Аудит и мониторинг
Отслеживайте активность базы данных
«Аудит и мониторинг» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Зачем проводить аудит базы данных
Аудит базы данных фиксирует, кто, что, когда и откуда сделал. Он необходим для обнаружения злоупотреблений, расследования инцидентов и подтверждения соответствия требованиям.
Контроль доступа предотвращает несанкционированные действия, а аудит показывает, когда средства защиты проверялись или обходились.
Что проверять при аудите
Фиксируйте события, важные для безопасности и соответствия требованиям:
- Входы в систему и неудачные попытки входа.
- Изменения привилегий и ролей (
GRANT,REVOKE). - Изменения схемы (
CREATE,ALTER,DROP). - Доступ к чувствительным таблицам.
- Массовый экспорт данных.
Встроенное ведение журналов аудита
Большинство механизмов баз данных поставляются со средствами аудита. Включите их вместо того, чтобы полагаться только на журналы приложения, поскольку база данных видит каждый запрос независимо от клиента.
-- MySQL Enterprise / MariaDB audit plugin
INSTALL PLUGIN server_audit SONAME 'server_audit.so';
SET GLOBAL server_audit_logging = ON;
SET GLOBAL server_audit_events = 'CONNECT,QUERY,TABLE';pgAudit в PostgreSQL
PostgreSQL использует расширение pgAudit для подробных структурированных журналов аудита, которые соответствуют требованиям большинства стандартов.
-- enable session and object auditing
LOAD 'pgaudit';
ALTER SYSTEM SET pgaudit.log = 'write, ddl, role';
SELECT pg_reload_conf();Неудачные входы и перебор паролей
Многочисленные неудачные попытки входа из одного источника часто указывают на атаку перебором или подстановкой учетных данных. Фиксируйте такие события и отправляйте оповещение при превышении порога.
- Отслеживайте неудачные попытки для каждой учетной записи и каждого исходного IP-адреса.
- Блокируйте доступ или ограничивайте частоту попыток после N неудач.
- Оповещайте команду безопасности в режиме реального времени.
Мониторинг и аудит
Эти понятия связаны, но различаются:
- Аудит — это долговременная запись событий для последующего анализа.
- Мониторинг — анализ в режиме реального времени, который создает оповещения.
Сначала записывайте события в журналы аудита, а затем отслеживайте эти журналы, чтобы быстро реагировать.
Передача в SIEM
Отправляйте журналы аудита в централизованную систему SIEM (управление информацией о безопасности и событиями безопасности). Централизация журналов не позволяет злоумышленнику стереть локальные свидетельства и обеспечивает корреляцию данных между системами.
# ship postgres logs to a syslog collector
# /etc/rsyslog.d/pg.conf
if $programname == 'postgres' then @@siem.internal:514
& stopОбнаружение аномалий
Определите, что считается нормой, а затем отправляйте оповещения об отклонениях:
- Учетная запись, доступная только для чтения, внезапно выполняет
UPDATE. - Запросы выполняются в 3 часа ночи из приложения, которое работает только в рабочее время.
- Один запрос возвращает миллионы строк (возможная утечка данных).
Защита журналов
Журналы аудита сами являются целью атаки. Злоумышленники пытаются удалить или изменить их, чтобы скрыть следы.
- Записывайте журналы в хранилище только для добавления или в удалённое хранилище.
- Ограничьте круг лиц, которые могут читать или удалять данные аудита.
- Используйте разделение ролей
dbaв базе данных, чтобы пользователи приложения не могли отключить аудит.
Хранение и проверка
Аудит имеет ценность только в том случае, если журналы хранятся и действительно проверяются.
- Установите период хранения, соответствующий политике (часто один год или больше).
- Планируйте регулярные проверки, а не выполняйте поиск только во время инцидентов.
- Автоматизируйте отчёты для подтверждения соответствия требованиям.
Вопросы производительности
Аудит создаёт дополнительную нагрузку. Настройте его так, чтобы он не парализовал базу данных.
- Аудитируйте чувствительные таблицы и привилегированные действия, а не каждый
SELECT. - Перенаправьте запись журналов на отдельный диск или в поток.
- Сначала протестируйте влияние на производительность в тестовой среде.
Быстрая проверка
Научитесь различать аудит и мониторинг.
Итоги
Аудит и мониторинг обеспечивают видимость активности базы данных:
- Проводите аудит входов в систему, изменений привилегий, изменений схемы и access к чувствительным данным.
- Используйте встроенные инструменты (pgAudit, плагины аудита) и центральную систему SIEM.
- Отслеживайте журналы и в реальном времени оповещайте об аномалиях.
- Защищайте, храните и регулярно проверяйте журналы.
Часто задаваемые вопросы
Урок «Аудит и мониторинг» бесплатный?
Да — полный текст урока «Аудит и мониторинг» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Аудит и мониторинг»?
Отслеживайте активность базы данных Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «Аудит и мониторинг»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Защита от SQL-инъекций
- Контроль доступа и шифрование
- Аудит и мониторинг
- Безопасность резервного копирования и восстановления