審計警示頁面按照已配置的審計模式和審計規則,展示對應資料資產的審計警示,您可以根據警示詳情,定位追蹤資料庫異常操作、漏洞攻擊、資料泄露等風險。本文介紹如何查看資料資產的審計警示,協助您更好地從審計視角瞭解資產的風險狀態並進行處理。
前提條件
-
已為需要且支援查看審計日誌的資料資產開啟日誌審計功能。具體內容,請參見開啟資料審計。
-
如果審計警示規則未開啟或需要添加自訂審計規則,您需要配置並開啟審計警示規則。具體內容,請參見配置並開啟審計警示規則。
查看審計警示資訊
登入資料資訊安全中心控制台。
-
在左側導覽列,選擇。
-
在风险检测頁簽,查看告警概览和告警日志的統計資訊。
警示概覽
-
依據過去24小時的累計警示資料,計算得出的审计风险分,以及扣分規則和實際扣分列表。如果這24小時內未檢測到新的警示資訊,您的审计风险分將會提升。
實際扣分表格按一級分類分為高危(單項扣分3)、中危(單項扣分2)、低危(單項扣分1),閾值次數均為10次。頁面下方為警示列表,展示警示彙總時間、資料類型、規則名、風險層級、警示數量、警示資產數量、帳號數量、用戶端IP數量及規則描述,支援按資料類型、風險層級、規則分類篩選,並可對單條警示執行詳情查看或加入白名單操作。
-
資料資產的即時警示資訊,您可以單擊操作列的詳情,查看警示的處置建議、資產列表和訪問源列表。
警示規則詳情頁頂部基本資料地區顯示規則名稱、風險層級、規則分類、資產類型及啟用狀態。詳細資料地區列出處置建議(如部署WAF、使用參數化查詢、限制資料庫許可權、輸入驗證等)。警示資產列表包含資產名稱/ID、資料庫類型、警示數量、警示趨勢列,操作列可單擊加入白名單。訪問源表格包含用戶端IP、資料庫帳號、警示數量列。
警示日誌
-
在警示列表上方,選擇當前資料類型,例如RDS。預設查看對應資產最近1天的審計警示資訊。
支援的資料類型包括 RDS、PolarDB、PolarDB-X、Redis、MongoDB、OceanBase 和自建資料庫等,下拉式功能表中同時顯示各類型對應的執行個體數。
-
您可以根據時間範圍、執行個體名稱、風險層級、操作類型、規則分類、規則名、帳號、用戶端IP、SQL命令等,篩選指定條件的警示資訊。
時間範圍支援最近1小時、最近12小時、最近1天、最近7天、最近30天、最近90天。篩選條件還包括IP類型。警示列表展示敏感特徵、警示時間、規則類型、規則名、風險層級(高危、中危、低危)、帳號、用戶端IP、操作類型、狀態等欄位。每條記錄可單擊詳情查看或加入白名單,支援匯出警示資料。
-
單擊操作列的詳情,可查看該警示的警示時間、用戶端資訊、服務端資訊、行文資訊、執行結果等,以便定位警示風險。
您可以單擊一键截图,警示詳情截圖將被儲存在您瀏覽器的預設下載路徑中。
警示詳情彈窗的審計警示地區還包含風險層級和規則名欄位。您也可以單擊右上方的加入白名單將該警示加入白名單。
處理審計警示事件
-
如果您確認相關警示事件確實對資料安全造成威脅,您需要根據警示日誌,定位該警示事件發生的位置,並在對應資料資產中進行手動處理。
-
如果您確認警示事件屬於正常操作、無需進行處理,可將該警示事件加入白名單,DSC後續將不再對該資料資產的對應警示事件進行警示提示。
加入白名單
您可參考以下操作,將警示事件加入白名單。加入白名單的帳號、IP地址等會展示在系統白名單列表中。DSC後續檢測時,如果命中白名單規則,則不再對資料庫或OSS操作行為或事件進行警示提示。更多內容,請參見管理白名單。
-
在告警概览或告警日志頁簽的警示列表中,單擊目標警示事件操作列的詳情。
-
在警示事件詳情頁面的告警资产列表或访问源的用戶端IP列表,找到需要加入白名單的資產或IP,單擊操作列的加入白名單。
-
在加入白名單對話方塊中,展示對應資產執行個體或IP及其資料庫帳號資訊,您可以添加更多需要加入白名單的資訊,然後單擊確定。
對話方塊頂部提示加入白名單後將不再產生警示,日誌仍可在日誌分析中查看。表單欄位包括白名單名稱(必填)、規則名稱、SQL模版(可選擇資料庫類型並建立模版)、執行個體、資料庫(若無填寫則預設選擇所有資料庫)、表名稱(若無填寫則預設選擇所有表)、帳號和IP。
相關文檔
-
您可以在原始日誌頁面查看資料資產的更多審計日誌,詳細內容,請參見查看審計日誌。
-
您可以在資料資訊安全中心控制台的系統設置頁面的告警通知頁簽下,新增警示通知,以便及時收到審計警示通知。具體操作,請參見配置郵箱、簡訊和電話警示通知。