【 3-8 】

审计防泄露

知识点说明:审计日志要能够回答“谁在什么时间,从哪里,对什么数据做了什么”。单看一种日志往往只能看到局部,需要把登录、操作和数据变化等记录关联起来,才能还原完整过程,并缩短异常调查时间。

审计防泄露案例配图

配方被改,怎么查到人?

新疆尼娅面包厂的一份配方参数突然发生变化,导致一批面团比例不对。周厂长最先问:“到底是谁改的?”技术人员翻了很久记录,却没有马上得到答案。

张婷把相关记录按用途归成3类日志:账号登录日志、文件或系统操作日志、配方数据变更日志。单独看任何一种都不完整:登录日志只能证明谁进过系统,操作日志能看到做过什么,数据日志才显示具体数值发生了变化。

过去调查时,三类日志分别放在不同位置。技术人员先查账号,再查系统,再找数据变化,时间大量花在对时间点和账号。信息并没有缺失,只是彼此没有连接。

张婷抓住“时间和账号关联”这个关键链接点,用现有日志统一记录格式,把相同时间段、账号和操作对象对应起来,并规定核心配方变更必须保留完整记录。

下一次查看异常,不必再从三个方向各自猜测。3类日志沿着同一个账号和时间顺序连起来后,一次配方修改可以直接还原为完整的操作过程。

01 · 重点摘要

重点和必记

重点

  • 数据库审计记录主体、对象、操作、时间、结果和处置,支持监测、追溯和合规。
  • 脱敏应考虑字段、角色、目的、数据级别,并保持页面、报表、接口和导出一致。
  • DLP覆盖终端、邮件、Web、即时通信、移动介质、云盘、打印和文件共享。
  • 水印用于标识来源、使用者或分发批次;密码用于加密、认证、完整性和不可否认;隐私技术降低识别和关联风险。
  • 高敏感数据通常需要权限、加密、脱敏、审计、导出审批和水印组合。

必记

  • 数据库审计主要记录和分析数据库访问与操作行为。
  • DLP策略需要设置业务例外和告警闭环。