O Data Security Center (DSC) oferece um recurso de lista de permissões do sistema que permite adicionar endereços ip e ativos de dados confiáveis (incluindo tipos de ativos, instâncias, bancos de dados, tabelas, contas e tipos de operação) a uma lista de permissões. O DSC não gera alertas de auditoria para atividades de risco provenientes de ativos de dados ou endereços ip incluídos na lista de permissões, o que ajuda a reduzir alertas desnecessários. Este tópico descreve como adicionar, editar e excluir regras da lista de permissões do sistema.
Pré-requisitos
Autorize os ativos de dados para os quais você deseja configurar regras de lista de permissões:
Para Relational Database Service (rds), PolarDB, PolarDB-X, OceanBase, Tablestore, AnalyticDB e AnalyticDB, consulte Autorizar bancos de dados genéricos.
Para Object Storage Service (OSS), consulte Autorizar dados não estruturados (OSS e SLS).
Para MaxCompute, consulte Autorizar MaxCompute.
Informações básicas
O DSC detecta atividades de risco em ativos de dados autorizados e gera alertas de auditoria. Esse recurso é ativado por padrão e utiliza regras de alerta de auditoria integradas para a detecção.
Os tipos de regras de auditoria integradas incluem regras de operação anormal, regras de violação de dados, regras de ataque a vulnerabilidades, regras de injeção de SQL e regras de operação de risco. Você também pode adicionar e ativar regras de auditoria personalizadas. Para mais informações, consulte Configurar e ativar regras de alerta de auditoria.
Caso confirme que as atividades do banco de dados provenientes de determinados endereços ip ou contas são esperadas, adicione uma regra de lista de permissões. Quando o DSC detecta uma atividade correspondente a uma regra de lista de permissões, ele não gera um alerta para a operação de banco de dados ou OSS.
Ao lidar com um alerta de auditoria, escolha adicionar a origem a uma lista de permissões. A conta ou endereço ip incluído na lista de permissões é então adicionado à lista de permissões do sistema. O nome da regra de lista de permissões correspondente segue o formato <Alert Time> <Audit Alert Rule Name>, por exemplo, 2024-05-21 20:58:09 OSS rule test. Para mais informações, consulte Visualizar e lidar com alertas de auditoria.
Limites
Cada regra de lista de permissões possui os seguintes limites:
Apenas um tipo de ativo pode ser selecionado.
É necessário especificar pelo menos uma conta, endereço ip ou intervalo de ip.
O limite máximo é de 10 endereços ip ou intervalos de ip e 10 contas.
Se uma regra incluir várias instâncias e várias contas, o sistema aplica um operador lógico OR entre itens do mesmo tipo e um operador lógico AND entre itens de tipos diferentes. Por exemplo, uma regra com instância A, instância B, conta A e conta B corresponde a atividades de (instância A OR instância B) AND (conta A OR conta B).
Tempo de vigência
Após adicionar, editar ou excluir uma regra da lista de permissões do sistema, a nova configuração entra em vigor em até um minuto.
Adicionar uma regra de lista de permissões
Para evitar que o DSC gere alertas para ativos de dados, endereços ip ou intervalos de ip confiáveis, adicione-os à lista de permissões do sistema.
Faça login no console do Data Security Center.
No painel de navegação à esquerda, selecione .
Na página Whitelist, clique em Add Entry.
-
Na caixa de diálogo Add Entry, configure os parâmetros e clique em OK.
Uma mensagem no topo da caixa de diálogo indica que os itens na lista de permissões não acionarão mais alertas, mas seus logs ainda podem ser visualizados em Log Analysis. O formulário também inclui o campo SQL template. Selecione um banco de dados e clique em + Create Template para criar um novo modelo.
Parâmetro
Descrição
Rule name
Insira um nome personalizado para a regra de lista de permissões. Utilize um nome facilmente identificável. O nome pode ter até 100 caracteres.
ip
Insira os endereços ip ou intervalos de ip a serem adicionados à lista de permissões.
É possível inserir no máximo 10 endereços ip ou intervalos de ip. Separe múltiplas entradas com vírgula ou quebra de linha.
Data asset
Selecione um tipo de ativo e, em seguida, selecione os ativos correspondentes, como uma instância rds, um banco de dados, uma tabela e uma conta.
Várias instâncias de ativos e contas podem ser selecionadas. Clique na lista suspensa Account e clique em Add custom account ao final da lista para inserir uma ou mais contas personalizadas.
Operation type
Por padrão, todos os tipos de operação estão selecionados. Selecione um ou mais tipos de operação para o ativo de dados conforme suas necessidades de negócios.
-
Após adicionar a regra, localize-a na lista pesquisando pelo tipo de ativo ou nome da regra.
A lista exibe campos como nome da regra, modelo SQL, conta, ip e ativo de dados. Para cada regra, clique em Details, Edit ou Delete.
Editar ou excluir uma regra de lista de permissões
Para reativar a detecção de alertas de auditoria para um endereço ip ou conta específica, edite ou exclua a regra de lista de permissões correspondente.
Não é possível alterar o tipo de ativo ao editar uma regra de lista de permissões existente.
Faça login no console do Data Security Center.
No painel de navegação à esquerda, selecione .
Localize a regra de lista de permissões desejada e clique em Edit ou Delete na coluna Actions.
Referência de API
Utilize o SDK da alibaba cloud para chamar as seguintes operações de API e consultar informações sobre ativos de dados autorizados para o DSC. Para idiomas suportados, instalação e instruções de integração, consulte SDK do Data Security Center e SDK da alibaba cloud.
Para consultar a lista de ativos autorizados, consulte DescribeParentInstance.
Para consultar a lista de ativos de dados, como instâncias, bancos de dados e buckets autorizados para verificação, consulte DescribeDataLimits.
Para consultar a lista de instâncias, bancos de dados ou buckets de um produto específico autorizados para verificação, consulte DescribeDataLimitSet.