查看和处理审计告警

更新时间:
复制为 MD 格式

审计告警页面按照已配置的审计模式和审计规则,展示对应数据资产的审计告警,您可以根据告警详情,定位追踪数据库异常操作、漏洞攻击、数据泄露等风险。本文介绍如何查看数据资产的审计告警,帮助您更好地从审计视角了解资产的风险状态并进行处理。

前提条件

  • 已为需要且支持查看审计日志的数据资产开启日志审计功能。具体内容,请参见配置并开启审计模式

  • 如果审计告警规则未开启或需要添加自定义审计规则,您需要配置并开启审计告警规则。具体内容,请参见配置并开启审计告警规则

查看审计告警信息

  1. 登录数据安全中心控制台

  2. 在左侧导航栏,选择数据审计 > 云原生数据审计

  3. 风险检测页签,查看告警概览告警日志的统计信息。

告警概览

  • 依据过去24小时的累计告警数据,计算得出的审计风险分,以及扣分规则实际扣分列表。如果这24小时内未检测到新的告警信息,您的审计风险分将会提升。

    实际扣分表格按一级分类分为高危(单项扣分3)、中危(单项扣分2)、低危(单项扣分1),阈值次数均为10次。页面下方为告警列表,展示告警聚合时间、数据类型、规则名、风险级别、告警数量、告警资产数量、账号数量、客户端IP数量及规则描述,支持按数据类型风险级别规则分类筛选,并可对单条告警执行详情查看或加入白名单操作。

  • 数据资产的实时告警信息,您可以单击操作列的详情,查看告警的处置建议、资产列表和访问源列表。

    告警规则详情页顶部基本信息区域显示规则名称、风险级别、规则分类、资产类型及启用状态。详细信息区域列出处置建议(如部署WAF、使用参数化查询、限制数据库权限、输入验证等)。告警资产列表包含资产名称/ID、数据库类型、告警数量、告警趋势列,操作列可单击加入白名单访问源表格包含客户端IP、数据库账号、告警数量列。

告警日志

  1. 在告警列表上方,选择当前数据类型,例如RDS。默认查看对应资产最近1天的审计告警信息。

    支持的数据类型包括 RDSPolarDBPolarDB-XRedisMongoDBOceanBase自建数据库等,下拉菜单中同时显示各类型对应的实例数。

  2. 您可以根据时间范围、实例名称、风险级别、操作类型、规则分类、规则名、账号、客户端IP、SQL命令等,筛选指定条件的告警信息。

    时间范围支持最近1小时最近12小时最近1最近7最近30最近90。筛选条件还包括IP类型。告警列表展示敏感特征告警时间规则类型规则名风险级别高危中危低危)、账号客户端IP操作类型状态等字段。每条记录可单击详情查看或加入白名单,支持导出告警数据。

  3. 单击操作列的详情,可查看该告警的告警时间、客户端信息、服务端信息、行文信息、执行结果等,以便定位告警风险。

    您可以单击一键截图,告警详情截图将被保存在您浏览器的默认下载路径中。

    告警详情弹窗的审计告警区域还包含风险级别规则名字段。您也可以单击右上角的加入白名单将该告警加入白名单。

处理审计告警事件

  • 如果您确认相关告警事件确实对数据安全造成威胁,您需要根据告警日志,定位该告警事件发生的位置,并在对应数据资产中进行手动处理

  • 如果您确认告警事件属于正常操作、无需进行处理,可将该告警事件加入白名单,DSC后续将不再对该数据资产的对应告警事件进行告警提示。

加入白名单

您可参考以下操作,将告警事件加入白名单。加入白名单的账号、IP地址等会展示在系统白名单列表中。DSC后续检测时,如果命中白名单规则,则不再对数据库或OSS操作行为或事件进行告警提示。更多内容,请参见管理白名单

  1. 告警概览告警日志页签的告警列表中,单击目标告警事件操作列的详情

  2. 在告警事件详情页面的告警资产列表访问源的客户端IP列表,找到需要加入白名单的资产或IP,单击操作列的加入白名单

  3. 加入白名单对话框中,展示对应资产实例或IP及其数据库账号信息,您可以添加更多需要加入白名单的信息,然后单击确定

    对话框顶部提示加入白名单后将不再产生告警,日志仍可在日志分析中查看。表单字段包括白名单名称(必填)、规则名称SQL模版(可选择数据库类型并创建模版)、实例数据库(若无填写则默认选择所有数据库)、表名称(若无填写则默认选择所有表)、账号IP

相关文档