数据库风险监测的告警模块,通过实时监测数据库资产的安全事件,实现违规行为的精准识别与闭环处理。系统基于内置告警策略对异常访问、违规操作、非服务账号操作等高风险行为进行实时检测,并支持告警查看、处置、白名单管理及策略配置。本文档介绍如何在云安全中心控制台中对告警进行查看、处置与策略管理。
操作概述
操作 | 适用场景 | |
| 查看当前数据库资产触发的安全告警及处理状态。 | |
| 分析告警触发原因、违规操作详情及关联资产。 | |
对误报或无需处理的告警进行状态标记,排除风险统计干扰。 | ||
| 对需要长期放行的行为,将该行为触发的策略加入白名单。 | |
| 对已完成应急响应的告警更新状态,实现处置闭环。 | |
根据业务需求自定义告警规则,配置触发条件与风险等级 | ||
| 启用或停用内置告警策略,控制告警产生范围。 | |
| 调整告警策略的威胁等级及策略内容。 | |
查看当前已添加的告警白名单策略列表及详情。 | ||
| 主动添加告警白名单规则,将特定行为长期放行。 | |
| 修改已添加的告警白名单规则内容。 | |
查看告警列表
查看当前数据库资产触发的安全告警及处理状态。
1. 登录 云安全中心控制台,在左侧导览中,单击数据安全态势管理 > 数据库风险监测。
2. 在数据库风险监测页面,单击告警标签。

3. 在告警标签页面,您可查看当前数据库资产的相关告警信息。告警列表将展示告警名称/类型、告警等级、资产实例 ID /名称、数据库账号、所属用户/类型、告警检出时间、处理状态。
说明:
告警导出会自动将告警列表中的检出时间换算为 UTC+08:00(东八区 / 北京时间),两组时间对应同一事件发生时刻,仅统计展示时区不同,原始数据保持一致。
查看告警详情
查看告警的触发原因、违规操作详情及关联资产等信息,用于分析告警并制定处置方案。
1. 登录 云安全中心控制台,在左侧导览中,单击数据安全态势管理 > 数据库风险监测。
2. 在数据库风险监测页面,单击告警标签。
3. 在告警标签页面,单击目标告警名称,查看告警触发原因、违规操作详情(SQL 语句、来源 IP)、关联资产等信息。

告警处置
标记忽略
对误报或无需处理的告警进行状态标记,排除风险统计干扰。
说明:
告警处理状态标记为已忽略,则该风险将不会纳入风险统计中。
1. 在告警标签页面,支持单个或者批量处理目标告警:
单个处置:单击目标告警操作列的标记忽略。

批量处置:选择多个目标告警,单击标记忽略。

2. 在二次确认中,单击确定,即可将告警标记为已忽略。
添加白名单
对于需要长期放行的行为,可以将该告警所触发的策略添加至规则白名单中。
1. 在告警标签页面,单击目标告警操作列的添加白名单。

2. 在添加白名单窗口中,查看白名单策略内容,确认无误后单击确定,即可将该告警所触发的策略信息添加至白名单。
说明:
告警白名单策略规则生效后,该行为不再触发告警;
标记已处置
对已完成应急响应的告警进行状态更新,实现处置闭环。
1. 在告警标签页面,选择单个或多个目标告警,单击标记处置。

2. 在确认窗口中,核查告警信息,确认无误后,单击确定,即可将该告警标记为已处置。
说明:
告警处理状态标记已处置后,该告警将不会纳入风险统计中。
告警策略管理
添加告警策略
1. 登录 云安全中心控制台,在左侧导览中,单击数据安全态势管理 > 数据库风险监测。
2. 在数据库风险监测页面,单击右上角策略管理。

3. 在策略管理窗口中,单击告警策略标签。
4. 在告警策略标签页面,单击添加策略。
5. 在添加告警策略窗口中,配置基础信息:
参数 | 说明 |
策略名称 | 自定义规则名称,用于标识具体规则。长度为 1~64 个字符,不可重复。 |
策略备注 | 规则描述信息,不超过 100 个字符。 |
威胁等级 | 规则对应的风险等级,包括提示、低危、中危、高危。若命中规则,可在审计风险页面查看对应等级的日志信息。 |
策略开关 | 控制该策略是否启用。默认开启,创建后即时生效。 |
6. 在规则配置区域,配置具体的告警触发条件。支持以下规则类型:
规则类型 | 规则内容说明 |
客户端 IP | 可配置多个 IP 和网段,输入回车后添加,如 192.168.1.1,192.168.1.0/24。 |
客户端端口 | 配置端口数值,默认 0。 |
数据库 IP | 可配置多个 IP 和网段,输入回车后添加。 |
数据库端口 | 配置端口数值,默认 0。 |
数据库账号 | 可配置多个账号,输入回车后添加,如 sys,root,system。 |
数据库名 | 可配置多个数据库名,输入回车后添加,如 mysql,test。 |
表名 | 输入表名,多个可输入回车后添加。 |
SQL 类型 | 输入 SQL 类型,多个可输入回车后添加。 |
SQL 语句 | 输入 SQL 语句,多个可输入回车后添加。 |
执行时间 | 配置执行时间阈值,单位为毫秒,默认 0。 |
影响行数 | 配置影响行数阈值,单位为行,默认 0。 |
返回码 | 配置返回码阈值,默认 0。 |
7. 确认信息无误后,单击确定。
说明:
多个规则之间为"且"关系,需同时满足方可触发告警。即只有客户端 IP、客户端端口、数据库 IP 等所有已配置规则条件均命中时,才会产生告警。
规则配置支持灵活组合,建议根据实际业务场景合理设置规则条件,避免规则过于宽泛导致告警泛滥,或过于严格导致漏报。
开启/关闭告警策略
1. 登录 云安全中心控制台,在左侧导览中,单击数据安全态势管理 > 数据库风险监测。
2. 在数据库风险监测页面,单击右上角策略管理。
3. 在告警策略标签页面,选择目标告警策略,单击策略开关列的开关,开启或关闭告警策略。

编辑告警策略
1. 登录 云安全中心控制台,在左侧导览中,单击数据安全态势管理 > 数据库风险监测。
2. 在数据库风险监测页面,单击右上角策略管理。
3. 在策略管理窗口中,单击告警策略标签。
4. 在告警策略标签页面,选择目标告警策略,单击操作列的编辑。

5. 在编辑策略窗口,可以对威胁等级、策略内容(非服务账号)进行修改。
告警白名单策略管理
查看告警白名单策略
1. 登录 云安全中心控制台,在左侧导览中,单击数据安全态势管理 > 数据库风险监测。
2. 在数据库风险监测页面,单击右上角策略管理。
3. 在策略管理窗口中,单击告警白名单策略标签。

4. 在告警白名单策略标签页面,将显示所有已添加的告警白名单策略。
添加告警白名单策略
1. 在告警白名单策略标签页面中,单击添加策略。

2. 在添加白名单窗口中,配置白名单规则内容。
3. 确认信息无误后,单击确定。
编辑告警白名单策略
1. 在告警白名单策略标签页面中,找到目标白名单策略。单击操作列中的编辑。

2. 在编辑白名单窗口中,修改白名单策略内容。
3. 确认信息无误后,单击确定。