全部产品
Search
文档中心

数据安全中心:处理泄露的数据库实例和账号

更新时间:Dec 12, 2024

数据检测响应服务提供数据库账号处置和数据库实例处置两种响应措施,帮助您限制数据库账号访问权限或释放数据库外网连接地址,有效抵御数据泄露和恶意攻击,防护数据安全。例如删除已泄露的数据库账号。本文介绍疑似泄露和已泄露的数据库账号和数据库实例的处理方案。

前提条件

已查看泄露数据库账号信息以及访问的数据库实例详情,定位分析存在风险的数据库账号和数据库实例。具体操作,请参见查看异常泄露AK及其访问告警

背景信息

数据库泄露检测和访问告警的工作原理和使用限制,请参见数据库泄露检测

处理方案说明

处理方案

处理方法

应用场景

账号处置

账号加白

  • 误报处理:如果评估是误报了一个合法使用的数据库账号为泄露,且经过确认使用该数据库账号访问数据库内容是安全的,可以将其加入白名单。

  • 已知风险:在某些情况下,可能为了某种特定的应用场景故意将数据库账号公开,例如某些自动化脚本需要访问公共资源,此时可以把数据库账号加入白名单。

账号删除

  • 员工离职:当一名员工离开公司或项目组时,为了保证数据安全,应该及时删除该员工用于访问数据库的所有账号。这样可以防止已离职人员继续访问公司的敏感信息。

  • 账号被盗用:如果发现某个数据库访问账号存在异常活动迹象(例如登录地点、时间不正常等),怀疑账号可能已被盗用,则应立即禁用或删除此账号,并调查具体原因。

  • 权限调整:有时因为工作职责的变化,某个人员不再需要原有的数据库访问权限。在这种情况下,可以考虑删除其旧有的高权限账号,然后根据新的需求创建一个具有适当权限的新账号。

  • 临时账号到期:对于那些仅为特定目的而设立的临时访问账号,在完成相应任务后应及时予以清理。例如外包人员完成合作项目后的账号、为短期测试设立的账号等。

  • 合规性要求:基于合规性要求,可能需要定期更换或删除旧的凭证信息,以降低安全风险。

账号轮转

通过密钥管理服务KMS(Key Management Service)的凭据管家功能自动轮转RDS和PolarDB的账号,降低账号泄露的风险。具体内容,请参见轮转RDS凭据PolarDB凭据

解除权限

针对某个数据库内容,确认不能公开给当前账号访问,删除当前账号对该数据库的所有权限。

数据库实例处置

释放外网(公网)连接地址

外网地址会降低实例的安全性,建议谨慎使用。

处理人说明

  • 如果使用阿里云账号开通数据检测响应服务:

    • 针对该阿里云账号及其RAM用户下的数据库账号处置和数据库实例治理,该阿里云账号默认具备所有处理方法的操作权限。

    • 针对多账号统一管理功能的成员账号下的数据库账号处置和数据库实例治理,需要联系成员账号所属责任人进行沟通处理。

  • 如果使用具备AliyunYundunSDDPFullAccess权限的RAM用户开通数据检测响应服务:

    • 针对该RAM用户下的数据库账号处置和数据库实例,具备所有处理方法的操作权限。

    • 针对其他RAM用户的数据库账号处置和数据库实例,仅支持数据库账号加白处理。对于其他处理方案:

      • 可以联系阿里云账号管理员进行数据库账号处理。

      • 可以联系阿里云账号管理员授予该RAM用户对应的操作权限。有关RAM自定义权限策略的详细说明,请参见RAM授权信息

      • 可以联系对应的阿里云账号的负责人进行沟通处理。

处理泄露的账号

  1. 登录数据安全中心控制台

  2. 在左侧导航栏,选择数据检测响应 > 数据库泄露

  3. 数据库泄露页面,单击账密泄露情况区域的对应数字,可查看已发现的数据库账号和数据库实例信息。

  4. 单击目标A账号操作列的账号处置,选择处理方式。

    您也在数据库泄露页面下方的告警列表中,找到目标数据库账号信息,单击操作列的详情。在告警详情页面,单击账号名称右侧的账号处置,进入账号处置面板。

账号加白

单击加白,然后单击确定

账号删除

单击删除,然后单击确定

账号轮转

单击一键轮转,DSC会检测您在KMS托管配置的RDS账号或PolarDB账号凭据轮转策略并进行立即轮转,轮转时长为10分钟。

如果当前账号未开通KMS服务,页面会提示您立即接入KMS服务并完成账号定期轮转配置。

具体内容,请参见轮转RDS凭据PolarDB凭据

释放外网连接地址

  1. 数据库泄露页面下方的告警列表中,找到目标数据库实例信息,单击操作列的详情

  2. 告警详情页面,查看访问数据库实例详情中的数据库外网地址,如果显示外网地址,说明已泄露账号使用外网地址访问的数据库。

  3. 单击数据库外网地址右侧的释放,然后单击确定

解除账号权限

  1. 数据库泄露页面下方的告警列表中,找到目标数据库账号信息,单击操作列的详情

  2. 告警详情页面,查看访问数据库列表,找到目标数据库。

  3. 单击操作列的解除权限

标记账号处置状态

对数据库账号的加白、删除和解除权限的处置操作,不会自动同步到告警事件的账号状态,需要您手动标记对应账号的处置状态。

重要

标记账号状态仅作为账号处置状态显示,不代表实际处理操作。标记状态前,请确保已完成相关账号处理操作。

  1. 登录数据安全中心控制台

  2. 在左侧导航栏,选择数据检测响应 > 数据库泄露

  3. 数据库泄露页面的告警列表中,找到目标账号信息,单击账号状态列的下拉框,选中对应状态,即可标记账号处理结果。

    image