Auditoria e Monitoramento
Acompanhe a atividade do banco de dados
Auditoria e Monitoramento é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Por Que Auditar o Banco de Dados
A auditoria do banco de dados registra quem fez o quê, quando e de onde. Ela é essencial para detectar uso indevido, investigar incidentes e comprovar conformidade.
O controle de acesso impede ações não autorizadas; a auditoria informa quando os controles foram testados ou contornados.
O Que Auditar
Capture os eventos importantes para a segurança e a conformidade:
- Logins e tentativas de login malsucedidas.
- Alterações de privilégios e funções (
GRANT,REVOKE). - Alterações de esquema (
CREATE,ALTER,DROP). - Acesso a tabelas sensíveis.
- Exportações em massa de dados.
Registro de Auditoria Nativo
A maioria dos mecanismos oferece um recurso de auditoria. Ative-o em vez de depender apenas dos registros do aplicativo, pois o banco de dados vê todas as consultas, independentemente do cliente.
-- MySQL Enterprise / MariaDB audit plugin
INSTALL PLUGIN server_audit SONAME 'server_audit.so';
SET GLOBAL server_audit_logging = ON;
SET GLOBAL server_audit_events = 'CONNECT,QUERY,TABLE';pgAudit do PostgreSQL
PostgreSQL usa a extensão pgAudit para registros de auditoria detalhados e estruturados que atendem à maioria dos regimes de conformidade.
-- enable session and object auditing
LOAD 'pgaudit';
ALTER SYSTEM SET pgaudit.log = 'write, ddl, role';
SELECT pg_reload_conf();Logins Malsucedidos e Força Bruta
Vários logins malsucedidos de uma mesma origem geralmente indicam um ataque de força bruta ou de preenchimento de credenciais. Audite esses eventos e alerte quando um limite for ultrapassado.
- Acompanhe as falhas por conta e por endereço IP de origem.
- Bloqueie ou limite as tentativas após N falhas.
- Alerte a equipe de segurança em tempo real.
Monitoramento versus Auditoria
Os dois conceitos estão relacionados, mas são diferentes:
- Auditoria é o registro durável dos eventos para análise posterior.
- Monitoramento é a análise em tempo real que gera alertas.
Você registra os eventos em logs e depois monitora esses logs para agir rapidamente.
Encaminhamento para um SIEM
Envie os registros de auditoria para um sistema central de SIEM (gerenciamento de informações e eventos de segurança). Centralizar os registros impede que um invasor apague as evidências locais e permite a correlação entre sistemas.
# ship postgres logs to a syslog collector
# /etc/rsyslog.d/pg.conf
if $programname == 'postgres' then @@siem.internal:514
& stopDetecção de Anomalias
Defina como é o comportamento normal e depois alerte sobre desvios:
- Uma conta somente leitura executando subitamente
UPDATE. - Consultas às 3h da manhã de um aplicativo que funciona somente durante o horário comercial.
- Uma única consulta retornando milhões de linhas (possível exfiltração).
Protegendo os Registros
Os registros de auditoria são, por si só, um alvo. Os invasores tentam excluí-los ou alterá-los para ocultar seus rastros.
- Grave os registros em um armazenamento somente para acréscimo ou remoto.
- Restrinja quem pode ler ou eliminar os dados de auditoria.
- Use a separação de funções do banco de dados por meio de
dbapara que os usuários do aplicativo não possam desativar a auditoria.
Retenção e Revisão
A auditoria só tem valor se os registros forem mantidos e realmente revisados.
- Defina um período de retenção que atenda à política, geralmente de 1 ano ou mais.
- Programe revisões periódicas, não apenas consultas durante incidentes.
- Automatize relatórios para obter evidências de conformidade.
Considerações de Desempenho
A auditoria acrescenta sobrecarga. Ajuste-a para que não prejudique o banco de dados.
- Audite tabelas sensíveis e ações privilegiadas, não cada
SELECT. - Transfira as gravações dos registros para um disco ou fluxo separado.
- Teste primeiro o impacto no desempenho em um ambiente de homologação.
Verificação Rápida
Diferencie auditoria de monitoramento.
Recapitulação
A auditoria e o monitoramento fornecem visibilidade sobre a atividade do banco de dados:
- Audite autenticações, alterações de privilégios, alterações de esquema e access a dados sensíveis.
- Use ferramentas nativas (pgAudit, plug-ins de auditoria) e também um SIEM central.
- Monitore os registros para gerar alertas sobre anomalias em tempo real.
- Proteja, retenha e revise regularmente os registros.
Perguntas Frequentes
A aula “Auditoria e Monitoramento” é grátis?
Sim — o texto completo de “Auditoria e Monitoramento” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Auditoria e Monitoramento”?
Acompanhe a atividade do banco de dados Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.
Quanto tempo leva a aula “Auditoria e Monitoramento”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Defesa contra Injeção de SQL
- Controle de Acesso e Criptografia
- Auditoria e Monitoramento
- Segurança de Backup e Recuperação