帮你快速理解、总结文档立即下载

告警

最近更新时间:2026-08-21 10:24:50
我的收藏
数据库风险监测的告警模块,通过实时监测数据库资产的安全事件,实现违规行为的精准识别与闭环处理。系统基于内置告警策略对异常访问、违规操作、非服务账号操作等高风险行为进行实时检测,并支持告警查看、处置、白名单管理及策略配置。本文档介绍如何在云安全中心控制台中对告警进行查看、处置与策略管理。

操作概述

操作
适用场景
查看当前数据库资产触发的安全告警及处理状态。
分析告警触发原因、违规操作详情及关联资产。
对误报或无需处理的告警进行状态标记,排除风险统计干扰。
对需要长期放行的行为,将该行为触发的策略加入白名单。
对已完成应急响应的告警更新状态,实现处置闭环。
根据业务需求自定义告警规则,配置触发条件与风险等级
启用或停用内置告警策略,控制告警产生范围。
调整告警策略的威胁等级及策略内容。
查看当前已添加的告警白名单策略列表及详情。
主动添加告警白名单规则,将特定行为长期放行。
修改已添加的告警白名单规则内容。

查看告警列表

查看当前数据库资产触发的安全告警及处理状态。
1. 登录 云安全中心控制台,在左侧导览中,单击数据安全态势管理 > 数据库风险监测。
2. 在数据库风险监测页面,单击告警标签。

3. 在告警标签页面,您可查看当前数据库资产的相关告警信息。告警列表将展示告警名称/类型、告警等级、资产实例 ID /名称、数据库账号、所属用户/类型、告警检出时间、处理状态。
说明:
告警导出会自动将告警列表中的检出时间换算为 UTC+08:00(东八区 / 北京时间),两组时间对应同一事件发生时刻,仅统计展示时区不同,原始数据保持一致。

查看告警详情

查看告警的触发原因、违规操作详情及关联资产等信息,用于分析告警并制定处置方案。
1. 登录 云安全中心控制台,在左侧导览中,单击数据安全态势管理 > 数据库风险监测。
2. 在数据库风险监测页面,单击告警标签。
3. 在告警标签页面,单击目标告警名称,查看告警触发原因、违规操作详情(SQL 语句、来源 IP)、关联资产等信息。​


告警处置

标记忽略

对误报或无需处理的告警进行状态标记,排除风险统计干扰。
说明:
告警处理状态标记为已忽略,则该风险将不会纳入风险统计中。
1. 在告警标签页面,支持单个或者批量处理目标告警:
单个处置:单击目标告警操作列的标记忽略

批量处置:选择多个目标告警,单击标记忽略

2. 在二次确认中,单击确定,即可将告警标记为已忽略。

添加白名单

对于需要长期放行的行为,可以将该告警所触发的策略添加至规则白名单中。
1. 在告警标签页面,单击目标告警操作列的添加白名单

2. 在添加白名单窗口中,查看白名单策略内容,确认无误后单击确定,即可将该告警所触发的策略信息添加至白名单。
说明:
告警白名单策略规则生效后,该行为不再触发告警;​

标记已处置

对已完成应急响应的告警进行状态更新,实现处置闭环。
1. 在告警标签页面,选择单个或多个目标告警,单击标记处置

2. 在确认窗口中,核查告警信息,确认无误后,单击确定,即可将该告警标记为已处置。
说明:
告警处理状态标记已处置后,该告警将不会纳入风险统计中。

告警策略管理

添加告警策略

1. 登录 云安全中心控制台,在左侧导览中,单击数据安全态势管理 > 数据库风险监测。
2. 在数据库风险监测页面,单击右上角策略管理

3. 在策略管理窗口中,单击告警策略标签。
4. 在告警策略标签页面,单击添加策略
5. 在添加告警策略窗口中,配置基础信息:
参数
说明
策略名称
自定义规则名称,用于标识具体规则。长度为 1~64 个字符,不可重复。
策略备注
规则描述信息,不超过 100 个字符。
威胁等级
规则对应的风险等级,包括提示、低危、中危、高危。若命中规则,可在审计风险页面查看对应等级的日志信息。
策略开关
控制该策略是否启用。默认开启,创建后即时生效。
6. 在规则配置区域,配置具体的告警触发条件。支持以下规则类型:
规则类型
规则内容说明
客户端 IP
可配置多个 IP 和网段,输入回车后添加,如 192.168.1.1,192.168.1.0/24。
客户端端口
配置端口数值,默认 0。
数据库 IP
可配置多个 IP 和网段,输入回车后添加。
数据库端口
配置端口数值,默认 0。
数据库账号
可配置多个账号,输入回车后添加,如 sys,root,system。
数据库名
可配置多个数据库名,输入回车后添加,如 mysql,test。
表名
输入表名,多个可输入回车后添加。
SQL 类型
输入 SQL 类型,多个可输入回车后添加。
SQL 语句
输入 SQL 语句,多个可输入回车后添加。
执行时间
配置执行时间阈值,单位为毫秒,默认 0。
影响行数
配置影响行数阈值,单位为行,默认 0。
返回码
配置返回码阈值,默认 0。
7. 确认信息无误后,单击确定
说明:
多个规则之间为"且"关系,需同时满足方可触发告警。即只有客户端 IP、客户端端口、数据库 IP 等所有已配置规则条件均命中时,才会产生告警。
规则配置支持灵活组合,建议根据实际业务场景合理设置规则条件,避免规则过于宽泛导致告警泛滥,或过于严格导致漏报。

开启/关闭告警策略

1. 登录 云安全中心控制台,在左侧导览中,单击数据安全态势管理 > 数据库风险监测。
2. 在数据库风险监测页面,单击右上角策略管理
3. 在告警策略标签页面,选择目标告警策略,单击策略开关列的开关,开启或关闭告警策略。


编辑告警策略

1. 登录 云安全中心控制台,在左侧导览中,单击数据安全态势管理 > 数据库风险监测。
2. 在数据库风险监测页面,单击右上角策略管理
3. 在策略管理窗口中,单击告警策略标签。
4. 在告警策略标签页面,选择目标告警策略,单击操作列的编辑。

5. 在编辑策略窗口,可以对威胁等级、策略内容(非服务账号)进行修改。​

告警白名单策略管理​

查看告警白名单策略

1. 登录 云安全中心控制台,在左侧导览中,单击数据安全态势管理 > 数据库风险监测。
2. 在数据库风险监测页面,单击右上角策略管理
3. 在策略管理窗口中,单击告警白名单策略标签。

4. 在告警白名单策略标签页面,将显示所有已添加的告警白名单策略。

添加告警白名单策略

1. 在告警白名单策略标签页面中,单击添加策略

2. 在添加白名单窗口中,配置白名单规则内容。
3. 确认信息无误后,单击确定

编辑告警白名单策略

1. 在告警白名单策略标签页面中,找到目标白名单策略。单击操作列中的编辑

2. 在编辑白名单窗口中,修改白名单策略内容。
3. 确认信息无误后,单击确定