Crie regras de detecção SQL personalizadas no Agentic SOC para analisar logs não padronizados, como os logs de auditoria SQL do ApsaraDB RDS. Este guia aborda a adição de campos de extensão, a configuração de regras de padronização, a integração de fontes de dados e a criação de regras de detecção. Aplique o mesmo método para integrar outros tipos de logs não padronizados.
Visão geral
Por padrão, o Agentic SOC coleta e analisa logs de segurança padrão da Alibaba Cloud. Para analisar logs não padronizados, como os logs de auditoria SQL do RDS, configure primeiro os campos de extensão e a integração de dados. O processo de configuração consiste em:
Adicionar campos de extensão: Defina campos personalizados no esquema RDS Database Audit Activity para uso nas regras de detecção.
Modifique a regra de padronização: Configure o mapeamento de campos de extensão como Keep Original na regra de padronização RDS Database Audit Activity.
Ative a fonte de dados: Adicione e ative a fonte de dados de log de auditoria SQL do RDS.
Ative a integração de serviços: Ative a política de ingestão do ApsaraDB RDS.
Crie uma regra de detecção SQL personalizada: Crie uma regra a partir de um modelo.
Visualize e tratar alertas: Revise e responda aos alertas ou eventos gerados pela regra de detecção.
Antes de começar
O Agentic SOC está ativado. Para mais informações, consulte Comprar e ativar o Agentic SOC.
Uma instância do ApsaraDB RDS for MySQL está disponível e o recurso de auditoria SQL está ativado. Para mais informações, consulte Coletar logs de auditoria SQL do RDS.
Etapa 1: Adicionar campos de extensão
Adicione campos de extensão ao esquema RDS Database Audit Activity para utilizá-los nas regras de detecção SQL personalizadas. Para mais informações, consulte Regras e conjuntos de dados padronizados.
Acesse Security Center console - Agentic SOC - Management - Access Settings. Na parte superior esquerda da página, selecione a região onde está localizado o ativo a ser protegido:Chinese Mainland ou Outside Chinese Mainland.
Clique em na página Standard Fields e clique em na aba Standardized Field.
No painel Standard Fields à esquerda, expanda Log Activity Category> Audit Category e selecione RDS Database Audit Activity.
-
No painel à direita, clique em na aba Extension Fields e clique em Field Management. Adicione os seguintes campos de extensão. Estes são exemplos; ajuste conforme suas necessidades.
Nome do campo de extensão
Tipo de campo
Descrição
APP_NAME
text
Nome da aplicação.
application_name
text
Nome da aplicação.
backend_type
text
Tipo de backend.
command_tag
text
Tag de comando.
connection_from
text
Origem da conexão.
context
text
Contexto.
database_name
text
Nome do banco de dados.
detail
text
Detalhes.
env
text
Ambiente.
error_severity
text
Severidade do erro.
Etapa 2: Modifique a regra de padronização
Modifique a regra de padronização RDS Database Audit Activity para ingerir os campos de extensão da Etapa 1.
Na página Integration Settings, clique em na aba Standardized Rule.
Na caixa de pesquisa Service, pesquise por ApsaraDB RDS.
Na coluna Add Extended Fields, clique em na lista suspensa e selecione Keep Original.
Etapa 3: Ative a fonte de dados
Adicione e ative a fonte de dados de log de auditoria SQL do RDS para que o Agentic SOC possa receber os dados de log.
Na página Integration Settings, clique em na aba Data Source.
Na caixa de pesquisa Data Source Name, pesquise por RDS SQL audit log e clique em Edit na coluna Actions.
Na página Edit Data Source, clique em Create Instance e selecione a região e o log store dos logs de auditoria SQL do RDS.
Clique em OK. Após a exibição da mensagem The data source is updated., feche a página. Atualize o status da conexão e verifique se ele exibe Normal.
(Opcional) Ative a opção Auto Discovery para sincronizar novas instâncias automaticamente.
Etapa 4: Ative a integração de serviços
Ative a política de ingestão do ApsaraDB RDS para que o Agentic SOC possa receber e processar os logs de auditoria SQL do RDS.
Na página Integration Settings, clique em na aba Service Integration.
Localize ApsaraDB RDS e clique em Ingestion Settings na coluna Actions.
Na página Access Policy, ative as políticas de ingestão para RDS SQL audit logs e the Standardization Rule for Relational Database Audit Logs.
Etapa 5: Crie uma regra de detecção SQL personalizada
Crie uma regra de detecção SQL personalizada com base em um modelo de regra.
Acesse Security Center console - Agentic SOC - Management - Detection Rules. Na parte superior esquerda da página, selecione a região onde está localizado o ativo a ser protegido:Chinese Mainland ou Outside Chinese Mainland.
Clique em na aba Rule Template e pesquise pelo modelo Execution of Query Statements on Database Causes Errors .
Clique em Create Rule na coluna Actions.
-
Configure os parâmetros a seguir e mantenha os padrões para o restante. Para mais informações, consulte Regras de detecção.
NotaNeste exemplo,
APP_NAMEedatabase_namesão campos de extensão configurados na Etapa 1.Rule Body: Selecione SQL Syntax.
Log Range: Selecione Audit Logs > Relational Database Audit Logs.
-
SQL Query Statement: Modifique a instrução SQL conforme necessário. SQL padrão do modelo:
* |set session mode=scan;select distinct user_id, start_time, src_ip, db, user, table_name, sql, affect_rows from log where schema='RDS_DATABASE_AUDIT_ACTIVITY' and regexp_like(sql, '''\s*and\s+updatexml\s*\(') and APP_NAME='Test' and database_name='TestDatabase'
Etapa 6: Visualize e tratar alertas
Após a entrada em vigor da regra de detecção, o Agentic SOC gera alertas ou eventos quando detecta padrões de log correspondentes.
Na página do Agentic SOC, clique em na aba Security Incidents ou Alert.
Visualize e trate os alertas ou eventos acionados pela regra de detecção.
Perguntas frequentes
-
Por que a regra de detecção não aciona alertas?
Solucione o problema nesta ordem:
Integração de serviços: Verifique se a política de ingestão da Etapa 4 está ativada.
Status da fonte de dados: Na aba Data Source, verifique se o status da conexão do log de auditoria SQL do RDS é Normal.
Regra de padronização: Verifique se o valor de Add Extended Fields para a regra de padronização RDS Database Audit Activity está definido como Keep Original.
Regra de detecção: Verifique se a regra de detecção está ativada e se o intervalo de logs está definido como Relational Database Audit Logs.
-
Qual é a diferença entre campos de extensão e campos padrão?
Os campos padrão são campos predefinidos no esquema padronizado do Agentic SOC, como
src_ipeuser_id, aplicáveis a todos os tipos de log. Os campos de extensão são campos definidos pelo usuário para informações não padronizadas específicas de certos tipos de log, comodatabase_nameecommand_tag. Ambos podem ser referenciados nas consultas SQL das regras de detecção.