更新时间:2026-09-30 GMT+08:00

审计并告警OBS的操作风险

应用场景

OBS可以通过服务端加密机制,为存储的静态数据提供加密保护。为防止加密规则因误操作被删除,导致数据泄露,可以使用数据安全中心 DSC(Data Security Center)进行OBS数据活动监控,实时监测并记录OBS桶中加密规则的变动操作,监控到敏感数据的异常事件相关操作后,会将监控结果展示在异常事件处理页面中,用户可根据需要对异常事件进行处理。

方案架构

本示例模拟:某个OBS已开启服务端加密功能,当OBS桶服务端加密被删除后,实时上报告警通知。安全管理员可以及时查看当前操作日志,确认删除服务端加密操作的账号、源IP是否正常,并进行处理。

完成以上数据风险审计和告警,只需四步:

  1. 创建OBS桶:新增OBS桶,并开启服务端加密。
  2. 将OBS桶授权并接入DSC:DSC授权接入OBS桶,确保DSC能审计存储OBS桶的活动日志。
  3. 创建OBS敏感数据识别任务:通过DSC的敏感数据识别任务,识别OBS桶内的敏感数据,并对数据进行分类级。
  4. 开启OBS审计:打通DSC与OBS数据的采集链路,使DSC采集OBS和文件的活动日志,对应操作触发审计规则后,上报告警到DSC。
  5. 查看并处理OBS审计风险项:通过告警事件的日志分析,确认当前操作是否对OBS数据安全造成威胁并及时处理。

前提条件

步骤一:创建OBS桶

  1. 在OBS管理控制台左侧导航栏选择“桶列表”。
  2. 在页面右上角单击“创建桶”。
  3. 在“创建桶”页面,配置如下参数,其他参数采用默认配置,然后单击“立即创建”。

    • 区域与购买数据安全中心选择的区域一致。
    • “存储类别”选择“标准存储”。
    • “阻止公共访问”开关保持开启(已开通)。
    • “服务端加密”开启开关(已开启)。

    了解更多创建OBS桶的操作,请参见创建OBS桶。

步骤二:将OBS桶授权并接入DSC

  1. 登录DSC服务控制台。
  2. 选择“资产中心 > 资产管理”,在资产管理界面左上角,单击云资产授权“修改”,进入“云资产委托授权”页面。
  3. 在“云资源委托授权”页面,开启OBS资产授权。
  4. 返回“资产管理”页面,选择“OBS > OBS”,进入OBS资产列表界面。
  5. 在OBS资产列表左上角,单击“添加自有桶”。在弹出添加自有桶对话框中,勾选需要添加的OBS桶。
  6. 单击“确定”关闭弹窗。OBS桶列表中已有添加的OBS桶,则说明添加成功。

步骤三:创建OBS敏感数据识别任务

OBS审计功能依赖敏感数据识别结果,因此执行OBS审计前,需要先创建敏感数据识别任务。

  1. 在左侧导航树中,选择“分类分级 > 任务管理”,进入“任务管理”界面。
  2. 在任务列表左上角,单击“新建任务”。
  3. 在“新建任务”界面,配置如下参数,其他参数采用默认配置。

    • 任务名称:自定义敏感数据识别任务名称。
    • 数据源:选择需要进行审计的OBS桶名称。
    • 选择“规则匹配方式”页签,保持“规则匹配方式”区域参数为默认配置。

  4. 单击“确定”,界面右上角提示新建任务成功,即识别任务创建成功。

    任务创建成功后,自动启动任务扫描,在“状态”列,可查看任务的识别进展。

步骤四:开启OBS审计

开启OBS审计后,OBS的日志记录功能进行日志的读写时将产生相应费用,费用的具体说明请参见请求费用。

  1. 在左侧导航树中选择“资产中心 > 资产管理”,进入“资产管理”页签。
  2. 选择“OBS > OBS”,进入OBS资产列表界面。
  3. 在OBS资产列表的“操作”列,单击“开启审计”,在弹框中单击“确定”。

步骤五:查看并处理OBS审计风险项

  1. 在左侧导航栏中,选择“数据审计 > OBS安全审计”。
  2. 参数说明请参考表1,在列表的右上角,可选择“近30分钟”、“近3小时”、“近24小时”、“近7天”、“近30天”的时间周期,事件类型以及事件状态来展示您想要的异常行为事件信息。

    表1 风险行为检测参数列表

    参数名称

    参数说明

    用户ID

    资源所有者对应的ID。

    事件类型

    DSC将异常事件分成了三种类型:
    • 数据访问异常
      • 敏感文件的越权操作。
      • 敏感文件的下载操作。
    • 数据操作异常
      • 敏感文件的更新操作。
      • 敏感文件的文件内容追加操作。
      • 敏感文件的删除操作。
      • 敏感文件的复制操作。
    • 数据管理异常
      • 添加桶时,检测到桶为公共读或公共读写桶。
      • 添加桶时,检测到私有桶对匿名用户或注册用户组开通了访问/ACL访问权限。
      • 含有敏感文件的桶出现桶策略更改、删除操作。
      • 含有敏感文件的桶出现桶ACL更改、删除操作。
      • 含有敏感文件的桶出现跨区域复制配置的更改、删除操作。
      • 敏感文件的对象出现ACL更改、删除操作。

    事件名称

    导致异常事件发生的具体事件。

    告警时间

    异常事件发生的具体时间。

    状态

    状态说明如下:

    • “待处理”:异常事件未进行处理。
    • “违例确认”:已处理异常事件为违例确认。
    • “违例排除”:已处理异常事件为违例排除。

  3. 在异常事件的“操作”列,单击“查看详情”,查看该事件的详细信息。
  4. 在异常事件的“操作”列,单击“处理”,处理该事件,处理方式如下:

    • 确认该事件为违例事件:将事件确认为违例事件。若该事件未被处理,数据安全中心将持续对其进行异常告警。
    • 确认该事件为正常情况,无需进行处理:将事件确认为正常情况,确认后无需处理。

      将异常事件设为违例排除后,数据安全中心将不再对该事件进行告警,该事件也不会再展示在异常事件列表中。