0Pricing
Cyber Security Academy · บทเรียน

การตรวจสอบและการเฝ้าติดตาม

ติดตามกิจกรรมของฐานข้อมูล

การตรวจสอบและการเฝ้าติดตาม เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดจึงต้องตรวจสอบฐานข้อมูล

การตรวจสอบฐานข้อมูลจะบันทึกว่าใครทำอะไร เมื่อใด และจากที่ใด การตรวจสอบนี้จำเป็นต่อการตรวจพบการใช้งานในทางที่ผิด การสืบสวนเหตุการณ์ และการพิสูจน์การปฏิบัติตามข้อกำหนด

การควบคุมการเข้าถึงป้องกันการกระทำที่ไม่ได้รับอนุญาต ส่วนการตรวจสอบจะบอกว่าการควบคุมถูกทดสอบหรือถูกข้ามเมื่อใด

สิ่งที่ควรตรวจสอบ

บันทึกเหตุการณ์ที่สำคัญต่อความปลอดภัยและการปฏิบัติตามข้อกำหนด:

  • การเข้าสู่ระบบและความพยายามเข้าสู่ระบบที่ล้มเหลว
  • การเปลี่ยนแปลงสิทธิ์และบทบาท (GRANT, REVOKE)
  • การเปลี่ยนแปลงโครงสร้างฐานข้อมูล (CREATE, ALTER, DROP)
  • การเข้าถึงตารางที่มีข้อมูลอ่อนไหว
  • การส่งออกข้อมูลจำนวนมาก

การบันทึกการตรวจสอบในตัว

กลไกฐานข้อมูลส่วนใหญ่มีระบบตรวจสอบมาให้ เปิดใช้งานระบบดังกล่าวแทนการพึ่งพาบันทึกของแอปพลิเคชันเพียงอย่างเดียว เพราะฐานข้อมูลมองเห็นคำสั่งค้นหาทุกคำสั่ง ไม่ว่าไคลเอ็นต์จะเป็นอะไร

-- MySQL Enterprise / MariaDB audit plugin
INSTALL PLUGIN server_audit SONAME 'server_audit.so';
SET GLOBAL server_audit_logging = ON;
SET GLOBAL server_audit_events = 'CONNECT,QUERY,TABLE';

pgAudit ใน PostgreSQL

PostgreSQL ใช้ส่วนขยาย pgAudit สำหรับบันทึกการตรวจสอบที่มีรายละเอียดและมีโครงสร้าง ซึ่งรองรับข้อกำหนดด้านการปฏิบัติตามกฎระเบียบส่วนใหญ่

-- enable session and object auditing
LOAD 'pgaudit';
ALTER SYSTEM SET pgaudit.log = 'write, ddl, role';
SELECT pg_reload_conf();

การเข้าสู่ระบบที่ล้มเหลวและการโจมตีแบบเดารหัสผ่าน

การเข้าสู่ระบบที่ล้มเหลวซ้ำ ๆ จากแหล่งเดียวมักเป็นสัญญาณของการโจมตีแบบเดารหัสผ่านหรือการนำข้อมูลประจำตัวที่ขโมยมาใช้ซ้ำ ควรตรวจสอบเหตุการณ์เหล่านี้และแจ้งเตือนเมื่อเกินค่าขีดจำกัด

  • ติดตามความล้มเหลวแยกตามบัญชีและตามที่อยู่ IP ต้นทาง
  • ล็อกหรือจำกัดความถี่หลังจากล้มเหลวครบ N ครั้ง
  • แจ้งเตือนทีมรักษาความปลอดภัยแบบเรียลไทม์

การเฝ้าตรวจสอบกับการตรวจสอบบันทึก

ทั้งสองอย่างเกี่ยวข้องกันแต่แตกต่างกัน:

  • การตรวจสอบบันทึกคือบันทึกเหตุการณ์ถาวรสำหรับการทบทวนภายหลัง
  • การเฝ้าตรวจสอบคือการวิเคราะห์แบบเรียลไทม์ที่สร้างการแจ้งเตือน

คุณบันทึกเหตุการณ์ไว้ในบันทึก จากนั้นเฝ้าตรวจสอบบันทึกเหล่านั้นเพื่อดำเนินการได้อย่างรวดเร็ว

ส่งต่อไปยัง SIEM

ส่งบันทึกการตรวจสอบไปยังระบบ SIEM ส่วนกลาง (ระบบข้อมูลความปลอดภัยและการจัดการเหตุการณ์) การรวมบันทึกไว้ที่ศูนย์กลางช่วยป้องกันไม่ให้ผู้โจมตีลบร่องรอยหลักฐานในเครื่อง และทำให้เชื่อมโยงเหตุการณ์ข้ามระบบได้

# ship postgres logs to a syslog collector
# /etc/rsyslog.d/pg.conf
if $programname == 'postgres' then @@siem.internal:514
& stop

ตรวจจับความผิดปกติ

กำหนดลักษณะการทำงานปกติ แล้วแจ้งเตือนเมื่อเบี่ยงเบนไปจากนั้น:

  • บัญชีที่มีสิทธิ์อ่านอย่างเดียวจู่ ๆ กลับเรียกใช้ UPDATE
  • มีคำสั่งค้นหาทำงานตอนตี 3 จากแอปที่ทำงานเฉพาะในเวลาทำการ
  • คำสั่งค้นหาเดียวส่งคืนข้อมูลหลายล้านแถว (อาจเป็นการลอบนำข้อมูลออก)

การปกป้องบันทึก

บันทึกการตรวจสอบเองก็เป็นเป้าหมายเช่นกัน ผู้โจมตีพยายามลบหรือแก้ไขบันทึกเหล่านี้เพื่อซ่อนร่องรอยของตน

  • เขียนบันทึกลงในพื้นที่จัดเก็บที่เพิ่มข้อมูลได้อย่างเดียว หรือพื้นที่จัดเก็บระยะไกล
  • จำกัดผู้ที่สามารถอ่านหรือล้างข้อมูลการตรวจสอบได้
  • ใช้การแยก dba ของฐานข้อมูล เพื่อไม่ให้ผู้ใช้แอปพลิเคชันปิดใช้การตรวจสอบได้

การเก็บรักษาและการทบทวน

การตรวจสอบจะมีคุณค่าก็ต่อเมื่อมีการเก็บบันทึกไว้และทบทวนจริง

  • กำหนดระยะเวลาเก็บรักษาให้เป็นไปตามนโยบาย โดยมักจะเป็นเวลา 1 ปีขึ้นไป
  • กำหนดเวลาทบทวนเป็นระยะ ไม่ใช่ค้นดูเฉพาะเมื่อเกิดเหตุการณ์เท่านั้น
  • สร้างรายงานโดยอัตโนมัติเพื่อใช้เป็นหลักฐานการปฏิบัติตามข้อกำหนด

ข้อพิจารณาด้านประสิทธิภาพ

การตรวจสอบเพิ่มภาระการทำงาน โปรดปรับแต่งให้เหมาะสมเพื่อไม่ให้ฐานข้อมูลทำงานช้าจนใช้งานไม่ได้

  • ตรวจสอบตารางที่มีความอ่อนไหวและการกระทำที่ใช้สิทธิ์สูง แทนการตรวจสอบทุก SELECT
  • ส่งการเขียนบันทึกไปยังดิสก์หรือกระแสข้อมูลแยกต่างหาก
  • ทดสอบผลกระทบด้านประสิทธิภาพในสภาพแวดล้อมก่อนใช้งานจริงก่อน

ตรวจสอบอย่างรวดเร็ว

แยกความแตกต่างระหว่างการตรวจสอบกับการเฝ้าติดตาม

สรุป

การตรวจสอบและการเฝ้าติดตามช่วยให้เห็นกิจกรรมของฐานข้อมูล:

  • ตรวจสอบการเข้าสู่ระบบ การเปลี่ยนแปลงสิทธิ์ การเปลี่ยนแปลงโครงสร้าง และการ access ข้อมูลที่มีความอ่อนไหว
  • ใช้เครื่องมือในตัว เช่น pgAudit และปลั๊กอินการตรวจสอบ ร่วมกับ SIEM ส่วนกลาง
  • เฝ้าติดตามบันทึกเพื่อแจ้งเตือนความผิดปกติแบบทันที
  • ปกป้อง เก็บรักษา และทบทวนบันทึกเป็นประจำ

คำถามที่พบบ่อย

บทเรียน “การตรวจสอบและการเฝ้าติดตาม” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การตรวจสอบและการเฝ้าติดตาม” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การตรวจสอบและการเฝ้าติดตาม”

ติดตามกิจกรรมของฐานข้อมูล คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “การตรวจสอบและการเฝ้าติดตาม” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การป้องกัน SQL Injection
  2. การควบคุมการเข้าถึงและการเข้ารหัส
  3. การตรวจสอบและการเฝ้าติดตาม
  4. ความปลอดภัยของการสำรองและกู้คืนข้อมูล
← กลับไปที่ Cyber Security Academy