Os logs de auditoria registram todas as operações de banco de dados capturadas pelo Data Security Center (DSC), incluindo quem acessou qual recurso, quando e quais ações executou. Use esses logs para investigar eventos de segurança, detectar acessos não autorizados ou atividades maliciosas e atender a requisitos de conformidade.
Pré-requisitos
Antes de começar, verifique se você tem:
O recurso de auditoria de log ativado para os ativos de dados que deseja auditar. Para obter instruções de configuração, consulte Configurar e ativar um modo de auditoria
Local de armazenamento de logs
Após ativar o modo de auditoria de dados, o DSC armazena os logs no Simple Log Service (SLS) com a seguinte estrutura:
Project:
sddp-${uid}-${regionId}, onde${uid}é o ID da sua conta Alibaba Cloud e${regionId}é a região onde o banco de dados está localizado.Logstore: definido pelo tipo de banco de dados, conforme mostrado na tabela abaixo.
|
Categoria |
Banco de dados |
Logstore |
|
Banco de dados relacional |
RDS |
|
|
Banco de dados relacional |
PolarDB |
|
|
Banco de dados relacional |
PolarDB-X |
|
|
Banco de dados relacional |
OceanBase |
|
|
Banco de dados não relacional |
Redis |
|
|
Banco de dados não relacional |
MongoDB |
|
|
Banco de dados não estruturado |
OSS |
|
|
Big data |
TableStore |
|
|
Big data |
MaxCompute |
|
|
Big data |
AnalyticDB for MySQL |
|
|
Big data |
AnalyticDB for PostgreSQL |
|
|
Banco de dados autogerenciado |
MySQL, SQLServer, PostgreSQL, Oracle |
|
Campos de log
Cada entrada de log de auditoria contém os seguintes campos.
|
Campo |
Descrição |
|
|
Endereço IP do cliente que iniciou a solicitação. Use este campo para rastrear a origem de acessos suspeitos ou verificar se apenas hosts esperados estão se conectando. |
|
|
ID do cluster. |
|
|
Tipo de coleta de log. |
|
|
Nome do banco de dados. |
|
|
Tipo de mecanismo do banco de dados. |
|
|
Número de linhas afetadas pela operação. Use este campo para avaliar o impacto de operações de escrita, como INSERT, UPDATE e DELETE. |
|
|
Horário de execução. |
|
|
Resultado da execução: sucesso ou falha. |
|
|
Valor de hash da instrução SQL. Use este campo para agrupar consultas idênticas em diferentes sessões. |
|
|
ID da instância. |
|
|
Duração da execução, em microssegundos. Valores altos indicam consultas lentas que podem precisar de otimização. |
|
|
Nome do nó. |
|
|
Tipo de operação, como SELECT, INSERT ou DELETE. |
|
|
Horário original de execução da instrução SQL na origem. |
|
|
ID da região. |
|
|
Número de linhas retornadas no conjunto de resultados. Combine este campo com |
|
|
Texto completo da instrução SQL. |
|
|
ID da thread da conexão do cliente. Use este campo para rastrear todas as operações de uma única sessão de cliente. |
|
|
ID do usuário. |
|
|
Número de linhas atualizadas pela operação. |
|
|
Nome de usuário de login. |
Visualizar logs de auditoria (nova versão)
Faça login no console do Data Security Center.
No painel de navegação à esquerda, clique em Log Analysis.
No canto superior direito da página Log Analysis, clique em New Version. Se Old Version já estiver exibido no canto superior direito, pule esta etapa.
-
Na barra de navegação de tipos de produto à esquerda, clique em um tipo de produto para visualizar seu local de armazenamento de logs.

-
Na área de logs à direita, filtre e visualize os logs de operação usando os parâmetros de região, instância, conta e tipo de operação. Para análises avançadas, insira uma instrução de consulta usando a sintaxe de consulta e a sintaxe de análise do SLS. Para uma introdução, consulte o Guia rápido de consulta e análise.

Exemplos de consulta
Os exemplos a seguir mostram consultas comuns de análise de auditoria.
Visualizar detalhes de acesso para uma tabela específica em uma instância RDS
Recupere informações sobre quem acessou a tabela, quais operações executou e se essas operações tiveram êxito.
* and instance_id: rm-bp1******5u5w and db: s****p and table_name : sys_d*****it

Visualizar a distribuição de endereços IP para uma tabela específica em uma instância RDS
Identifique todos os usuários e endereços IP de clientes que acessaram uma tabela, juntamente com as contagens de acesso.
* and instance_id: rm-bp1*****5u5w and db: s****p and table_name : sys_d*****it | select user,client_ip,count(*) group by user,client_ip

Calcular o tráfego de saída para a internet de um diretório OSS
Some o tráfego de saída de todos os objetos em um diretório específico, excluindo solicitações CDN.
* and __topic__ : oss_access_log and bucket: examplebucket and host : "examplebucket.oss-cn-hangzhou.aliyuncs.com" not sync_request : cdn | select
SUM(content_length_out) AS total_traffic_out_byte
WHERE
url_decode(object) LIKE 'exampledir/%'

Baixar logs
O DSC integra o recurso de download de logs do console SLS. Baixe logs ou resultados de consultas e análises diretamente do console DSC usando o mesmo procedimento do SLS. Para mais detalhes, consulte Baixar logs do console SLS.
Visualizar logs de auditoria (versão antiga)
Próximos passos
Para gerenciar por quanto tempo os logs de auditoria ficam armazenados online e quando são arquivados, consulte Gerenciar armazenamento de logs.
Para detectar automaticamente riscos como operações anormais, vazamento de dados, vulnerabilidades e ataques de injeção de SQL, consulte Configurar e ativar regras de alerta de auditoria.
Para revisar e tratar alertas de auditoria acionados por essas regras, consulte Visualizar e tratar alertas de auditoria.


