最佳实践

Similar documents
常见问题

API参考

常见问题

用户指南

帝国CMS下在PHP文件中调用数据库类执行SQL语句实例

性能白皮书

营 销 策 划 岗 部 门 招 聘 职 位 招 聘 人 数 岗 位 职 责 基 本 要 求 岗 位 任 职 要 求 6 参 与 项 目 产 品 研 究 客 户 需 求 研 究 竞 争 环 境 研 究 价 格 研 究 等 项 目 市 场 研 究 ; 7 公 司 经 纪 业 务 的 品 牌 管 理, 对

一 登录 crm Mobile 系统 : 输入 ShijiCare 用户名和密码, 登录系统, 如图所示 : 第 2 页共 32 页

快速入门

ChinaBI企业会员服务- BI企业

SDK参考



0 配置 Host MIB 设备 V ( 简体版 ) 0 Update: 2016/1/30

性能白皮书

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

关于建立境内违法互联网站黑名单管理制度的通知

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

支持的趋势科技服务器深度安全防护系统功能(按平台划分)

团 学 要 闻 我 校 召 开 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 3 月 17 日, 我 校 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 在 行 政 办 公 楼 五 楼 会 议 室 举 行, 校 团 委 委 员 各 院 ( 系 ) 团 委 书 记 校 学 生

Modern Ideas of Government Reform ...

(35 )

nbqw.PDF

工程设计资质标准

4 办 公 室 工 作 实 务 ( 第 3 版 ) 第 1 单 元 单 位 组 织 的 有 效 运 作 离 不 开 办 公 室 工 作 情 景 案 例 左 景 被 宏 达 商 业 集 团 公 司 录 用 为 秘 书, 试 用 期 间, 只 能 在 办 公 室 打 杂, 有 时 工 作 稍 有 差 错

nbqw.PDF

计算机网络实验说明

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

UFO-用友电子表软件

目录 1 简介 1 2 配置前提 1 3 配置环境 服务器 软件 1 4 配置指导 组网拓扑 操作步骤 Red Hat Enterprise Linux Server Red Hat Enterprise Lin

育 部 分 則 由 陳 淑 貞 委 員 及 李 兆 環 委 員 共 同 執 行, 在 此 先 感 謝 各 位 委 員 及 學 者 專 家 之 參 與 二 目 前 評 論 報 告 初 稿 之 架 構 區 分 為 對 政 府 機 關 回 應 意 見 之 觀 察 優 點 及 待 改 進 事 項, 以 及

附 : 初 中 组 一 等 奖 (31 个 ): 天 河 外 国 语 学 校 中 山 大 学 附 属 中 学 番 禺 区 大 石 富 丽 中 学 广 东 实 验 中 学 附 属 天 河 学 校 花 都 区 实 验 中 学 增 城 区 凤 凰 城 中 英 文 学 校 广 州 市 执 信 中 学 花 都

58, ,769 51,911 74,666 35, , , , ,

游戏攻略大全(十).doc

保 险 公 司 金 富 月 盈 两 产 全 品 保 名 险 称 ( 分 红 型 ) 产 分 品 红 类 型 缴 费 年 类 缴 型 缴 10 费 年 期 缴 限 保 险 期 限 ( 年 ) 聚 富 2 号 两 全 保 险 ( 万 能 型 ) 万 能 型 趸 缴 趸 缴 6 年 龙 享 安 康 重 疾

Microsoft Word - 人民萬歲_宋玉雯.docx

游戏攻略大全(五十三).doc

untitled

880041_C_Unique_REDACTED_.indb

(1) (2) (3) 80% 1. 49% 51%


二零一五年施政報告 - 施政綱領 - 第三章 扶貧及為弱勢社群提供支援

<4D F736F F D20BACBB0B2C8ABD3EBB7C5C9E4D0D4CEDBC8BEB7C0D6CEA1B0CAAEB6FECEE5A1B1B9E6BBAEBCB C4EAD4B6BEB0C4BFB1EA2E646F63>

<4F4BBEFAA576A470BBA15FC160AAED E786C73>

辽宁铁~1

壹、學校背景

I

海底捞你学不会

YEN/MIAO CHING MS 27FEB DEL HKG

Microsoft Word - 02文本.docx


案件

義 和 團 及 兪 國 聯 軍 之 役 課 題 學 習 指 引 : A. 思 考 課 題 有 人 說, 義 和 團 及 兪 國 聯 軍 之 役 是 中 國 近 代 史 的 分 水 嶺, 你 同 意 嗎? B. 思 考 方 向 滿 清 政 府 的 管 治 威 信 思 考 是 否 已 不 信 任 滿 清

最新监察执法全书(一百五十五).doc

游戏攻略大全(三十四).doc

掌握健康 掌握人生


草莓实用技术(一)

Microsoft Word - 【襪子流浪記】.docx

最新监察执法全书(十一).doc

钓鱼技巧_二_.doc

动物的智慧(五)

学位〔2013〕37号

海关法规(七).doc

健康知识(一)

北京(一)

穨ecr6_c_2.PDF

i

园林植物卷(九).doc

城市园林(上).doc

家装知识(四)

苗木的种植_四_.doc

认识植物(一)

蟹的养殖技术(一)

药用植物种植技术(二)

特种养殖实用技术(七)

司法鉴定工作手册(十八)

外科疾病诊治(三)

动物杂谈_三_.doc

(3) (4) (1) (2) (d) V-2

外科疾病诊治(十九)

新时期共青团工作实务全书(一百四十八)

外科疾病诊治(五)

案件

养虾小常识_二_.doc

养虾小常识_三_.doc

铁路管理规程(三)


外科疾病诊治(二十七)

第四章 生活习俗

铁路管理规程(五)

园林植物卷(十三).doc

i

特种植物种植技术(二)

铁路运输(二)

苗木的种植_三_.doc


苗木的种植_四_.doc

北京(三)

2003年半年度报告正文.PDF

Transcription:

数据库安全服务 最佳实践 文档版本 01 发布日期 2018-09-20 华为技术有限公司

版权所有 华为技术有限公司 2018 保留一切权利 非经本公司书面许可, 任何单位和个人不得擅自摘抄 复制本文档内容的部分或全部, 并不得以任何形式传播 商标声明 和其他华为商标均为华为技术有限公司的商标 本文档提及的其他所有商标或注册商标, 由各自的所有人拥有 注意 您购买的产品 服务或特性等应受华为公司商业合同和条款的约束, 本文档中描述的全部或部分产品 服务或特性可能不在您的购买或使用范围之内 除非合同另有约定, 华为公司对本文档内容不做任何明示或默示的声明或保证 由于产品版本升级或其他原因, 本文档内容会不定期进行更新 除非另有约定, 本文档仅作为使用指导, 本文档中的所有陈述 信息和建议不构成任何明示或暗示的担保 华为技术有限公司 地址 : 深圳市龙岗区坂田华为总部办公楼邮编 :518129 网址 : http://e.huawei.com 文档版本 01 (2018-09-20) 版权所有 华为技术有限公司 i

目录 目录... 1 1.1 服务介绍... 1 1.2 场景说明... 1 1.3 配置数据库活动监控策略... 1 1.4 查看数据库监控日志... 7 文档版本 01 (2018-09-20) 版权所有 华为技术有限公司 ii

1.1 服务介绍 本文档基于华为云数据库安全服务实践编写, 当您需要对数据库进行监控和查看日志记录时, 指导您如何完成数据库活动监控规则的配置和监控日志的记录操作 数据库安全服务 (Database Security Service, 简称 DBSS), 针对华为云上的关系型数据库 (Relational Database Service, 简称 RDS) 弹性云服务器 (Elastic Cloud Server, 简称 ECS) 或裸金属服务器 (Bare Metal Server, 简称 BMS) 的自建数据库, 提供敏感数据脱敏 数据库防火墙 数据库审计一体化安全防护 数据库安全服务提供的数据库审计功能是对数据库活动进行监控和日志记录的一种安全防护策略 当数据库中有核心业务信息或敏感数据, 如果需要对数据库活动进行监控时, 可以使用数据库审计相关的策略和配置 1.2 场景说明 假设 MySQL 数据库 dbss_test 的 test 表中的 device_name 属于重要敏感数据, 用户需要对该列数据的查看 修改和删除的所有动作都进行监控 本文档详细介绍该场景下完成数据库活动监控规则的配置和查看监控日志的操作 1.3 配置数据库活动监控策略 配置流程 数据库活动监控也被称为数据库审计 HexaTier 提供多维度的数据库审计线索, 包括源 IP 用户身份 应用程序 访问时间 请求的数据库 原 SQL 语句 操作 成功与否 耗时和返回内容等, 协助用户溯源到攻击者 审计记录远程保存, 满足用户的审计合规要求 配置数据库活动监控策略的流程说明如图 1-1 所示 文档版本 01 (2018-09-20) 版权所有 华为技术有限公司 1

图 1-1 配置数据库监控策略流程图 创建活动监控策略 步骤 1 请根据实际业务需求购买 DBSS 实例, 详细操作请参见购买 DBSS 实例 在购买实例时, 功能类型 请选择 全功能 或 审计, 如图 1-2 所示, 功能类型的相关说明如表 1-1 所示 文档版本 01 (2018-09-20) 版权所有 华为技术有限公司 2

图 1-2 购买实例 ( 数据库审计 ) 表 1-1 购买实例的功能类型说明 功能类型 说明 应用场景 资费 说明 全功能 用户可以使用 DBSS 提供的所有功能, 包括敏感数据发现 数据脱敏 数据库审计和防注入攻击等功能 根据业务需求, 需要使用敏感数据脱敏 数据库防火墙和数据库审计功能, 以全方位保障云上数据库的安全 产品价格详情 审计 用户只能使用 DBSS 提供的数据库审计功能, 数据库审计功能可以对普通用户 管理员账户的所有活动情况进行审计, 并生成合规性报告 并通过记录流量 入侵 异常监控 数据脱敏 远程工作等日志, 锁定异常操作到人, 对特定事件实时告警 可以满足 ISO27001 信息安全等级保护测评等合规场景下对数据库审计的要求 步骤 2 登录 DBSS 实例的控制台 HexaTier, 详细操作方法请参见登录 HexaTier 步骤 3 配置日志存储位置 1. 在 HexaTier 主菜单上, 单击 系统 2. 在导航树上, 选择 日志 > 日志存储位置, 进入 远程日志配置 页面 3. 在 日志数据库类型 中选择 MySQL, 如图 1-3 所示, 配置远程日志参数说明如表 1-2 所示 文档版本 01 (2018-09-20) 版权所有 华为技术有限公司 3

图 1-3 远程日志配置 页面 表 1-2 远程日志配置参数说明 参数名称 说明 配置示例 地址 待连接的数据库 IP 地址或主机名 192.168.1. 1 端口 数据库名称 用户名 数据库端口, 用于连接数据库实例 MySQL 数据库默认为 3306 端口, 用户可以根据实际情况进行配置 存储系统日志的数据库名称, 用户可以根据需要进行配置 用于登录到日志存储数据库的用户名, 该用户名需要具有日志存储数据库的读写权限 3306 - - 密码用于登录到日志存储数据库的密码 - 4. 单击 测试, 测试远程日志存储数据库连接情况 5. 测试成功后, 单击 更新, 完成配置 步骤 4 创建受保护的数据库 1. 在 HexaTier 主菜单上, 单击 资源 2. 在导航树上, 选择 受保护数据库, 进入受保护的数据库列表页面 3. 单击 新建, 进入 受保护数据库 页面, 选择 MySQL, 如图 1-4 所示, 配置受保护数据库参数说明如表 1-3 所示 文档版本 01 (2018-09-20) 版权所有 华为技术有限公司 4

图 1-4 创建受保护数据库 表 1-3 受保护数据库配置参数说明 参数名称 数据库服务器地址 说明 数据库实例的主机名或 IP 地址 端口端口为数据库的连接端口,MySQL 默认为 3306 端口, 用户可以根据情况自己配置 名称 默认数据库 连接的数据库实例的别名,HexaTier 会自动生成名称, 用户可以自定义该名称 HexaTier 将自动连接到数据库实例中的默认数据库,MySQL 默认数据库为 mysql, 用户也可以更改默认数据库 鉴权方式通过登录帐户连接数据库, 说明如下 : SQL 鉴权 : 通过 SQL 帐户连接 Windows 鉴权 : 通过 Windows 鉴权连接 说明需要配置域集成之后, 才会显示 Windows 鉴权 选项, 否则默认为 SQL 鉴权 用户名 密码 用于登录到数据库的用户名 用于登录到数据库的密码 4. ( 可选 ) 设置代理, 并配置其 SSL 安全 创建受保护数据库时,HexaTier 会自动创建默认代理, 用户也可以修改代理, 设置代理的详细操作, 请参见配置受保护数据库 5. 单击 创建, 新建的受保护数据库将添加到受保护数据库列表中, 如图 1-5 所示 文档版本 01 (2018-09-20) 版权所有 华为技术有限公司 5

图 1-5 成功创建受保护数据库 步骤 5 步骤 6 ( 可选 ) 配置策略对象 详细操作请参见配置策略对象 创建数据库活动监控策略 1. 在 HexaTier 主菜单上, 单击 监控 2. 在导航树上, 选择 策略, 进入活动监控策略列表页面 3. 单击 新建, 进入 创建活动监控规则 页面, 在 类型 下拉框中选择活动监控类型, 如图 1-6 所示 图 1-6 创建活动监控规则 用户可以选择创建以下 4 种类型的活动监控策略 : 管理 :Schema 配置和系统设置更改的活动监控 基于表 : 表中数据增删改查的活动监控 基于存储过程 : 数据库存储过程的活动监控 登录事件 : 用户登录或注销, 以及数据库切换的活动监控 4. 配置数据库活动监控策略 本场景中,dbss_test 数据库中 test 表中的 device_name 属于重要敏感数据, 需要对该列数据的查看 修改和删除的所有动作都进行监控 因此, 在 类型 下拉框中选择 基于表, 数据库 下拉框中选择 dbss_test 数据库后, 配置活动监控策略, 配置参数说明如图 1-7 所示 图 1-7 创建活动监控规则 文档版本 01 (2018-09-20) 版权所有 华为技术有限公司 6

有关配置数据活动监控规则的详细操作, 请参见创建活动监控规则 5. 单击 创建, 新建的活动监控策略规则将添加到活动监控策略列表中, 如图 1-8 所示 图 1-8 成功创建活动监控策略 ---- 结束 1.4 查看数据库监控日志 查看监控日志 配置数据库活动监控策略后, 用户可以查看数据库监控日志信息 步骤 1 在 HexaTier 主菜单上, 单击 监控 步骤 2 步骤 3 在导航树上, 选择 监控日志, 进入活动监控事件列表页面 根据配置数据库活动监控策略章节步骤 6 中创建的活动监控策略, 可以查看所有对 test 表中 device_name 列的操作记录都被记录在活动监控事件中, 如图 1-9 所示 图 1-9 查看活动监控事件 步骤 4 单击查看的事件 ID, 可以查看活动监控事件的详细信息, 如图 1-10 所示 文档版本 01 (2018-09-20) 版权所有 华为技术有限公司 7

图 1-10 查看活动监控事件详情 ---- 结束 文档版本 01 (2018-09-20) 版权所有 华为技术有限公司 8