A página de alertas de auditoria exibe alertas dos seus ativos de dados com base nos modos e regras de auditoria configurados. Utilize os detalhes do alerta para identificar e rastrear riscos, como operações incomuns em bancos de dados, ataques a vulnerabilidades e violações de dados. Este tópico descreve como visualizar e tratar alertas de auditoria para gerenciar melhor o status de risco dos seus ativos.
Pré-requisitos
O recurso de auditoria de logs está ativado para os ativos de dados compatíveis que você precisa auditar. Para mais informações, consulte Ativar auditoria de dados.
Você configurou e ativou todas as regras de alerta de auditoria personalizadas ou desativadas. Para mais informações, consulte Configurar e ativar regras de alerta de auditoria.
Visualizar informações de alertas de auditoria
Faça login no console do Data Security Center.
No painel de navegação à esquerda, escolha .
Na aba Risk Detection, visualize as informações estatísticas nas subabas Alert Overview e Alert Logs.
Visão geral de alertas
-
Verifique o Audit Risk Score, calculado com base nos dados acumulados de alertas das últimas 24 horas. A página também lista as Deduction rules e as Actual deductions. Caso nenhum novo alerta seja detectado nesse período de 24 horas, seu Audit Risk Score diminui.
A tabela Actual deductions é categorizada por nível de risco: High (3 pontos deduzidos por item), Medium (2 pontos deduzidos por item) e Low (1 ponto deduzido por item), com um limiar de 10 ocorrências para cada categoria. A lista de alertas na parte inferior da página exibe o horário agregado do alerta, tipo de dados, nome da regra, nível de risco, contagem de alertas, número de ativos afetados, contagem de contas, contagem de IPs de cliente e descrição da regra. Filtre os alertas por Data type, Risk level ou Rule classification. Para cada alerta, clique em Details para ver mais informações ou clique em Add to Whitelist.
-
Para obter alertas em tempo real sobre seus ativos de dados, clique em Details na coluna Actions para visualizar sugestões de correção, a lista de ativos afetados e a lista de origens de acesso.
Na página de detalhes da regra de alerta, a seção Basic information exibe o nome da regra, nível de risco, classificação da regra, tipo de ativo e status de ativação. A seção Detailed information fornece sugestões de correção, como implantar um WAF, usar consultas parametrizadas, restringir permissões de banco de dados e implementar validação de entrada. A lista Alert assets inclui colunas para nome/ID do ativo, tipo de banco de dados, contagem de alertas e tendência de alertas, com uma opção para Add to Whitelist na coluna Actions. A tabela Access source mostra o IP do cliente, a conta do banco de dados e a contagem de alertas.
Logs de alertas
-
Acima da lista de alertas, selecione um tipo de dados, como RDS, na lista suspensa Current data type. Por padrão, a lista exibe alertas de auditoria do último dia para o ativo selecionado.
Os tipos de dados compatíveis incluem RDS, PolarDB, PolarDB-X, Redis, MongoDB, OceanBase e self-managed database. O menu suspenso também mostra o número de instâncias para cada tipo.
-
Filtre os alertas com base em critérios como intervalo de tempo, nome da instância, nível de risco, tipo de operação, classificação da regra, nome da regra, conta, IP do cliente e comando SQL.
Os intervalos de tempo compatíveis incluem Last 1 hour, Last 12 hours, Last 1 day, Last 7 days, Last 30 days e Last 90 days. Também é possível filtrar por IP type. A lista de alertas exibe colunas como Sensitive feature, Alert time, Rule type, Rule name, Risk level (High, Medium, Low), Account, Client IP, Operation type e Status. Para cada registro, clique em Details ou Add to Whitelist. Você também pode Export os dados de alerta.
-
Clique em Details na coluna Actions para visualizar informações como horário do alerta, detalhes do cliente e do servidor, informações de comportamento e resultados de execução, ajudando você a localizar o risco.
Clique em Capture Snapshot para salvar uma captura de tela dos detalhes do alerta no local de download padrão do seu navegador.
A seção de alerta de auditoria da janela pop-up de detalhes também inclui os campos Risk level e Rule name. Clique em Add to Whitelist no canto superior direito para adicionar o alerta a uma lista de permissões.
Tratar alertas de auditoria
Caso confirme que um evento de alerta representa uma ameaça à segurança dos dados, use o log de alertas para localizar e tratar manualmente a ameaça no ativo de dados correspondente.
Se confirmar que um evento de alerta é uma operação normal e não requer ação, adicione o evento a uma lista de permissões. O DSC deixará de gerar alertas para esse tipo de evento no ativo de dados especificado.
Adicionar à lista de permissões
Siga estas etapas para adicionar um evento de alerta a uma lista de permissões. As contas, endereços IP e outras informações adicionadas aparecem na lista de permissões do sistema. O DSC não gera alertas para operações ou eventos que correspondam a uma regra da lista de permissões. Para mais informações, consulte Gerenciar listas de permissões.
Na lista de alertas da aba Alert Overview ou Alert Logs, localize o evento de alerta desejado e clique em Details na coluna Actions.
Na página de detalhes do evento de alerta, na lista Alert Assets ou na lista de IPs de cliente em Source, encontre o ativo ou endereço IP que deseja adicionar à lista de permissões e clique em Add to Whitelist na coluna Actions.
-
A caixa de diálogo Add to Whitelist exibe a instância do ativo ou o endereço IP correspondente e suas informações de conta de banco de dados. Adicione mais informações para a regra da lista de permissões e clique em OK.
Uma mensagem no topo da caixa de diálogo informa que adicionar um item à lista de permissões interrompe a geração de alarmes, mas os logs ainda podem ser visualizados em Log Analysis. Os campos do formulário incluem Whitelist Name (obrigatório), Rule Name, SQL Template (para selecionar um tipo de banco de dados e criar um modelo), Instance, Database (o padrão é todos os bancos de dados se deixado em branco), Table Name (o padrão é todas as tabelas se deixado em branco), Account e IP.
Documentos relacionados
Visualize mais logs de auditoria dos seus ativos de dados na página Log Analysis. Para mais informações, consulte Visualizar logs de auditoria.
No console do Data Security Center (DSC), acesse System Settings > Alert Notification para configurar notificações e receber alertas de auditoria em tempo hábil. Para mais informações, consulte Configurar notificações de alerta por e-mail, SMS e chamada telefônica.