Os logs de auditoria registram informações detalhadas sobre as atividades do banco de dados. A visualização desses logs permite rastrear possíveis atividades maliciosas ou acessos não autorizados, investigar as causas de eventos de segurança e atender aos requisitos de conformidade.
Pré-requisitos
Ative a auditoria de dados para os ativos compatíveis que deseja auditar. Para mais informações, consulte Enable data audit.
Logs
Local de armazenamento de logs
Após a ativação da auditoria de dados, o Data Security Center (DSC) coleta e armazena logs em um Logstore do Simple Log Service (SLS):
-
Project
O nome do projeto segue o formato
sddp-${uid}-${regionId}. Nesse formato,${uid}é o ID da sua conta Alibaba Cloud e${regionId}é o ID da região onde o banco de dados está localizado. -
Logstore
Categoria
Tipo de banco de dados
Logstore
Banco de dados relacional
RDS
rds_log
PolarDB
dsc_polardb_log
PolarDB-X
dsc_drds_log
OceanBase
dsc_oceanbase_log
Banco de dados não relacional
Redis
dsc_redis_log
MongoDB
dsc_mongodb_log
Banco de dados não estruturado
OSS
dsc_oss_log
Big data
Tablestore
dsc_ots_log
MaxCompute
dsc_odps_tunnel_log
ADB-MYSQL
dsc_ads_log
ADB-PG
dsc_gpdb_log
banco de dados autogerenciado
MySQL
dsc_self_built_db_log
SQL Server
PostgreSQL
Oracle
Campos comuns
|
Campo |
Descrição |
|
client_ip |
Endereço IP do cliente. |
|
clusterId |
ID do cluster. |
|
collector_type |
Tipo de coleta de log. |
|
db |
Nome do banco de dados. |
|
db_type |
Tipo de mecanismo do banco de dados. |
|
effect_row |
Quantidade de linhas afetadas. |
|
execute_time |
Horário da execução. |
|
fail |
Resultado da execução. |
|
hash |
Valor de hash. |
|
instance_id |
ID da instância. |
|
latency |
Duração da execução em microssegundos. |
|
node_name |
Nome do nó. |
|
operate_type |
Tipo de operação. |
|
origin_time |
Horário original de execução da instrução SQL. |
|
region_id |
ID da região. |
|
return_rows |
Quantidade de linhas retornadas no conjunto de resultados. |
|
sql |
Instrução SQL. |
|
thread_id |
ID do thread. |
|
uid |
ID do usuário. |
|
update_rows |
Quantidade de linhas atualizadas. |
|
user |
Nome de usuário de login. |
Visualizar logs de auditoria de dados (nova versão)
Faça login no console do Data Security Center.
No painel de navegação à esquerda, selecione Log Analysis.
-
Na página Log Analysis, clique em New Version no canto superior direito.
Se Switch to Old Version for exibido no canto superior direito, ignore esta etapa.
-
Na barra de navegação à esquerda da página Log Analysis, clique em um tipo de product para ver seu local de armazenamento de logs.
Os tipos de product disponíveis incluem RDS, PolarDB, PolarDB-X, Redis, MongoDB, OceanBase e banco de dados autogerenciado. A quantidade de instâncias conectadas para cada tipo aparece entre parênteses.
-
Na área de logs à direita, pesquise e visualize os logs de operação do banco de dados ou bucket desejado usando parâmetros como região, instância, conta e tipo de operação.Exemplos de consulta e análise
Também é possível inserir instruções de consulta e análise para examinar os logs do ativo de dados alvo com base na query syntax e na analysis syntax. Para mais informações, consulte Quick start for query and analysis.
-
Visualize os detalhes de acesso a uma tabela em um banco de dados de uma instância RDS. Os detalhes incluem usuário de acesso, tipo de operação e resultado da operação.
* and instance_id: rm-bp1******5u5w and db: s****p and table_name : sys_d*****itO resultado da consulta exibe os detalhes de uma entrada de log de auditoria. Os principais campos incluem db_type (MySQL), operate_type (Select), sql (SELECT * FROM
sys_data_limitLIMIT 20), latency (428), fail (0) e ret_code (0), além de outros campos como user, table_name e thread_id. Use esses campos para identificar o usuário de acesso, o tipo de operação e o resultado da operação. -
Verifique a distribuição de endereços IP que acessam uma tabela de dados em uma instância RDS.
* and instance_id: rm-bp1*****5u5w and db: s****p and table_name : sys_d*****it | select user,client_ip,count(*) group by user,client_ipApós inserir a instrução de consulta, clique em Query/Analyze e depois na aba Graph para visualizar os resultados agregados, incluindo user, client_ip e a quantidade correspondente de acessos.
-
Calcule estatísticas sobre o tráfego de saída pela internet para todos os arquivos em um diretório de um bucket específico.
* and __topic__ : oss_access_log and bucket: examplebucket and host : "examplebucket.oss-cn-hangzhou.aliyuncs.com" not sync_request : cdn | select SUM(content_length_out) AS total_traffic_out_byte WHERE url_decode(object) LIKE 'exampledir/%'Clique na aba Graph para ver o resultado da consulta. O campo retornado
total_traffic_out_byteapresenta o valor 11749, indicando que o tráfego de saída do diretório especificado é de 11.749 bytes.
-
Baixar logs
O DSC coleta e armazena logs no Simple Log Service (SLS). O console do DSC integra o recurso de download de logs do console do SLS, permitindo baixar logs ou resultados de consulta e análise para o computador local. O procedimento de download no console do DSC é semelhante ao do console do SLS. Para mais informações, consulte Download logs by using the SLS console.
Logs de auditoria de dados (versão antiga)
FAQ
O que fazer se nenhum registro de log de auditoria for exibido?
Siga a ordem abaixo para solucionar o problema:
Verifique se a auditoria de dados está ativada para o ativo de dados. Faça login no console do DSC, acesse Asset Center e verifique a coluna Data Audit do ativo desejado. Se a auditoria de dados não estiver ativada, nenhum log será coletado para o ativo. Clique em Enable para ativar o recurso. Após a ativação, vá para Data Audit > Cloud-native Data Audit para visualizar os logs.
Confira se o espaço de armazenamento de logs está cheio. Na página Log Analysis, verifique a área de informações de armazenamento. Se o espaço for insuficiente, o DSC interrompe a coleta de novos logs. Clique em Upgrade para expandir o espaço de armazenamento.
Valide se as condições de filtro correspondem. Na página Log Analysis, certifique-se de que as condições de filtro, como intervalo de tempo, tipo de banco de dados, região e instância, correspondam ao ativo desejado. Alterne os tipos de product na barra de navegação para visualizar logs de diferentes services cloud.
Documentos relacionados
O DSC armazena os logs de auditoria disponíveis para consulta online. Visualize o uso atual de armazenamento e gerencie as regras de armazenamento para logs online e arquivados. Para mais informações, consulte Manage log storage.
Por padrão, o DSC fornece regras de auditoria integradas para ativos de dados, incluindo regras para bancos de dados, OSS e MaxCompute. Também é possível criar regras personalizadas. Após ativar as regras de alerta de auditoria, utilize os logs para detectar riscos aos ativos de dados, como operações anormais, vazamentos de dados, vulnerabilidades e ataques de injeção de SQL. Para mais informações, consulte Configure and enable audit alert rules.
Ao ativar uma regra de alerta de auditoria, o DSC relata comportamentos que acionam a regra como alertas de auditoria. Analise e trate os riscos relacionados com base nas informações de alerta e nos logs de auditoria. Para mais informações, consulte View and handle audit alerts.
