安恒数据库审计及风险控制系统用户手册_第1页
安恒数据库审计及风险控制系统用户手册_第2页
安恒数据库审计及风险控制系统用户手册_第3页
安恒数据库审计及风险控制系统用户手册_第4页
安恒数据库审计及风险控制系统用户手册_第5页
已阅读5页,还剩49页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、数据库审计及风险控制系统 用户手册 杭州安恒信息技术有限公司 2010年5月 数据库审计及风险控制系统用户手册第2 页 共 54页 版权申明 本文档包含了来自杭州安恒信息技术有限公司机密的技术和商业信息,提供给杭州安 恒信息技术有限公司的客户或合作伙伴使用。接受本文档表示同意对其内容保密并且未经 杭州安恒信息技术有限公司书面认可,不得复制、泄露或散布本文档的全部或部分内容。 本文档及其描述的产品受有关法律的版权保护,对本文档内容的任何形式的非法复 制,泄露或散布,将导致相应的法律责任。 杭州安恒信息技术有限公司保留在不另行通知的情况下修改本文档的权利,并保留对 本文档内容的解释权。 This

2、document contains confidential technical and commercial information from Hangzhou Anheng Info & Tech Co.Ltd. No part of it may be reproduced or transmitted in any form or means without the permission of Hangzhou Anheng Info & Tech Co.Ltd. This document and the product it describes are protected by c

3、opyright according to the applicable laws. The information in this document is subject to change without notice and describes only the product defined in the introduction of this documentation. Hangzhou Anheng Info & Tech Co.Ltd will, if necessary, explain issues, which may not be covered by the doc

4、ument. Anheng logo is a registered trademark of Hangzhou Anheng Info & Tech Co.Ltd. The other product names mentioned in this document may be trademarks of their respective companies, and they are mentioned for identification purposes only. Copyright 2007 Hangzhou Anheng Info & Tech Co.Ltd. All righ

5、ts reserved. 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第3 页 共 54页 目 录 1 系统简介. 6 快速入门. 7 2.1 2.2 2.3 2 数据中心. 12 物理端口. 12 新增. 12 全部. 12 HYPERLINK HYPERLINK 3.1.3 3.1.4 3 系统登录. 7 系统布局. 7 快速配置. 8 系统功能. 12 3.1探测器. 12 3.1.1 3.1.2 探测器. 12 所有探测器. 13 功能应用. 13 引擎配置. 14 选择采集设备. 14 动作引擎. 14 HYPERLINK HYPERLINK 3.3审计. 15 3.3

6、.1 3.3.2 HYPERLINK HYPERLINK HYPERLINK HYPERLINK 3.3.3 3.2 3.4 功能配置. 13 3.2.1 3.2.2 关注行为. 15 日常行为. 15 查询. 15 查看详细信息. 16 查看会话. 16 回放会话. 17 回放. 17 审计规则. 18 3.4.1 审计规则快速配置. 18 常规. 20 审计对象组. 20 新增. 21 全部. 21 3.4.2 3.4.3 HYPERLINK HYPERLINK 3.4.4规则组. 21 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第4 页 共 54页 HYPERLINK H

7、YPERLINK 3.4.5 新增. 21 全部. 22 规则. 22 HYPERLINK HYPERLINK 3.4.6 新增. 22 全部. 24 规则白名单. 24 风险. 24 3.5.1 3.5.2 3.5.3 3.5.4 3.5 HYPERLINK HYPERLINK HYPERLINK HYPERLINK HYPERLINK HYPERLINK HYPERLINK HYPERLINK 3.6.2设备. 29 参数. 29 系统链路. 29 采集设备. 30 阻断设备. 30 高危. 25 全部. 25 查询. 25 其他. 26 3.6常规配置. 26 3.6.1常规. 26 引

8、擎管理. 26 数据来源. 26 指定IP审计. 26 客户端IP用途. 27 数据来源等级. 28 报文等级. 28 IP等级. 29 查询参数. 29 HYPERLINK HYPERLINK HYPERLINK HYPERLINK 3.6.3通知. 30 短信. 30 HYPERLINK HYPERLINK HYPERLINK 3.6.4syslog服务. 31 代理服务器. 31 syslog服务器. 32 邮件. 30 SNMP服务. 31 HYPERLINK HYPERLINK 3.7系统. 32 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第5 页 共 54页 3.7

9、.1权限管理. 32 新增用户. 33 全部用户. 33 角色. 33 用户安全设置. 33 HYPERLINK HYPERLINK HYPERLINK HYPERLINK 3.7.2数据维护. 33 自动备份. 33 手动备份. 34 HYPERLINK HYPERLINK HYPERLINK HYPERLINK HYPERLINK 3.7.3运行状态. 36 服务器. 36 探测器. 36 采集设备. 36 备份导入. 35 自动清理. 35 出厂设置. 35 HYPERLINK HYPERLINK HYPERLINK 3.7.4 3.7.5 系统工具. 37 其他. 37 HYPERLI

10、NK HYPERLINK 升级. 37 系统日志. 38 3.8 操作日志. 38 报表. 38 3.9.1 3.9.2 3.9.3 3.9 串口连接配置. 46 Console配置. 47 5https根证书安装. 52 管理. 38 预览别和名称. 38 报表导出. 45 4Console控制台. 46 4.1 4.2 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第6 页 共 54页 1 系统简介 数据库审计系统主要用于监视并记录对数据库服务器的各类操作行为及返回信息,并 可以根据设置的规则,智能的判断出各种风险行为,并对违规行为进行报警(邮件、短 信)等。有效地弥补现有应用

11、业务系统在数据库安全使用上的不足,为数据库系统的安 全运行提供了有力保障。 本系统采用目前业界最流行的 B/S 架构,用户可以方便的通过网络对系统的运行状 况、数据库的受攻击程度进行操作、监控。采用 B/S 架构将很大程度上减少用户对系统成 本的投入,其中包括维护成本。 特点 支持旁路技术,不影响被保护数据库的性能; 使用简单,不需要对被保护数据库进行任何设置; 适用面广,可以支持 Oracle、MS SQL Server、Sybase,db2,Informix, MySQL 等多 类常用数据库; 审计精细度高,可审计并还原SQL操作语句; 可解析出SQL操作的返回信息; 提供细粒度、灵活的审

12、计规则和查询条件 严格的权限管理机制,防止非授权用户修改数据; 内置安全策略,自动识别各种典型攻击,并及时采取措施,更有力的保障数据库的安 全运行。 多级管理模式,一个数据库和服务器可以配置多个探测器,实现多个探测器同时采集 数据的功能。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第7 页 共 54页 2 快速入门 2.1 系统登录 在需要操作数据库审计及风险控制系统的机器(称为客户机)上打开 IE,在 IE 地址 栏内输入数据库审计及风险控制系统访问地址(如:1)。请确保客 户机能够顺利访问数据库审计及风险控制系统。 进入登录页面后,输入用户名、密码进行登录(初次登录的用户名

13、、密码默认都是 admin)。由于系统采用严格的权限鉴别机制,admin用户默认角色是系统管理员,只有系 统管理和探测器管理权限,所以只能看到系统和探测器的两个菜单。如果想看到所有功能 菜单,需要配置相应的角色,具体参考权限管理。 2.2 系统布局 登录成功后,用户可以看到明御系统的大致分布情况,如下图: 系统布局大致分为三个区域:选项卡、功能列表区和操作区。 选项卡 这里是整个数据库审计及风险控制系统的功能模块选择区。 功能列表区 当选择不同的选项卡选项后,本区域内将显示针对选项的子功能。 操作区 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第8 页 共 54页 在功能列表区中

14、选择某子功能后,在操作区显示对应的相关详细信息。用户可以在本 区域内进行查询、编辑等具体的操作。 系统登录后,默认进入审计信息查询页面。明御系统的数据库审计部分的功能大致分 为 审计、风险、报表、审计规则、功能配置和探测器、常规配置、系 统、日志九个功能选项。 审计选项卡,查看关注行为(根据审计规则配置)、自定义查询、审计内容回放; 风险选项卡,查看告警事件及当前阻断情况; 报表选项卡,查看报表信息; 审计规则选项卡,配置审计规则; 功能配置选项卡,进行业务主机群级别的引擎配置(引擎加载、采集设备配置、动 作配置等); 综合审计选项卡,对syslog和snmp发送过来的日志进行查询。 探测器选

15、项卡,查看或配置探测器信息; 常规配置选项卡,进行系统引擎、链路管理、阻断设备、来访客户网络、邮件、 syslog服务器等常规配置; 系统选项卡,进行权限管理(用户管理)、数据维护、升级等功能; 日志选项卡,查看系统自身操作日志,记录所有修改及登录操作; 2.3 快速配置 第一步:添加物理端口 进入探测器菜单,新增物理端口,填入 IP 地址、选择物理端口、版本、端口和运行 环境,点保存。如下图所示:(添加 IP:1、业务类型:oracle 版本:10g 端 口:1521 运行环境:linux) 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第9 页 共 54页 第二步:添加探测器和

16、挂载物理端口 按顺序分别添加,如下图所示: a添加探测器,输入探测器名称和对应的 IP,点保存。(如:探测器 35,IP 为 5)。这个必须要管理员去 CONSOLE 控制台里把这个探测器数据中心 机IP改成对应的数据中心机IP就行了。 b添加业务主机群,输入业务主机群名称,选择类型,点保存。(如:后台数据 库,类型为oracle),选择上传至数据中心机。 在中心机添加的探测器的业务主机群,审计到的数据只能在中心机查看,探测器 上看不到。 登录到 探测器35,添加业务主机群,可以选择上传或不上传数据中心。 如果上传数据中心,在数据中心和探测器都可以看到采集的数据,如果选择不上 传,只能在探测器

17、本地查看对应的审计数据。 c挂载物理端口,选择物理端口,点挂载。如:1:1521(ORACLE 10g)。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第10 页 共 54页 注:如果需要用同一个探测器的话,那么只需要在业务主机群中添加业务主机群的名 字即可;如果是通过一个业务主机群系统要添加多个物理IP端口的话,可以在业务主机群 后直接挂载相应的物理端口。 第三步: 切换到已添加的业务主机群 选项卡区,点切换,下拉菜单中选择已添加的业务主机群,点业务主机群名称。(如 下图中下拉菜单里显示的“35探测器”“义乌工商”) 第四步:开启审计引擎 切换到单个业务主机群后,进入功能配置菜

18、单,在引擎的功能应用里,选择引擎,点 保存。 (如下图中选择审计引擎,注:审计引擎为必选的引擎,特征引擎为可选引擎) 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第11 页 共 54页 第五步:选择采集设备 在功能配置菜单下,在引擎配置里选择采集设备,在全部采集设备列表中选择所需的 采集设备组,添加到已挂载的采集设备列表中。(如下图添加采集设备组1(M4) 注:如果是多个采集端口的话,可以同时添加。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第12 页 共 54页 3 系统功能 3.1 探测器 3.1.1 数据中心 数据中心下的参数菜单,显示的是数据中心服务器的

19、IP,只能查看,不能修改。设置 中心机或探测器首先要管理员到 console 的 8 选项里进行配置。只有数据中心机登录才能 看到这个菜单,单个探测器登录是看不到的。 3.1.2 物理端口 新增 进入探测器功能项、在物理端口栏点击新增; 输入 web 服务器的 IP 地址,根据数据库类型选择业务类型,版本指数据库版本,输 入端口,选择数据库服务器的运行环境(即操作系统类型)。 全部 在此处可对物理端口进行修改和删除操作,只有在物理端口未挂载的状态下才能进行 删除操作。 3.1.3 探测器 1 添加探测器 进入探测器配置页面; 点击添加,输入探测器名称和对应的IP,点击保存; 2 添加业务主机群

20、 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第13 页 共 54页 选中已添加的探测器; 在业务主机群栏点击添加,输入名称,并选择WEB业务类型,点击保存; 注:添加业务主机群的目的在于方便审计记录查询,可以通过切换业务主机群查看不 同业务主机群的审计记录及风险信息。 3 挂载物理端口 选中已添加的业务主机群,在右边物理端口栏点击挂载,勾选对应的物理主机, 点击挂载。一个业务主机群可以挂载多个物理端口。 3.1.4 所有探测器 提供所有探测器,在有多个业务主机群的情况下方便管理。提供查询,规则配置以及 对各个探测器的管理等主要功能。 3.2 功能配置 配置当前业务主机群的启动引

21、擎、采集设备、动作引擎。首先切换到需要配置的业务 主机群,如果只有一个探测器,则登录后默认进入此探测器对应的业务主机群。 进入功能配置选项卡 3.2.1 功能应用 配置当前业务主机群的启动引擎。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第14 页 共 54页 审计引擎 所有对该服务主机群的操作将被记录,可在审计选项卡中查看详细内容。 特征引擎 即启动系统自带的安全策略库,在这里我们统一称之为特征。当发生符合特征的行为 时系统将自动产生告警事件,在告警选项卡中可查看详细内容,即所有标记为特征的事 件。 日志引擎 即启动系统发送日志的功能,启动后根据常规配置syslog 服务器的

22、配置,就可以将 系统的日常审计记录及告警信息实时发送给外系统的SYSLOG服务器。 3.2.2 引擎配置 选择采集设备 配置采集数据的网口。 点击挂载,选择采集设备,点击采集设备旁边的,挂载成功。 动作引擎 配置不同级别的系统采取的动作,如以下以高危事件为例进行配置。 选择事件级别:高危事件 阻断配置(需要交换机或防火墙联动支持) 如级别为高的阻断3600秒:选择阻断设备,输入阻断时长,点击添加 通知配置 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第15 页 共 54页 如级别为高的告警通过邮件发送给 admin 用户,admin 用户的邮箱地址在用户选项 卡中配置。 Sysl

23、og配置 如级别为高的告警发送到用户 syslog 服务器,事件类别为 user-level messages,等 级为Emergency,状态启用,点击添加。 3.3 审计 功能说明:记录下用户对数据库的所有操作。例如数据库用户通过客户端 PL/SQL 连 接到数据库,他对数据库进行的所有操作都将被记录到明御系统中。管理员通过明御系统 可以查看此用户具体对数据库做了哪些操作,并且可以自定义回放这些操作。管理员还能 自定义审计规则,将指定对象及操作列为危险动作,当违反此规则时系统将通过告警、发 邮件等方式通知系统管理员或立即进行阻断。 进入审计选项卡 3.3.1 关注行为 查看所有审计规则定义

24、成关注行为的审计事件。 自定义查询条件如下: 1 审计规则名称 2 时间段 3.3.2 日常行为 查询 自定义查询所有审计记录。 自定义查询 选择查询条件,点击查询按钮 ,默认查询时间可以进行配置。 查询条件如下: 1审计对象:选择查询的作用对象; 2操作类型:选择查询的操作类型,如select,insert,update,delete等操作; 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第16 页 共 54页 3登录用户:按指定的用户名查询,如填入 lili,则查询以 lili 用户登录的所 有操作; 4客户端 IP:按指定的源 IP 查询,如填入 5,则查询源 IP 为 HY

25、PERLINK 5 5的所有的操作; 5数据来源:其中的可选项由常规配置-常规-数据来源配置产生; 6来访客户网络:其中的可选项由常规配置-常规-客户端 IP 用途配置产 生; 7时间段:按指定的时间段查询,查询在指定时间内对数据库进行的所有操作。 为提高查询效率,默认搜索最近七天的数据; 8报文:通过自定义关键字进行模糊查询; 9报文等级:根据报文等级进行查询。 报文有三个等级:重要、普通、系统,审计系统会根据预置的规则自动将每条 审计记录划分等级,默认划分依据如下: 重要:数据操纵语言(涉及到表的内容的修改,如 INSERT、UPDATE、 DELETE)、数据定义语言(定义构成数据库的数

26、据结构,如 CREATE、 ALTER、DROP、RENAME、TRUNCATE)、事务控制(对记录所做的修改永久 性地存储到表中,或者取消这些修改操作,如 COMMIT、ROLLBACK、 SAVEPOINT)、数据控制语言(授予或撤消修改数据库结构的操作权限, 如GRANT、REVOKE); 普通:一般的查询语句(用于检索数据库表中存储的行,如SELECT); 系统:各种客户端工具过程中工具自动产生的SQL。 如果用户觉得这样的划分不符合自身的习惯的话,可对报文等级进行调整,在 审计记录的详细信息页面提供报文等级调整的功能。 查看详细信息 查看某条记录的详细信息 左键点击记录,在弹出的菜单

27、点击详细,就可以查看此条记录的详细信息 查看会话 会话含义:当一个用户通过客户端登录到退出,称为一次会话。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第17 页 共 54页 查看会话指查看本次会话的所有操作,即此用户从本次登录到退出这段时间内对数据 库所做的所有操作。 回放会话 回放会话指对用户从本次登录到退出这段时间内对数据库所做的所有操作按一定的时 间间隔进行自动显示。 3.3.3 回放 模拟终端对数据库的实际操作界面,对符合条件的审计信息进行回放。 进入审计选项卡 点击左边列表区的回放 选择回放条件。条件选择请参考审计的自定义查询,如选择操作类型:create,点击 回放

28、,查询结果将以实际发生时间的先后进行回放,效果如下: 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第18 页 共 54页 点击播放,则再次进行播放; 点击暂停,则暂停当前播放; 点击清屏,则清除当前屏幕的显示,不影响后继显示。 3.4 审计规则 可以在所有探测器下配置审计规则,可以挂载到各个业务主机群上作用于单个探测 器,也可以在单个探测器下配置审计规则,只能对本探测器起作用。 进入审计规则选项卡。 3.4.1 审计规则快速配置 第一步:新增审计对象组,输入审计对象组名称点保存。如下图所示: 选择需要添加的对象类别,手工输入对象,点添加按钮,如图(添加表对象 customers)

29、: 注:如果是对整个数据库所有表进行保护的话,不需输入直接点击添加即可 第二步:新增规则组,输入规则名称,点保存,如下图所示: 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第19 页 共 54页 第三步:新增规则,输入规则名称选择属于哪个规则组、规则对应哪个对象组 选择规则条件选择定性行为选择作用的业务主机群点保存.如图下图(输入规 则名称“删除customers表数据时中危告警”选择“操作customers表的行为” 规则 组、规则对应 “customers表监控”对象组选择审计“delete(删除记录)”操作 选择定性行为为中风险选择作用于 “后台数据库(信息查询平台)”业务

30、主机群点 保存按钮保存 另注:如果要对已新增的审计规则进行修改,在全部审计规则中选定一条点编辑即 可。如下图: 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第20 页 共 54页 3.4.2 常规 审计选项 全部审计是指系统无条件记录所有访问记录(默认全部审计,不需要修改。) 满足条件审计是指只有满足审计规则的访问记录才能被系统记录。 选择需要的审计选项,点保存。如下图所示。 3.4.3 审计对象组 规则实例1:所有对业务表的drop操作定义为高风险事件。 审计规则配置必须先定义审计对象组。对象指 SQL 作用的对象,可以是表、过程、函 数等。 杭州安恒信息技术有限公司 数据库审

31、计及风险控制系统用户手册第21 页 共 54页 新增 在左边列表区审计对象组的新增,输入对象组名称:业务表,点击保存 添加对象 对象有三个属性,第一层为属主(所属用户或所属数据库,oracle 数据库请选择用 户,其他数据库请选择数据库),第二层为对象类型(可以是表、过程、函数等),第 三层为对象的扩展属性(可以是字段或索引)。 例:业务表对象1:表:category 点击添加进行保存 对象组可添加多个对象,如果为空,表示所有 全部 进入审计对象组-全部页面,在这里可以对对象组进行编辑和删除操作,只有当 作用的规则数为0的时候才能进行删除操作。 3.4.4 规则组 规则组是用来管理规则的,用户

32、可以按业务需求把所有规则定义成不同的规则组。 新增 进入规则组新增页面 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第22 页 共 54页 输入名称:业务表规则组,选择启用,点击保存。 保存成功后会出现规则加载页面,可将未分组的规则加载到当前规则组中。 全部 进入规则组-全部页面,在这里可以对规则组进行编辑和删除操作,只有当规则 组被禁用的时候才能进行删除操作。 3.4.5 规则 新增 点击新增,进入规则配置页面。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第23 页 共 54页 规则配置项如下: 1 规则名称:必填项; 2 属于哪个规则组:必选项 3 登录用户:

33、指数据库登录用户,多个用户以,分割。如:system,sys 4 操作系统用户名,只有oracle数据库类型才有这一选项。 5 操作系统主机名,只有oracle数据库类型才有这一选项。 6 源MAC地址。 7 对象组:必选项,指规则作用的对象组,就是先前配置的审计对象组; 8 操作类型:指关注的操作类型,如select,update,delete等; 9 作用数量动作门限:SQL 操作返回的记录数或受影响的行数大于等于此值,将触 发此规则; 关联表数目动作门限:SQL 操作涉及表的数量大于等于此值,将触发此规 10 则; SQL执行时间:SQL执行所用时间大于等于此值,将触发此规则; SQL

34、执行回应:SQL 执行结果等于定义的结果(不支持模糊匹配),触发 11 12 此规则; 10报文内容:支持以正则表达式方式对报文进行匹配; 11数据来源:定义规则作用的行为的数据来源;可以选择等于或不等于给定的客户 端程序名,点击管理可以跳到如下数据来源的页面,对已有的数据来源进行编辑 或新增数据来源。 12来访客户网络/客户端IP: 来访客户网络/客户端IP,二者只能选其中一个 来 访客户网络(多选),定义规则作用的来源IP必须在此来访客户网络中, 来访客户网络统一在常规配置-客户端IP用途中配置。 客 户端IP(自定义,可多个),定义规则作用的来源IP。 13规则信任主机: 定义此主机不必

35、进行此规则检测,规则信任主机统一在常规配置-客户端IP用 途中配置; 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第24 页 共 54页 14时间:细化到月份、星期、日期、小时 15行为定义:定义事件的风险级别(高、中、低)或关注行为。风险事件在风险 中可查询,关注行为在审计-关注行为中可查询,风险事件和关注行为的区 别在于风险事件可定义事件通知方式(邮件、发送到syslog服务器等,在功能 配置-引擎配置-动作引擎中配置),关注行为则不行。 16业务主机群(在全局探测器中才会出现此条件),点击选择,选取对应的业务主 机群。 规则实例1:drop业务表高风险,配置如下: 其他条件

36、全默认,点击保存。 此时规则配置成功。当系统检测到发生 drop table category 时,会立即进行告警, 在风险选项卡中可以查询到该告警事件,在详细信息中可以看到相应的规则名称。 全部 进入规则-全部页面,在这里可以对规则进行编辑和删除操作,只有当规则被禁用 的时候才能进行删除操作。 3.4.6 规则白名单 在白名单中的来源IP不会进行规则检测。 规则白名单在常规配置-客户端IP用途中配置。 3.5 风险 此处风险即指告警事件,当符合用户定义的审计规则将会产生标记为审计的告警事 件,当符合系统自带的特征时将会产生标记为特征的告警事件。 进入风险选项卡 杭州安恒信息技术有限公司 数据

37、库审计及风险控制系统用户手册第25 页 共 54页 风险属性 事件属性包括:威胁、标记、客户端 IP、服务端 IP,报文、时间,操作,这些是默 认显示的事件属性,用户可更改显示属性,详见自定义显示列。 1 威胁:事件的告警级别,有高、中、低三个级别; 2 标记:当符合用户定义的审计规则将会产生标记为审计的告警事件,当符合系统 自带的特征时将会产生标记为特征的告警事件; 3 客户端IP:即该事件的源IP地址; 4 服务端IP:即该事件的目的IP地址; 5 报文:访问的原始报文,如果是 SQL 操作,则报文是 SQL 语句,如果是 WEB 访 问,则报文是HTTP请求等; 6 时间:事件发生的时间

38、; 7 操作:只有查看操作,即查看事件的详细信息。 8 详细信息包括:威胁,风险源信息,受影响对象,客户端,审计规则信息,告警 处理。 9 攻击源信息:客户端IP、报文、报文长度、原始数据包、原始数据包长度; 10被攻击对象:服务端IP信息、服务主机群、探测器; 11攻击事件信息:攻击名称、描述、威胁、影响、解决方案、参考信息。 3.5.1 高危 显示所有没有查看过的告警级别为高的风险事件,默认显示最近 12 小时的高危事 件。 3.5.2 全部 显示所有告警事件,默认显示最近12小时的高危事件。 3.5.3 查询 查询条件: 1 风险级别:高、中、低 2 客户端IP 3 来访客户,即可根据来

39、源网段查询 4 时间,默认查询最近十二小时的数据 5 规则名称 6 处理状态 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第26 页 共 54页 3.5.4 其他 在风险列表页面可以自定义显示列 点击列表顶部标题旁边的倒三角型的按钮 ,选择列,根据自已的使用习惯可以选 择需要显示的列或去掉不需要显示的列,很方便吧。 排序功能 点击各列名实现排序 查看事件详细信息 选中某一事件,点击查看,即可查看该事件的详细信息。 3.6 常规配置 切换到所有探测器下进行的配置对所有探测器都生效,在单个业务主机群下做的操作 只对单个探测器生效。单个探测器下不显示对所有探测器的配置。 3.6.1 常

40、规 引擎管理 启用/禁用系统引擎,默认开启所有引擎。如果某引擎在此被禁用,则不论单个业务 主机群是否加载此引擎都将无效。一般不建议用户禁用系统引擎。 数据来源 可根据数据来源即客户端工具对审计记录进行划分。 在新增模式下可对数据来源进行新增操作,在编辑模式下则对当前数据来源进行修改 操作。默认 jdbc 应用划分到业务系统中,客户端工具:sqlplus.exe、plsqldev.exe 等划 分到客户端工具中。 注:客户端程序名以审计记录的详细信息中的工具名称为准。部分数据库无法取到客 户端工具名称,如informix。 指定IP审计 如果在这里对某个探测器配置了某个业务类型的客户端 IP,那

41、么在这个探测器中只能 审计到该客户端的对应业务类型的数据,不再审计并记录其它源IP或业务系统过来的记录 了。如果对所有探测器配置了某个业务类型的客户端 IP,那么每个探测器都只能审计到对 应业务类型对应IP的数据。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第27 页 共 54页 客户端IP用途 .1来访客户网络 自定义网段以方便查询。 例:新增“衢州分公司网段:134.97.8.*” 1 切换到“新增模式”; 2 用途选择“来访客户网络”; 3 名称输入:衢州分公司网段; 4 网段输入:134.97.8.* ,点添加,可以添加多个网段,如下图所示: 网段可以是以下任意几种方式

42、: 1 单个IP地址,如:0; 2 IP网段,如:192.168.3.*; 3 IP地址段,如:-00 .2规则白名单 规则白名单,就是在白名单中的源 IP 都不会进行规则匹配,前提是规则白名单需要 被加载才生效。 例:新增“管理员:37” 1.切换到“新增模式”; 2.用途选择“规则白名单”; 3.名称输入:管理员; 4.网段输入: HYPERLINK 37 37 ,点添加,如下图所示: 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第28 页 共 54页 .3规则信任主机 规则信任主机与白名单的区别在于,白名单针对所有规则生效,是独立于规则而存在 的,而信任主机只针对单个规则生

43、效,是规则的一个条件。 配置同上,唯一差别在于配置的时候用途选择“规则信任主机”。 数据来源等级 根据配置指定的数据来源,调整报文等级或者不审计。 例:指定数据来源为客户端工具的所有报文为重要等级。 1选择主机群,单个或全局; 2选择数据来源:客户端工具; 3等级:重要,点击保存 报文等级 根据配置指定的报文内容,精确匹配审计记录,调整报文等级或者不审计。 例:当业务系统产生大量重复的 SQL,如“select sysdate from dual”,可在此将 此报文配置成不审计,以减轻系统负担。 1选择主机群,单个或全局; 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第29 页

44、共 54页 2输入报文:select sysdate from dual; 3等级:不审计,点击保存 IP等级 根据配置指定的源IP,调整报文等级或者不审计。 配置同上,略。 查询参数 可设置SQL查询超时时间; 可设置查询结果每页显示条数; 可设置查询结果总记录数。 3.6.2 设备 参数 这个配置只有网络采用VLAN时选否,其它情况都选是。 系统链路 数据库审计系统是旁路方式,点击后会提示:旁路部署,不提供配置。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第30 页 共 54页 采集设备 配置采集设备 阻断设备 旁路方式的阻断通过和交换机或防火墙联动实现,在此配置阻断设备。

45、 例:阻断设备为cisco3750 1添加阻断设备组 点击添加,输入阻断设备组名称:cisco3750,点击保存 2选择阻断设备 在已选择的阻断设备框中点击选择,在未选择的阻断设备框中点击添加,输入 型号、IP、用户名、登录密码、配置密码、GID等,点击保存。 注:配置好阻断设备并不等于阻断可以生效,还需要在各个服务主机的配置选项 卡中配置动作引擎。 3.6.3 通知 短信 进行短信发送配置。 邮件 配置系统默认发件人,邮件接收人在用户中配置。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第31 页 共 54页 SNMP服务 配置SNMP服务器的信息。 3.6.4 syslog

46、服务 代理服务器 配置代理服务器。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第32 页 共 54页 syslog服务器 1新增 输入 syslog 服务器地址、端口、发送的语言编码、发送者(本地系统)、状态选 择启用,点击保存。 2删除 在 syslog 服务器列表中选中要删除的记录,点击编辑,将状态改为禁用,点击 保存 在syslog服务器列表中选中要删除的记录,点击删除。 3.7 系统 单个探测器登录时,进入系统选项卡只能看到部分菜单,不能对系统配置进行修 改。中心机探测器登录可以看到系统的所有菜单。 配置用户、进行数据维护、查看系统自身运行状态、进行升级服务。 3.7.

47、1 权限管理 本系统提供严格的权限管理机制,支持自定义各种角色。 权限划分如下: 系统管理、策略配置、操作审计查询、告警查询、审计查询、引擎管理、报表查询。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第33 页 共 54页 新增用户 用户名:由字母az、AZ、数字09、下划线、减号组成。长度332 个字符。 密码:长度616位,字母区分大小写 全部用户 在此可对用户进行编辑和删除操作。 角色 系统内置四个角色 系统管理员:对应权限(系统管理、探测器管理) 规则配置员: 对应权限(配置审计规则、查看各类审计记录及风险、功能配置) 审计查看员:对应权限(查看风险、查看报表、查看审计

48、记录) 操作日志查看员:对应权限(查看系统自身操作日志) 内置四个用户(对应角色可更改) 用户名/密码 admin/admin,管理员,对应角色:系统管理员 policy/123456,负责配置审计规则,对应角色:规则配置员 audit/123456,负责查看审计记录,对应角色:审计查看员 opelog/123456, 对系统自身的操作日志进行查看,对应角色:操作日志查看员 用户安全设置 登录安全参数:设置多少秒内,登录次数达到一定限制,锁定该用户多少秒。 密码长度参数:设定密码的最短长度和最长长度。 3.7.2 数据维护 自动备份 根据配置的备份时间和间隔时间段,自动备份数据。 比如要在每天

49、晚上 23 点备份,每次都备份下一时间段的数据,所以备份方式选增 量。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第34 页 共 54页 根据配置的FTP服务器,备份后自动上传到FTP服务器上去。 手动备份 通过指定数据的发生时间段进行备份,在备份的同时可以选择是否删除数据。备份文 件保存在本地服务器上,可以导出到客户端机器,导出后可删除服务器上的备份文件。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第35 页 共 54页 备份导入 把自动备份或手动备份的数据导入到系统中,就可以通过切换离线数据库查看备份下 来的数据。 自动清理 设置清理时间点,默认1点。 清理

50、动作门限可配置,默认 80%,即当数据分区的磁盘空间被占用超过 80%后,会自 动清理数据直到空间占用小于70%(默认值,可配置),由最老的数据开始清理。 在线数据文件保存目录默认使用数据分区/data 清理数据前会先进行备份,除非备份目录也达到清理上限。当备份目录达到清理上限 时,会删除部分备份文件,由最老的数据开始清理,一次最多清理10个备份文件,如果备 份文件清理后,空间占用仍超过上限,将不再进行备份,直接清理数据,在列表中可查 看。 备份文件可导出至客户端机器,备份后可删除。 出厂设置 清理业务数据 删除全系统所有业务相关的数据,包括告警、审计、报表等,但不会删除所有配置, 请慎重执行

51、! 恢复出厂设置 删除全系统所有数据及配置信息,恢复到出厂状态,请慎重执行! 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第36 页 共 54页 3.7.3 运行状态 服务器 查看系统自身运行状态,包括CPU使用率、内存使用率、引擎运行状态。 探测器 根据探测器下拉框的选项查看各个探测器的运行状态。 采集设备 查看各个采集网口的运行状态。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第37 页 共 54页 3.7.4 系统工具 IP包捕获 在页面上可以设置停止捕获的数据文件长度以及停止捕获的时长,还可以设置 IP 使 用的过滤串,过滤哪个IP的哪个网口的数据。 3.

52、7.5 其他 升级 系统升级目前实现的是手动升级功能。用户从软件销售商处获得升级包后通过页面递 交到系统,系统将自动进行升级,升级成功后需要重新登录系统。 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第38 页 共 54页 系统日志 系统运行时自动产生的日志,主要是各种系统告警信息,比如许可证到期、分区使用 已达到危险门限等。选中需要处理的系统日志,点击批量处理可以进行处理,也就是改下 告警的状态。如果对单条告警进行处理,也可以点击详细,然后修改状态,提交。 3.8 操作日志 进入操作日志选项卡 操作日志,顾名思义,记录系统所有自身操作,包括登录登出及各种新增、修改、删 除操作,

53、如下图 3.9 报表 3.9.1 管理 提供自定义报表。 1. 新增 自定义类别(告警、审计、钻取、其他),上传报表文件,预览界面不出现钻取 类的报表。 2. 删除 删除报表的同时也将服务器上的报表文件一并删除。 3. 编辑 可以修改类 3.9.2 预览别和名称 告警类报表 1 审计规则统计(登录用户)报表 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第39 页 共 54页 登录用户规则名称(类别)次数 system DVD 执行结果drop test 成功则高风险(高风险) 登录用户,操作类型dba 用户(system,sys)修改 checker对象组,告警高风险(高风险)

54、报文全表删除test对象组中风险(中风险) 来访网络信任主机103研发网段create test中风 险(中风险) 执行时间select 大表对象组 超过10 秒关注(关注行 为) 小计 数据来源业务系统drop 操作高风险(高风险) 小计 作用数量动作门限select checker 对象组 返回记录数 1 1 1 1 1 5 2 2 1 超过100低风险(低风险) checker关联表数目select checker 对象组 关联表数=2低风 险(低风险) 小计 登录用户,操作类型dba 用户(system,sys)修改 1 2 1 sys checker对象组,告警高风险(高风险) 小计 1 杭州安恒信息技术有限公司 数据库审计及风险控制系统用户手册第40 页 共 54页 点击图表,可查看明细表。 2 审计规则统计(

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论