数据库安全服务 DBSS-审计RDS关系型数据库(免安装Agent):方案概述

时间:2024-11-07 11:25:27

方案概述

本文档介绍了如何对关系型数据库(应用部署于E CS )进行安全审计。对于部分关系型数据库,DBSS服务支持免安装Agent模式,无需安装Agent,即可开启数据库安全审计。

  • 如果您需要安全审计的数据库类型如表1所示,请参见本节内容。
    表1 支持免Agent安装的关系型数据库

    数据库类型

    支持的版本

    GaussDB for MySQL

    默认都支持

    RDS for SQLServer

    (华为 云审计 实例:23.02.27.182148 及其之后的版本支持)

    默认都支持

    RDS for MySQL

    • 5.6(5.6.51.1及以上版本)
    • 5.7(5.7.29.2及以上版本)
    • 8.0(8.0.20.3及以上版本)

    GaussDB(DWS)

    • 8.2.0.100及以上版本

    PostgreSQL

    (华为云审计实例:23.04.17.123301 及其之后的版本支持)

    须知:

    当SQL语句大小超过4KB审计时会被截断,会导致审计到的SQL语句不完整。

    • 14(14.4及以上版本)
    • 13(13.6及以上版本)
    • 12(12.10及上版本)
    • 11(11.15及以上版本)
    • 9.6(9.6.24及以上版本)
    • 9.5(9.5.25及以上版本)

    RDS for MariaDB

    默认都支持

  • 如果您需要安全审计的数据库类型不在表1范围内,请参见审计RDS关系型数据库(安装Agent)
  • 免安装Agent模式配置简单、易操作,但较之安装了Agent的DBSS实例,支持的功能上存在如下差异:
    • 统计会话数量时,无法统计成功登录、与失败登录的会话个数。
    • 无法获取数据库访问时客户端的端口号。
  • 由于GaussDB(DWS)服务具有日志审计开关的权限控制策略,只有华为云账号或拥有Security Administrator权限的用户才能开启或者关闭DWS数据库审计开关。
  • GaussDB默认不开启ddl,用户需要需按GaussDB用户手册开启(audit_system_object = 130023423 )配置,同时该配置页中需保证日期格式为yyyy-MM-dd HH:mm:ss+Z(datastyle=ISO,YMD),操作请参考:GaussDB开发指南
support.huaweicloud.com/bestpractice-dbss/dbss_06_0020.html