Todos os produtos
Search
Central de documentação

Data Security Center:Verificação de linha de base de segurança

Última atualização: Jun 27, 2026

O Data Security Center (DSC) executa verificações de linha de base de segurança para detectar riscos de configuração em seus ativos de dados da Alibaba Cloud. Essas verificações avaliam configurações de segurança relacionadas a autenticação, controle de acesso, criptografia, backup e recuperação de dados, entre outros aspectos. Um conjunto dessas políticas e itens é denominado linha de base de segurança. Esse recurso ajuda você a monitorar continuamente seus ativos de banco de dados em busca de riscos de configuração. Este tópico descreve o recurso de verificação de linha de base de segurança e como utilizá-lo.

Pré-requisitos

  • Você ativou uma instância do Data Security Center Free Edition ou adquiriu uma instância paga do DSC.

    A versão Free Edition do Data Security Center oferece suporte a um subconjunto de itens de verificação, enquanto as edições pagas oferecem suporte a todos os recursos. Para obter mais informações, consulte Ativar o Data Security Center Free Edition e Adquirir o Data Security Center.

  • Você concluiu a autorização de ativos. Para obter mais informações, consulte Autorização de ativos.

Verificações de linha de base de segurança

Com base na norma GB/T 37988-2019, Information Security Technology - Data Security Capability Maturity Model, o Data Security Center fornece verificações nas linhas de base PIPL-based Security Baseline Check e Alibaba Cloud Data Security Best Practices. Para ambientes de banco de dados complexos e diversos tipos de dados, como estruturados e não estruturados, o DSC oferece sete categorias de políticas de verificação e seus respectivos itens. A aba Policies na página Risk Governance > Configuration Risks lista todos os itens de verificação. O DSC fornece visões gerais e listas detalhadas de riscos categorizados por tipo e nível, além de sugestões de correção. Recomendamos que você trate prontamente os riscos de configuração detectados para fortalecer a segurança de seus ativos de dados e evitar exploração por atacantes.

Linhas de base

  • PIPL-based Security Baseline Check: Baseada em regulamentações de proteção de informações pessoais, esta linha de base fornece detecção de riscos de segurança em todo o ciclo de vida para ativos de dados que contêm informações pessoais.

    Esta verificação de linha de base é realizada em instâncias de banco de dados e buckets do OSS nos quais as tarefas de descoberta de dados identificaram informações pessoais ou informações pessoais sensíveis.

  • Alibaba Cloud Data Security Best Practices: Uma linha de base de detecção derivada das melhores práticas de segurança de dados da Alibaba Cloud. Ela fornece detecção de riscos de segurança em todo o ciclo de vida para ativos de dados.

    Esta verificação de linha de base é realizada em todas as instâncias de banco de dados e buckets do OSS autorizados.

Políticas suportadas

Política

Descrição

Auditoria e monitoramento de logs

Todo o ciclo de vida de processamento de dados deve ser registrado e monitorado para garantir que todas as atividades sejam auditáveis e rastreáveis. Os ativos devem ter recursos como auditoria de logs ou armazenamento de logs ativados.

Esta política verifica se recursos como auditoria de logs de segurança e armazenamento de logs estão habilitados para seus bancos de dados.

Gerenciamento de identidade e permissões

O acesso e o uso de dados devem seguir o princípio do menor privilégio. As permissões de acesso do pessoal relevante devem ser claramente definidas para evitar acessos não autorizados.

Esta política verifica se as permissões do banco de dados são gerenciadas adequadamente, por exemplo, se contas padrão são usadas para operações rotineiras de logon no banco de dados.

Proteção de dados sensíveis

Implemente controle de acesso rigoroso para ativos que armazenam dados sensíveis a fim de prevenir vazamentos de dados.

Esta política verifica riscos de vazamento de dados, como acesso público de leitura/gravação a bancos de dados, e se o controle de acesso está habilitado para projetos que contêm dados sensíveis.

Nota

Esta política aplica-se apenas a instâncias de banco de dados e buckets do OSS nos quais as tarefas de descoberta de dados identificaram informações pessoais ou informações pessoais sensíveis.

Se a descoberta de dados não for realizada nas instâncias de banco de dados e buckets do OSS, ou se os resultados da varredura não contiverem informações pessoais ou informações pessoais sensíveis, os itens de verificação sob esta política serão aprovados por padrão.

Controle de acesso

As fontes de acesso aos dados devem ser restritas com base nas necessidades do negócio para evitar a exposição pública dos ativos de dados.

Esta política verifica se seus bancos de dados estão expostos publicamente.

Backup e recuperação de dados

Um mecanismo regular de backup e recuperação de dados deve ser estabelecido para gerenciar a redundância de dados e proteger a disponibilidade dos dados.

Esta política verifica se o recurso de backup está habilitado para seus bancos de dados.

Segurança de armazenamento de dados

Medidas de segurança, como criptografia, devem ser usadas para dados em repouso para garantir confidencialidade e integridade.

Esta política verifica se a criptografia está habilitada para seus bancos de dados.

Criptografia de transmissão de dados

Medidas de segurança, como criptografia, devem ser usadas na transmissão de dados para garantir a segurança dos dados em trânsito.

Esta política verifica se a criptografia de transporte está habilitada para seus bancos de dados.

Bancos de dados suportados

As verificações de linha de base de segurança detectam riscos de configuração nos seguintes bancos de dados da Alibaba Cloud conectados ao Data Security Center:

Categoria

Tipo de banco de dados

Banco de dados relacional

RDS MySQL

RDS SQL Server

RDS PostgreSQL

RDS MariaDB

ApsaraDB for OceanBase in MySQL mode

ApsaraDB for OceanBase in Oracle mode

PolarDB-X 1.0

PolarDB for MySQL

PolarDB for PostgreSQL

PolarDB for Oracle

Banco de dados não relacional

MongoDB

Redis

Big data

TableStore

MaxCompute

AnalyticDB for MySQL

AnalyticDB for PostgreSQL

Banco de dados não estruturado

OSS

Habilitar ou desabilitar itens de verificação

Por padrão, o Data Security Center (DSC) habilita todos os itens de verificação em uma política de verificação para detecção de riscos. Você pode habilitar ou desabilitar itens de verificação específicos conforme suas necessidades de negócio.

  1. Faça login no console do DSC.

  2. No painel de navegação à esquerda, selecione Risk Governance > Configuration Risks.

  3. Na aba Policies, clique em Alibaba Cloud Data Security Best Practices ou PIPL-based Security Baseline Check para visualizar as políticas de verificação de linha de base.

  4. Na lista de políticas, alterne o switch na coluna Status para habilitar ou desabilitar um item de verificação específico.

    Também é possível habilitar ou desabilitar uma política de verificação inteira para gerenciar todos os seus itens de verificação em massa.

Executar verificações

Última verificação

Na aba Policies, clique em Alibaba Cloud Data Security Best Practices ou PIPL-based Security Baseline Check para visualizar o Last Checked Time.

Verificações automáticas

O Data Security Center (DSC) executa automaticamente uma verificação de linha de base de segurança em seus ativos de dados conectados por volta das 01:00 (UTC+8) todos os dias.

Verificações manuais

Caso tenha conectado novos ativos ou alterado configurações de banco de dados, utilize o recurso Re-check para verificar todos os ativos imediatamente. Uma reverificação geralmente leva cerca de 10 minutos para ser concluída.

  1. No painel de navegação à esquerda, selecione Risk Governance > Configuration Risks.

  2. Na página Risk Trends, clique em Alerts. Localize a política desejada e clique em Details na coluna Actions.

  3. Na aba Risk Situation ou Assets, clique em Re-check para reavaliar riscos em ativos específicos ou para itens de verificação específicos.

    A aba Risk Situation lista cada item de verificação com colunas para Check item, Number of Risky Assets, Associated Assets, Status e Actions. Clique em Check na coluna Actions para executar uma varredura para um único item de verificação.

Tendências de risco de ativos

O Data Security Center combina resultados de verificações de linha de base de segurança e detecção de dados sensíveis para fornecer gráficos e estatísticas. Isso inclui a postura de segurança dos ativos de dados por nível de sensibilidade, a postura de segurança de dados pessoais, o progresso da governança de riscos e os resultados da detecção de dados sensíveis, oferecendo uma visão clara da postura de segurança de seus ativos.

  1. No painel de navegação à esquerda, selecione Risk Governance > Configuration Risks.

  2. Na aba Risk Trends, selecione um tipo de linha de base de segurança na lista suspensa à direita.

  3. Na aba Asset Risks, analise as seguintes informações para compreender a postura de risco de seus ativos de negócio:

    • Postura de segurança dos ativos de dados por nível de sensibilidade

      Um gráfico de barras que mostra o número de ativos com riscos altos, médios e baixos, categorizados por nível de sensibilidade dos dados.

    • Postura de segurança de dados pessoais

      Um gráfico de barras que mostra o número de ativos com riscos altos, médios e baixos, categorizados pela presença de informações pessoais sensíveis, informações pessoais ou dados gerais.

    • Progresso da governança de riscos

      • O número na coluna Progress mostra a proporção de itens de verificação aprovados em relação ao total de itens aplicáveis para um ativo. Por exemplo, 2/3 indica que um ativo passou em 2 de 3 itens de verificação aplicáveis. Se Completed for exibido, o ativo passou em todas as verificações relacionadas.

      • O Risk Level indica o nível de risco mais alto entre os itens de verificação reprovados para um ativo. Se um item reprovado corresponder a múltiplos níveis de risco, o Data Security Center exibe apenas o nível mais alto.

Tratar riscos de configuração

O Data Security Center (DSC) oferece várias formas de visualizar e tratar riscos de configuração. Os dados de risco são consistentes em todas as visualizações, permitindo que você escolha o método mais adequado.

Importante

Recomendamos que você trate prontamente os riscos de configuração detectados para evitar violações de dados ou outros incidentes de segurança causados por configurações incorretas.

Por ativo

Para revisar os resultados de verificação de um ativo específico, acesse a aba Asset Risks, localizada na aba Risk Trends da página Risk Governance > Configuration Risks. Esta visualização lista todos os ativos de banco de dados suportados, seus resultados detalhados de verificação e fornece opções de correção.

  1. No painel de navegação à esquerda, selecione Risk Governance > Configuration Risks.

  2. Na aba Risk Trends, clique em Asset Risks para tratar riscos de configuração.

    • Tratar riscos

      O Data Security Center fornece apenas orientações de correção. Você mesmo deve tratar os riscos. Clique em Handle na coluna Actions da instância de ativo de dados desejada para visualizar os itens de verificação reprovados e as etapas de correção.

      Na área Risk Details, clique em Handle para acessar a página correspondente e resolver o risco.

      Por exemplo, a área Risk Details mostra que o item de risco médio OSS-Enable hotlink protection for the bucket e o item de risco baixo OSS-Enable server-side encryption for the bucket falharam. As ações Re-check, Add to Whitelist e Handle estão disponíveis para cada item. A orientação de correção é acessar o console do OSS, selecionar o bucket alvo e clicar em Data Security > Hotlink Protection para ativar a proteção contra hotlink. Alternativamente, clique em Data Security > Server-Side Encryption, clique em Settings e selecione um método de criptografia apropriado.

  • Adicionar um ativo inteiro à lista de permissões

    Se um engenheiro de segurança determinar que um ativo de banco de dados não requer verificações de linha de base de segurança, clique em Add to Whitelist na coluna Actions da instância de banco de dados. Esta ação adiciona todos os itens de verificação desse ativo à lista de permissões. Após a adição do ativo à lista de permissões, seu progresso de governança é atualizado para Completed.

  • Adicionar um item de verificação específico de uma instância de ativo à lista de permissões

    Caso um engenheiro de segurança determine que um item de verificação específico pode ser excluído para um ativo, clique em Handle na coluna Actions da instância de banco de dados alvo. No painel Risk Remediation, clique em Add to Whitelist ao lado do item de verificação desejado. O status do item de verificação muda para Added to Whitelist.

Por política

Para revisar os resultados de verificação de diferentes políticas, acesse a aba Alerts, localizada na aba Risk Trends da página Risk Governance > Configuration Risks. Esta visualização lista todas as políticas. Na página de detalhes de uma política, é possível visualizar seus itens de verificação e a lista de ativos associados.

  1. No painel de navegação à esquerda, selecione Risk Governance > Configuration Risks.

  2. Na aba Risk Trends, clique em Alerts para visualizar a lista de políticas.

    • O campo Number of alarms indica o número de ativos que reprovaram nos itens de verificação.

    • Associate Asset refere-se ao número total de ativos verificados pelos itens de verificação. Um ativo é contabilizado uma vez para cada item de verificação que o analisa.

  3. Clique em Details na coluna Actions da política desejada.

  4. Na página Details, visualize as abas Risk Situation e Assets.

    • A aba Risk Situation exibe todos os itens de verificação dentro da política e seus detalhes, incluindo o número de ativos em risco, o número de ativos associados e o status de cada item de verificação. Para reavaliar um item de verificação específico, clique em Check na coluna Actions.

    • A aba Assets exibe todos os ativos cobertos pelos itens de verificação da política. É possível reavaliar um ativo para itens de verificação específicos, adicioná-lo ou removê-lo da lista de permissões, ou clicar em Handle para acessar o console correspondente e resolver o risco atual.

Por item de verificação

Para visualizar os riscos detectados por um item de verificação específico, acesse a aba Policies em Risk Governance > Configuration Risks e execute as etapas a seguir.

  1. Na lista de políticas, clique em image.png ao lado do nome da política desejada para visualizar os itens de verificação subordinados.

  2. Clique em Details ou Configure Whitelist na coluna Actions do item de verificação desejado para acessar sua página de detalhes. Nesta página, é possível visualizar os ativos associados ao item de verificação e executar as ações correspondentes.

    As seguintes ações são suportadas:

    • Se confirmar que um resultado de verificação pode ser ignorado para um ativo, clique em Add to Whitelist na coluna Actions do ativo alvo. Isso adiciona o ativo à lista de permissões para aquele item de verificação.

    • Clique em Handle na coluna Actions do ativo alvo para acessar o console correspondente e resolver o risco atual.

    • Após resolver o risco, clique em Verification na coluna Actions do ativo alvo para verificar a correção.