腾讯云数据安全审计对接使用完全指南:从零搭建企业级数据库审计体系
1. 产品概述:认识腾讯云数据安全审计
腾讯云数据安全审计(Data Security Audit,CDS)是一款基于云原生架构设计的数据安全合规与风险防护产品。该产品主要针对数据泄露高发态势及《网络安全法》、等保2.0等监管要求设计,通过旁路部署实现对云数据库及自建数据库的全量操作审计,聚焦合规与风险防控。
数据安全审计的核心定位是为企业提供“看得见、可管理、精准防护”的数据库安全能力。它能对企业网络中的数据库各类会话信息、访问操作、SQL语句进行全量审计入库。获得审计数据后,系统能根据多种规则库和威胁检测引擎识别操作中的恶意行为,并及时通知管理员采取相应的安全防护措施。
从技术架构来看,数据安全审计基于腾讯TKE技术的SaaS架构,可根据企业数据库流量随时扩展算力,SQL吞吐量达十万级,每小时入库速率达千万级,帮助企业应对超高并发环境的审计难题。产品支持全球主流数据库198种,内置审计规则700+条。
需要先登录腾讯云控制台,点击:腾讯云控制台,还没有账号,点击:注册后再关联,已有账号点击:登录后再关联。
2. 核心能力与产品优势
2.1 云原生架构与零侵入部署
数据安全审计采用旁路部署模式,支持无Agent的云原生一键启用模式,不影响现有业务正常运行。产品具备云数据库自动发现能力,在用户授权后,可自动获取云数据库列表,不需要手工录入,同时避免资产遗漏。
2.2 智能化威胁识别
依托腾讯云专业的深度学习技术和丰富的样本训练环境,内置AI引擎能够应对变化多端的威胁场景,具备多达186个内置规则的规则库,能够根据威胁攻击、恶意操作、SQL注入的流量特征识别安全事件。产品自研三大安全引擎,预置了700+规则模型,基于大数据+AI构建全面的数据安全监控、异常行为分析和细粒度安全审计体系。
2.3 优异的审计性能
基于TKE的弹性SaaS架构,产品具备数十万SQL/秒的处理能力,每小时日志入库速率达亿级以上。日志合规存储周期超过6个月,符合《网络安全法》第二十一条规定。
2.4 跨云多地域集中审计
数据安全审计支持对腾讯云多地域、多VPC的数据资产进行集中审计。还可以对其他厂商的公有云、IDC资产通过公网、专线等方式接入,进行统一的集中审计。
2.5 全方位风险告警
支持邮件、短信、站内信、企业微信等多途径实时告警通知。告警方式类型丰富,多种途径确保警报及时通知管理员。
3. 接入模式:云原生与Agent双轨并行
数据安全审计的架构分为两种接入模式:
3.1 云原生模式
无需安装Agent,一键直连云数据库,自动发现并拉取云数据库列表。该模式适用于腾讯云数据库(如云数据库MySQL、TDSQL-C MySQL版、云数据库SQL Server等)。云原生模式一键启用,无需安装任何Agent,覆盖云数据库资产。
3.2 Agent探针模式
在应用服务器或数据库服务器端在线部署探针,将流量镜像至审计系统。Agent模式可部署于应用端或数据库服务器,覆盖自建数据库。该模式适用于以下场景:
- 自建数据库:Agent程序需要部署在数据库所在的云服务器上
- 云数据库:Agent程序需要部署在对应的应用服务器上,通常为访问数据库的应用系统所在服务器
两种模式可根据实际业务场景灵活选择或组合使用,实现对混合云环境的全面覆盖。
4. 快速入门:四步完成审计对接
4.1 步骤一:同步数据资产
登录数据安全审计控制台,单击侧边栏的“数据资产”,进入数据资产页面。通过单击“更新资产列表”拉取云数据库列表,也可使用“自建数据库的添加数据资产”功能,当需要审计腾讯云外的数据资产时,可在“腾讯云外数据库”添加。
添加数据库后,选择需要配置审计权限的数据库实例,单击操作列的“配置审计权限”。开启审计权限,允许数据安全审计采集其日志进行安全分析。需要注意的是,开启审计权限将消耗License授权资产数。
4.2 步骤二:部署Agent
完成资产添加并开启审计权限后,在左侧导航栏中,单击“系统管理 > 流量管理”。在流量管理页面,单击“Agent列表”。根据数据库和应用系统所在位置和操作系统,进行Agent部署。
Agent部署支持在线部署和手动部署两种方式,对于腾讯云内网服务器,推荐优先使用在线部署方式。
4.2.1 在线部署Agent
登录数据安全审计控制台,在左侧导航栏中,单击“Agent管理 > Agent部署”。在Agent部署页面,单击“在线部署”。在Agent在线部署页面,选择CVM所在的地域和VPC,在需要部署Agent的CVM后单击“部署”,即可自动部署Agent。在线部署支持腾讯云内网的Linux和Windows操作系统。
4.2.2 手动部署Agent
在Agent部署页面,选择下载Linux Agent或Windows Agent。Agent安装包已通过文件名区分部署场景:
- dsaagent_innernet_linux_xxx.zip 是腾讯云内网Linux Agent
- dsaagent_outnet_win_xxx.zip 是腾讯云外Windows Agent
Linux版本安装步骤:
# 1. 将安装包上传到需要安装的机器上,如/data目录
# 2. 解压安装包
unzip dsaagent_innernet_xxx.zip -d /data/
# 3. 进入解压目录,设置执行权限
cd /data/CapAgent
chmod -R 755 CapAgent
# 4. 启动Agent
cd CapAgent/bin
nohup ./start.sh 1>/dev/null 2>/dev/null &
# 5. 验证连接状态
netstat -ano | grep 7000所有部署Agent的服务器,需要确保以下端口被开放:出方向需要放通端口8081(心跳通讯端口)、7000(日志采集流量通讯端口)、7001(守护进程通信端口)。
4.3 步骤三:配置审计规则
开启数据资产的审计权限后,将默认启用常见内置审计规则。用户可在审计规则页面对规则进行进一步管理。
单击侧边栏的“安全运营 > 审计规则”,进入规则列表页面,可查看系统中的审计规则。若内置规则无法满足您的特定需要,您可以单击“新建”创建自定义规则。
数据安全审计已提供17个内置规则,可满足大多数安全场景,内置规则不可删除、不可编辑。自定义规则默认为黑名单,触发后将产生告警并且记录入库。如果需要节省存储空间,指定部分操作行为不记录不入库,可在规则中指定相关操作后选择“白名单”选项,并且将告警选项都取消。
规则配置示例:
- 防爬取规则:防止使用例如select操作语句爬取表数据
- 慢查询发现规则:检查执行时间较长的SQL语句,便于进行优化
- 危险操作规则:检查执行DELETE/DROP/ALTER等类型的高危SQL语句
4.4 步骤四:查看审计日志与风险识别
完成以上配置后,单击侧边栏的“基础审计 > 审计日志”,进入审计日志页面,可查看数据库的操作日志。审计日志可清晰展示每一条SQL操作的时间、客户端地址、数据库、用户、语句类型、执行时间及影响行数等详细信息,支持按多维度筛选和导出。
单击侧边栏的“安全运营 > 风险识别”,进入审计风险页面,可查看发现的数据安全风险,安全管理人员可根据风险提示,判断是否需要采取进一步措施。
5. 告警配置与管理
5.1 告警设置
登录数据安全审计控制台,在左侧导航栏中,单击“系统管理 > 告警管理”。在告警历史页面,单击“告警设置”,进入告警设置页面。在告警设置页面,可按告警类型/等级设置告警时间。
5.2 告警聚合
为应对告警风暴,您可以通过设置实时告警数量,将一小时内超过阈值的多个告警事件进行聚合通知。同一操作触发的告警消息超过设定的阈值时,超出阈值的告警信息将会聚合发送。
5.3 告警条件配置
根据审计规则和策略,配置相应的告警条件,单击告警开关即可开启或关闭相应策略的告警通知。支持配置高、中、低三个风险等级的事件告警策略,命中策略的审计日志可发送告警通知给绑定的用户。
6. 审计日志的高级管理
6.1 日志投递到CLS
数据安全审计支持将审计日志、风险日志投递到日志服务CLS,实现日志从采集、日志存储到日志检索等全方位的日志服务。
6.2 审计报表
数据安全审计提供多种报表类型:
- 综合性报表
- 等保合规报表
- 性能分析报表
- 会话分析报表
- 语句分析报表
报表支持定时推送,方便定期合规审查。
6.3 日志导出
支持将审计日志导出到本地进行备份和分析。
7. API与SDK集成
您可以调用API对数据安全审计进行操作,例如获取产品规格信息列表、获取数据安全审计实例列表等。数据安全审计的API接口均为API 3.0接口。
7.1 API调用示例
通过API Explorer工具调用API接口的步骤如下:
- 进入API Explorer页面
- 选择对应的API接口
- 填写请求参数
- 在线调用并查看返回结果
7.2 Python SDK集成
腾讯云提供了Python版本的CloudAudit SDK:
# 安装SDK
pip install tencentcloud-sdk-python-common
pip install tencentcloud-sdk-python-cloudaudit
# Python调用示例
from tencentcloud.common import credential
from tencentcloud.common.profile.client_profile import ClientProfile
from tencentcloud.common.profile.http_profile import HttpProfile
from tencentcloud.cloudaudit.v20190319 import cloudaudit_client, models
# 实例化认证对象
cred = credential.Credential("你的SecretId", "你的SecretKey")
# 实例化http选项
httpProfile = HttpProfile()
httpProfile.endpoint = "cloudaudit.tencentcloudapi.com"
# 实例化client选项
clientProfile = ClientProfile()
clientProfile.httpProfile = httpProfile
# 实例化客户端
client = cloudaudit_client.CloudauditClient(cred, "ap-guangzhou", clientProfile)
# 构造请求
req = models.DescribeEventsRequest()
params = {
"StartTime": 1620000000,
"EndTime": 1620003600
}
req.from_json_string(json.dumps(params))
# 发起请求
resp = client.DescribeEvents(req)
print(resp.to_json_string())7.3 主要API接口
数据安全审计支持的主要API操作包括:
- 查询Agent列表:DescribeAgentList
- 查询资产列表:DescribeAssetsList
- 获取数据安全审计实例列表:DescribeDbauditInstances
- 规则列表查询:DescribeRulesList
- 启动Agent:ModifyAgentStart
- 停止Agent:ModifyAgentStop
- 规则启用:ModifyRuleSwitch
8. 混合云与跨云审计实践
8.1 混合云资产统一审计
针对混合云资产中不同位置资产的特点,腾讯云数据安全审计提供多种日志采集方案,并将日志汇总到数据安全审计控制台进行存储、分析和展示,支持企业完成统一管理和审计。
8.2 跨云数据库审计
对于非腾讯云环境(如其他云或本地IDC),需要在被审计的数据库服务器上部署审计代理。审计代理负责采集数据库的审计日志,并将其安全地传输到腾讯云CA服务端。使用专线或VPN等方式确保数据传输的安全性和稳定性。在CA控制台配置日志接收和存储策略。
8.3 实践案例
一家企业同时在腾讯云和阿里云上部署了数据库,并且还有部分数据库位于自建的IDC机房内:
- 在阿里云的数据库服务器和IDC的物理机上安装腾讯云提供的审计代理软件
- 配置代理以定期将数据库活动日志发送至腾讯云CA平台
- 在CA平台上统一管理和分析所有来源的日志数据,设置跨云的一致性审计策略
- 当检测到任何不符合预定安全标准的操作时,系统会通过短信和邮件发送告警给管理员
9. 等保合规与最佳实践
9.1 等保2.0合规要求
依据等保“一个中心,三重防护”的核心理念,在安全计算环境-安全审计要求中明确:“应启用安全审计功能,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;并记录和保护审计信息;应对审计进程进行保护,防止未经授权的中断”。
数据安全审计完全满足等保2.0安全审计要求,日志存储超过6个月,符合《网络安全法》第二十一条规定。
9.2 最佳实践建议
- 资产全覆盖:确保所有数据库资产(包括云数据库、自建数据库、跨云数据库)均已添加并开启审计权限
- 规则精细化:根据业务场景配置自定义审计规则,重点关注高危操作和敏感数据访问
- 告警及时化:配置多途径告警通知(邮件、短信、企业微信),确保安全事件及时响应
- 日志长期化:将审计日志投递到CLS,实现长期存储和快速检索
- 定期审计:定期生成和审查审计报表,及时发现潜在安全隐患
10. 计费说明
数据安全审计采用包年包月预付费模式,在用户购买数据安全审计时,根据自身业务需要,预先支付一个月、一年或多年的费用。数据安全审计包含SaaS型和传统型两款型号,推荐使用SaaS型。
产品支持多种规格选择,满足不同规模企业的需求。
常见问题解答
问1:数据安全审计支持哪些数据库类型?
答:数据安全审计支持全球主流数据库198种,包括MySQL、PostgreSQL、SQL Server、MariaDB、TDSQL-C MySQL、Redis、MongoDB、Oracle、Hive、HBase、DM、KingBase、GaussDB、TiDB、OceanBase等。
问2:云原生审计和Agent审计有什么区别?
答:云原生审计无需安装Agent,一键启用,适用于腾讯云数据库;Agent审计需要部署Agent到应用服务器或数据库服务器,适用于自建数据库和跨云数据库。
问3:审计日志可以保存多久?
答:数据安全审计的日志合规存储周期超过6个月,符合《网络安全法》第二十一条规定。同时支持将日志投递到CLS实现更长时间的存储。
问4:如何配置自定义审计规则?
答:登录数据安全审计控制台,进入“安全运营 > 审计规则”页面,单击“新建”创建自定义规则。可按照库、表、字段、访问源、数据库实例等多种维度进行设置。
问5:数据安全审计如何计费?
答:数据安全审计采用包年包月预付费模式。产品包含SaaS型和传统型两款型号,推荐使用SaaS型。
问6:审计日志查不到数据怎么办?
答:首先检查是否已在数据资产页面添加对应数据库并开启审计权限。其次检查添加的资产IP是否与客户端访问连接串中的IP地址相同。同时确认Agent运行状态是否正常。




