本文介绍了在云盾数据库审计系统中查询告警日志的具体操作。通过告警日志,您可以查询数据库的告警信息。
查看告警日志
步骤一:登录数据库审计系统
登录数据库审计系统。具体操作,请参见登录数据库审计系统。
在左侧导航栏,选择 。
步骤二:设置查询条件
搜索功能可以帮助您准确定位到具体操作或语句。您可以在告警日志页面的告警日志页签中设置需要查询的条件。
选择时间范围。
设置报文。
设置需要查询的报文的关键字。多个关键字使用半角逗号(,)或空格隔开。使用半角逗号(,)隔开的关键字之间为或的关系,使用空格隔开的关键字之间为与的关系。
设置更多搜索条件。
告警日志页面默认显示常用的筛选条件,如需设置更多筛选条件,可单击更多条件选中并设置所需条件。支持的筛选条件见下表。
说明不同搜索条件之间为与的关系。
保存查询条件。
设置查询条件后,单击保存,可以保存查询条件。
您可以在查询条件下拉列表中直接查看已保存的查询条件。
单击搜索,执行查询。
说明一次查询最多可查询到10,000条记录。
在告警日志页面下方查看返回记录。
您可以单击查询条件右侧图标,并在设置显示列对话框中选中要在返回结果中显示的列选项。
步骤三:查看告警日志详细
查看详细信息
在日志列表中,单击操作列中的详细,查看告警日志的基本信息、客户端、服务端、请求和响应信息。
设置别名
设置客户端IP别名
单击客户端IP右侧的设置别名。
在新增IP别名页面,填写名称、IP/网络、备注信息后,单击保存。
在辅助功能页面,IP别名页签中,查看IP别名列表信息。
设置数据库账号别名
单击数据库账号右侧的设置别名。
在新增账号别名页面,填写名称、资产、数据库账号、备注信息后,单击保存。
在辅助功能页面,账号别名页签中,查看数据库账号别名列表信息。
取证
在告警日志详细页面下方单击取证,在下载对话框中,单击下载,可下载本条审计日志详情的完整页面。
规则配置
在告警日志详细页面下方单击此类日志不告警,选择添加到信任规则或添加到规则白名单进行规则配置。
添加到信任规则
在添加到信任规则对话框中,填写信任规则名称,在信任规则可选属性条件中,选中目标条件(可多段),单击确定。
您可以在
页面中查看信任规则列表信息。添加到规则白名单
在添加到规则白名单对话框中,填写白名单名称,选中白名单可选属性后单击确定。
您可以在
页面的白名单管理页签中查看白名单列表信息。单击上一条或下一条可切换至临近的审计日志。
查看告警分析
步骤一:设置查询条件
搜索功能可以帮助您缩小查询范围。您可以在告警日志页面的告警分析页签中设置需要查询的条件。
单击时间范围,展开查询条件下拉菜单。查询条件支持时间范围、规则名称、资产、数据库账号和客户端IP。单击平铺所有条件,可展开所有查询条件。
说明不同搜索条件之间为与的关系。
单击设置图标,在设置显示列对话框中选中要在返回结果中显示的列选项,单击确定。
单击搜索,执行查询。在告警日志分析列表中查看查询结果。
步骤二:查看告警统计详情
查看详细信息
在查询结果列表中,单击操作列中的详情,在告警统计详情页面中,查看审计日志的规则详情、告警资产、告警来源和触发告警的SQL模板等信息。
规则详情
设置信任规则资产
单击资产数量右侧的图标,在设置使用规则(无WHERE条件删除数据)资产或选择资产组页签中,选中需要启用该规则的资产或资产组,单击确定。
设置规则白名单
单击白名单数量右侧的数字,在设置规则(无WHERE条件删除数据)的白名单对话框中,查看规则白名单数据列表,单击目标白名单状态列的图标,可以变更白名单在该规则上的启用状态。
告警来源
在告警来源模块中,查看告警来源的列表信息。单击告警数量列的数字,跳转至告警日志页面,在告警日志页签中,查看命中该告警规则的告警日志列表。
单击操作列的不再告警,在不再告警对话框中,选择满足条件和方式,单击确定。
说明添加为白名单后,在此规则中,符合该白名单条件的相关操作不再产生告警。
添加为信任规则后,在所有规则中,符合该信任规则条件的相关告警来源不再产生告警。更多信息,请参见规则配置。
触发告警的SQL模板
在触发告警的SQL模板模块中,查看触发告警的SQL模板列表信息。单击告警数量列的数字,跳转至告警日志页面,在告警日志页签中,查看命中该SQL模板的告警日志列表。
单击操作列的不再告警,在不再告警对话框中,在方式选项中,选择添加到白名单或添加到信任规则,单击确定。
说明添加为白名单后,在此规则中,符合该白名单条件的相关操作不再产生告警。
添加为信任规则后,在所有规则中,符合该信任规则条件的相关告警来源不再产生告警。更多信息,请参见规则配置。