O recurso de auditoria de dados do Data Security Center (DSC) coleta logs de operação dos seus ativos de banco de dados e os armazena como logs de auditoria. Com base nesses logs e nas regras de alerta configuradas, o DSC detecta ameaças como violações de dados, ataques a vulnerabilidades e injeção de SQL, exibindo as informações de alerta correspondentes. Para que o DSC colete logs, ative um modo de auditoria para cada ativo de dados.
Pré-requisitos
Antes de começar, verifique se você:
Ativou a Free Edition do DSC ou comprou uma instância Enterprise. Consulte Free Edition of Data Security Center ou Purchase DSC.
Autorizou os ativos de dados que deseja auditar. Consulte Asset authorization.
(Apenas para ApsaraDB for OceanBase) Ativou o SQL Audit para o tenant de destino da instância do OceanBase. Consulte SQL Audit. Após a ativação do SQL Audit, todos os bancos de dados sob tenants com esse recurso habilitado poderão utilizar o serviço de auditoria de dados.
Como funciona
O modo de auditoria vem desativado por padrão para todos os ativos recém-autorizados. Ao ativar a coleta nativa de logs, o DSC estabelece automaticamente um link de coleta de dados com o produto de nuvem correspondente e inicia a captura de logs que abrangem todas as operações de Linguagem de Consulta de Dados (DQL), Linguagem de Manipulação de Dados (DML) e Linguagem de Definição de Dados (DDL). O kernel do banco de dados gera esses logs e os grava no armazenamento do DSC, e não no armazenamento da própria instância de banco de dados.
O DSC aplica os logs às políticas de auditoria integradas e personalizadas para detectar operações anormais, violações de dados, ataques a vulnerabilidades e injeção de SQL. Os eventos detectados aparecem como alertas de auditoria.
Limitações
A coleta nativa de logs suporta OSS e bancos de dados nativos da Alibaba Cloud. Ela não oferece suporte aos seguintes tipos de ativos:
Bancos de dados autogerenciados
Redis
DSC suporta o modo de auditoria de coleta nativa de logs:
Tipos de ativos de dados suportados: OSS e bancos de dados nativos da Alibaba Cloud. Este modo não suporta bancos de dados autogerenciados ou Redis.
-
Funcionamento: DSC estabelece automaticamente um link de coleta de dados com o produto correspondente para capturar logs. Os logs registram todas as operações de Linguagem de Consulta de Dados (DQL), Linguagem de Manipulação de Dados (DML) e Linguagem de Definição de Dados (DDL). O kernel do banco de dados emite essas informações, que consomem pouca CPU. Para mais informações, consulte a seção FAQ neste tópico.
AvisoNeste modo de auditoria, a política de prioridade para produtos de nuvem é "negócios primeiro". Essa política pode causar a perda de um pequeno número de logs quando a carga de trabalho for alta.
Faturamento: Taxas adicionais de coleta se aplicam. Para mais informações sobre faturamento, consulte Additional fees for cloud products connected to DSC.
Lista de zonas suportadas para instâncias ECS com agentes de coleta de tráfego
Ativar coleta nativa de logs
Etapa 1: Conceder permissões do Simple Log Service
A coleta nativa de logs exige que o Simple Log Service (SLS) acesse seus recursos de nuvem. Conceda as permissões do SLS antes de ativar qualquer modo de auditoria.
Faça login no Data Security Center console.
No painel de navegação à esquerda, escolha Data Auditing > Native Data Auditing.
Na aba Asset Management > Asset Configurations, clique em Authorize Now.
Na página RAM Quick Authorization, clique em Authorize.

Etapa 2: Ativar o modo de auditoria para um ativo
Na aba Asset Configurations, selecione um tipo de produto de nuvem — por exemplo, RDS.
Na lista de ativos, localize o ativo de destino. Na coluna Audit Mode, selecione Cloud-native Audit Log Collection.
A coleta nativa de logs utiliza uma política de prioridade "negócios primeiro": o desempenho do banco de dados tem precedência sobre a integridade dos logs. Quando a carga de trabalho for alta, um pequeno número de logs poderá ser perdido.
Taxas adicionais de coleta se aplicam. Para detalhes de faturamento, consulte Additional fees for cloud products connected to DSC .
Configurar alertas de auditoria
O DSC fornece políticas de auditoria integradas para ativos de banco de dados, OSS e MaxCompute prontas para uso, além de suportar políticas de auditoria personalizadas. Para começar a receber alertas com base nos logs de auditoria, ative as regras de alerta de auditoria. Consulte Configure and enable audit alert rules.
Após a ativação das regras de alerta, o DSC relata comportamentos que correspondem às condições das regras no painel de alertas de auditoria. Consulte View and handle audit alerts para saber como analisar e agir sobre esses alertas.
FAQ
Próximos passos
Visualizar logs de auditoria: Após ativar o modo de auditoria, visualize os logs coletados na página Log Analysis. Consulte View audit logs.
Gerenciar armazenamento de logs: Os logs de auditoria são armazenados no armazenamento do DSC. Visualize o uso e configure regras de retenção para logs online e arquivados. Consulte Manage log storage.