_dba
Indica se o solicitante é o DBA responsável pela instância.
@fac.user_is_sec_admin
Indica se o solicitante é um administrador de segurança.
-
Ações
Uma ação determina o comportamento do sistema quando a condição
ifde uma regra é atendida. Exemplos incluem impedir o envio do ticket, selecionar um fluxo de trabalho, permitir a execução ou rejeitá-la. As ações representam o objetivo principal de uma regra de segurança. Todas começam com@act., seguido pelo nome da ação. Diferentes pontos de verificação em cada módulo disponibilizam ações distintas. A tabela abaixo lista as ações disponíveis para data export.@act.do_not_approve
Define o fluxo de aprovação como Livre de Aprovação.
@act.choose_approve_template
Defina o fluxo de aprovação escolhendo um modelo específico.
@act.choose_approve_template_with_reason
Configure o fluxo de aprovação escolhendo um modelo específico e fornecendo uma justificativa.
@act.forbid_submit_order
Impede o envio do ticket.
@act.enable_check_permission
Ative a validação de permissões de banco de dados e tabelas do solicitante do ticket.
@act.disable_check_permission
Ignora a validação de permissões de banco de dados e tabelas do solicitante.
@act.enable_check_sec_column
Ative a validação de permissões de campos sensíveis do solicitante do ticket.
@act.disable_check_sec_column
Ignora a validação de permissões de campos sensíveis do solicitante.
Modificar o modelo de aprovação padrão
Faça login no DMS 5.0.
-
Passe o ponteiro do mouse sobre o ícone
no canto superior esquerdo e selecione .NotaSe utilizar o console do DMS no modo normal, acesse na barra de navegação superior.
Localize o conjunto de regras desejado e clique em Edit na coluna Actions.
No painel de navegação à esquerda da página Details, clique em Data Export.
Em Checkpoint, selecione Basic Configuration Item.
Localize a regra Data Export Default Approval Template e clique em Edit na coluna Actions.
Na caixa de diálogo Edit Configuration Item, clique em Switch Approval Template.
-
Clique em Select na coluna Actions correspondente ao Template Name desejado.
NotaComo alternativa, clique em Reset to Free of Approval. Dessa forma, os tickets não passarão pelo fluxo de aprovação.
Clique em Submit.
Criar uma regra
Faça login no DMS 5.0.
-
Passe o ponteiro do mouse sobre o ícone
no canto superior esquerdo e selecione .NotaSe utilizar o console do DMS no modo normal, acesse na barra de navegação superior.
Localize o conjunto de regras desejado e clique em Edit na coluna Actions.
No painel de navegação à esquerda da página Details, clique em Data Export.
Em Checkpoint, selecione Pre-check Validation.
Clique em Create Rule.
-
Na caixa de diálogo Create Rule - Data Export, configure os parâmetros a seguir:
Parâmetro
Obrigatório
Descrição
Checkpoint
Sim
Selecione o ponto de verificação ao qual a regra se aplica. A exportação de dados oferece dois pontos de verificação:
-
Pre-check Validation
-
Approval Rule Validation
Template Database
Sim
O Template Database oferece uma vasta biblioteca de modelos de regras. Após selecionar um checkpoint, carregue os modelos desejados diretamente do Template Database. Os modelos disponíveis incluem:
-
Pre-check Validation: Modelos para controlar a validação de permissões de banco de dados e tabelas, permissões de campos sensíveis e permissões de linha.
-
Approval Rule Validation: Modelos para configuração de Livre de Aprovação, definição de aprovação padrão e criação de fluxos específicos para exportação de campos altamente sensíveis.
Rule Name
Sim
Insira um nome personalizado para a regra.
NotaAo escolher um modelo no Template Database, este campo será preenchido automaticamente.
Rule DSL
Sim
Insira a Rule DSL. Para detalhes sobre a sintaxe DSL, consulte Sintaxe de Regras de Segurança DSL.
-
Ao inserir a Rule DSL, consulte as listas de fatores, ações, funções e operadores disponíveis no lado direito da caixa de diálogo.
-
Se carregar um modelo de regra, modifique sua Rule DSL conforme necessário.
-
-
Clique em Submit.
NotaPor padrão, a nova regra vem Disabled. Na página atual, selecione o ponto de verificação correspondente, localize o nome da nova regra, clique em Enable na coluna Actions e, em seguida, clique em Confirm. A regra estará então ativa.