0Pricing
Cyber Security Academy · Lezione

Audit e monitoraggio

Tenga traccia delle attività del database

Audit e monitoraggio è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Perché eseguire l'audit del database

Il database auditing registra chi ha fatto cosa, quando e da dove. È essenziale per rilevare gli abusi, analizzare gli incidenti e dimostrare la conformità.

Il controllo degli accessi previene le azioni non autorizzate; l'auditing indica quando i controlli sono stati messi alla prova o aggirati.

Cosa sottoporre ad audit

Acquisisca gli eventi importanti per la sicurezza e la conformità:

  • Accessi e tentativi di accesso non riusciti.
  • Modifiche ai privilegi e ai ruoli (GRANT, REVOKE).
  • Modifiche allo schema (CREATE, ALTER, DROP).
  • Accessi alle tabelle sensibili.
  • Esportazioni massive di dati.

Registrazione nativa degli audit

La maggior parte dei motori include una funzione di audit. La abiliti invece di affidarsi esclusivamente ai log dell'applicazione, perché il database vede ogni query, indipendentemente dal client.

-- MySQL Enterprise / MariaDB audit plugin
INSTALL PLUGIN server_audit SONAME 'server_audit.so';
SET GLOBAL server_audit_logging = ON;
SET GLOBAL server_audit_events = 'CONNECT,QUERY,TABLE';

pgAudit in PostgreSQL

PostgreSQL utilizza l'estensione pgAudit per generare log di audit dettagliati e strutturati, conformi alla maggior parte dei requisiti normativi.

-- enable session and object auditing
LOAD 'pgaudit';
ALTER SYSTEM SET pgaudit.log = 'write, ddl, role';
SELECT pg_reload_conf();

Accessi non riusciti e attacchi brute force

Numerosi accessi non riusciti ripetuti dalla stessa origine spesso indicano un attacco brute force o di credential stuffing. Sottoponga questi eventi ad audit e invii un avviso quando viene superata una soglia.

  • Tracci i tentativi non riusciti per account e per indirizzo IP di origine.
  • Blocchi o limiti i tentativi dopo N errori.
  • Avvisi il team di sicurezza in tempo reale.

Monitoraggio e auditing a confronto

I due concetti sono correlati, ma diversi:

  • L'auditing è il registro permanente degli eventi per una revisione successiva.
  • Il monitoraggio è l'analisi in tempo reale che genera avvisi.

Registra gli eventi nei log tramite l'auditing, quindi monitora questi log per intervenire rapidamente.

Inoltro a un SIEM

Invii i log di audit a un sistema SIEM (Security Information and Event Management) centralizzato. Centralizzare i log impedisce a un aggressore di cancellare le prove locali e consente di correlare gli eventi tra i sistemi.

# ship postgres logs to a syslog collector
# /etc/rsyslog.d/pg.conf
if $programname == 'postgres' then @@siem.internal:514
& stop

Rilevare le anomalie

Definisca il comportamento normale, quindi generi avvisi in caso di deviazioni:

  • Un account di sola lettura che improvvisamente esegue UPDATE.
  • Query alle 3 di notte da un'applicazione attiva solo durante l'orario lavorativo.
  • Una singola query che restituisce milioni di righe, possibile esfiltrazione.

Protezione dei log

I log di audit sono a loro volta un bersaglio. Gli aggressori cercano di eliminarli o modificarli per nascondere le proprie tracce.

  • Scriva i log in uno storage append-only o remoto.
  • Limiti chi può leggere o eliminare i dati di audit.
  • Utilizzi la separazione dba del database, in modo che gli utenti dell'applicazione non possano disabilitare l'audit.

Conservazione e revisione

L'audit è utile solo se i log vengono conservati e sottoposti effettivamente a revisione.

  • Imposti un periodo di conservazione conforme alle policy, spesso pari o superiore a 1 anno.
  • Pianifichi revisioni periodiche, non soltanto verifiche al momento di un incidente.
  • Automatizzi i report per fornire le evidenze di conformità.

Considerazioni sulle prestazioni

L'audit comporta un sovraccarico. Lo ottimizzi in modo da non compromettere le prestazioni del database.

  • Sottoponga ad audit le tabelle sensibili e le azioni con privilegi elevati, non ogni SELECT.
  • Reindirizzi la scrittura dei log su un disco separato o su uno stream.
  • Verifichi prima l'impatto sulle prestazioni in staging.

Verifica rapida

Distinguere l'audit dal monitoraggio.

Riepilogo

L'audit e il monitoraggio offrono visibilità sulle attività del database:

  • Sottoponga ad audit gli accessi, le modifiche ai privilegi, le modifiche allo schema e gli accessi ai dati sensibili.
  • Utilizzi gli strumenti nativi, come pgAudit e i plugin di audit, insieme a un SIEM centralizzato.
  • Monitora i log per generare avvisi sulle anomalie in tempo reale.
  • Protegga, conservi e sottoponga regolarmente a revisione i log.

Domande Frequenti

La lezione «Audit e monitoraggio» è gratuita?

Sì — il testo completo di «Audit e monitoraggio» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Audit e monitoraggio»?

Tenga traccia delle attività del database Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Audit e monitoraggio»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Difesa dagli attacchi SQL injection
  2. Controllo degli accessi e crittografia
  3. Audit e monitoraggio
  4. Sicurezza di backup e ripristino
← Torna a Cyber Security Academy