更新时间:2026-09-30 GMT+08:00
审计并告警OBS的操作风险
应用场景
OBS可以通过服务端加密机制,为存储的静态数据提供加密保护。为防止加密规则因误操作被删除,导致数据泄露,可以使用数据安全中心 DSC(Data Security Center)进行OBS数据活动监控,实时监测并记录OBS桶中加密规则的变动操作,监控到敏感数据的异常事件相关操作后,会将监控结果展示在异常事件处理页面中,用户可根据需要对异常事件进行处理。
方案架构
本示例模拟:某个OBS已开启服务端加密功能,当OBS桶服务端加密被删除后,实时上报告警通知。安全管理员可以及时查看当前操作日志,确认删除服务端加密操作的账号、源IP是否正常,并进行处理。
完成以上数据风险审计和告警,只需四步:
- 创建OBS桶:新增OBS桶,并开启服务端加密。
- 将OBS桶授权并接入DSC:DSC授权接入OBS桶,确保DSC能审计存储OBS桶的活动日志。
- 创建OBS敏感数据识别任务:通过DSC的敏感数据识别任务,识别OBS桶内的敏感数据,并对数据进行分类级。
- 开启OBS审计:打通DSC与OBS数据的采集链路,使DSC采集OBS和文件的活动日志,对应操作触发审计规则后,上报告警到DSC。
- 查看并处理OBS审计风险项:通过告警事件的日志分析,确认当前操作是否对OBS数据安全造成威胁并及时处理。
前提条件
- 当前账号已购买数据安全中心服务。
- 当前账号已开通OBS服务。
步骤一:创建OBS桶
步骤二:将OBS桶授权并接入DSC
- 登录DSC服务控制台。
- 选择,在资产管理界面左上角,单击云资产授权“修改”,进入“云资产委托授权”页面。
- 在“云资源委托授权”页面,开启OBS资产授权。
- 返回“资产管理”页面,选择,进入OBS资产列表界面。
- 在OBS资产列表左上角,单击“添加自有桶”。在弹出添加自有桶对话框中,勾选需要添加的OBS桶。
- 单击“确定”关闭弹窗。OBS桶列表中已有添加的OBS桶,则说明添加成功。
步骤三:创建OBS敏感数据识别任务
OBS审计功能依赖敏感数据识别结果,因此执行OBS审计前,需要先创建敏感数据识别任务。
- 在左侧导航树中,选择,进入“任务管理”界面。
- 在任务列表左上角,单击“新建任务”。
- 在“新建任务”界面,配置如下参数,其他参数采用默认配置。
- 任务名称:自定义敏感数据识别任务名称。
- 数据源:选择需要进行审计的OBS桶名称。
- 选择“规则匹配方式”页签,保持“规则匹配方式”区域参数为默认配置。
- 单击“确定”,界面右上角提示新建任务成功,即识别任务创建成功。
任务创建成功后,自动启动任务扫描,在“状态”列,可查看任务的识别进展。
步骤四:开启OBS审计
开启OBS审计后,OBS的日志记录功能进行日志的读写时将产生相应费用,费用的具体说明请参见请求费用。
- 在左侧导航树中选择,进入“资产管理”页签。
- 选择,进入OBS资产列表界面。
- 在OBS资产列表的“操作”列,单击“开启审计”,在弹框中单击“确定”。
步骤五:查看并处理OBS审计风险项
- 在左侧导航栏中,选择。
- 参数说明请参考表1,在列表的右上角,可选择“近30分钟”、“近3小时”、“近24小时”、“近7天”、“近30天”的时间周期,事件类型以及事件状态来展示您想要的异常行为事件信息。
表1 风险行为检测参数列表 参数名称
参数说明
用户ID
资源所有者对应的ID。
事件类型
DSC将异常事件分成了三种类型:- 数据访问异常
- 敏感文件的越权操作。
- 敏感文件的下载操作。
- 数据操作异常
- 敏感文件的更新操作。
- 敏感文件的文件内容追加操作。
- 敏感文件的删除操作。
- 敏感文件的复制操作。
- 数据管理异常
- 添加桶时,检测到桶为公共读或公共读写桶。
- 添加桶时,检测到私有桶对匿名用户或注册用户组开通了访问/ACL访问权限。
- 含有敏感文件的桶出现桶策略更改、删除操作。
- 含有敏感文件的桶出现桶ACL更改、删除操作。
- 含有敏感文件的桶出现跨区域复制配置的更改、删除操作。
- 敏感文件的对象出现ACL更改、删除操作。
事件名称
导致异常事件发生的具体事件。
告警时间
异常事件发生的具体时间。
状态
状态说明如下:
- “待处理”:异常事件未进行处理。
- “违例确认”:已处理异常事件为违例确认。
- “违例排除”:已处理异常事件为违例排除。
- 数据访问异常
- 在异常事件的“操作”列,单击“查看详情”,查看该事件的详细信息。
- 在异常事件的“操作”列,单击“处理”,处理该事件,处理方式如下:
- 确认该事件为违例事件:将事件确认为违例事件。若该事件未被处理,数据安全中心将持续对其进行异常告警。
- 确认该事件为正常情况,无需进行处理:将事件确认为正常情况,确认后无需处理。
将异常事件设为违例排除后,数据安全中心将不再对该事件进行告警,该事件也不会再展示在异常事件列表中。