Отчеты
Системные отчеты

Системные отчеты

Раздел Отчеты предоставляет набор преднастроенных отчётов для анализа безопасности баз данных и действий пользователей. Системные отчёты помогают выявлять потенциальные угрозы, аномалии и нарушения политик безопасности.

Обзор раздела

Раздел Отчеты

В левой панели отображается Список отчётов, сгруппированных по категориям:

  • Учетные записи — отчёты по действиям пользователей и учётных записей БД
  • Базы данных — отчёты по изменениям и уязвимостям баз данных

Для быстрого поиска нужного отчёта используйте поле Поиск в верхней части списка.

Действия

КнопкаОписание
Узнать подробнееПереход к документации по отчётам
Создать отчетСоздание пользовательского отчёта

Структура отчёта

Каждый отчёт содержит:

  1. Панель фильтров — настройки поиска в логах
  2. График количества событий — визуализация активности за период
  3. Таблица данных — детальная информация о событиях

Общие фильтры отчётов

ФильтрОписание
Экземпляр БДГруппа баз данных для анализа
Сервер БДIP-адрес или имя сервера базы данных
ПортПорт подключения к БД
Рабочая станцияХост, с которого выполнялось подключение
Пользователь БДУчётная запись базы данных
ДатаВременной диапазон для выборки данных

Экспорт данных

Большинство отчётов поддерживают экспорт в форматы:

  • CSV — для обработки в табличных редакторах
  • PDF — для формирования документов

Отчёты по учётным записям

Аудит действий суперпользователей

Аудит действий суперпользователей

Отчёт фиксирует все действия учётных записей с привилегиями суперпользователя (DBA, SYS, SYSDBA и др.). Мониторинг суперпользователей критически важен, так как они имеют неограниченный доступ к данным.

Отслеживаемые данные:

  • SQL-запросы, выполненные суперпользователями
  • Подключения к базам данных
  • Изменения структуры и данных
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра (SID)
ПортПорт подключения
Пользователь БДИмя учётной записи суперпользователя
Рабочая станцияХост подключения
ПриложениеПрограмма, выполнившая запрос
SQL текстТекст выполненного запроса
Дата / время событияТочное время выполнения
Домен ИСИнформационная система
Тип СУБДТип базы данных (Oracle, PostgreSQL и др.)

Попытка подбора пароля УЗ

Попытка подбора пароля УЗ

Отчёт выявляет попытки брутфорс-атак — множественные неудачные попытки аутентификации, которые могут свидетельствовать о подборе пароля злоумышленником.

Критерии обнаружения:

  • Множественные неудачные попытки входа с одного хоста
  • Перебор различных учётных записей
  • Аномальная частота попыток аутентификации
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДУчётная запись, к которой пытались подключиться
Рабочая станцияХост, с которого выполнялись попытки
ПриложениеПрограмма-клиент
УликаКод ошибки аутентификации
Дата / время событияВремя попытки входа
Домен ИСИнформационная система
Тип СУБДТип базы данных

Подключение УЗ во внеурочное время

Подключение УЗ во внеурочное время

Отчёт фиксирует подключения к базам данных в нерабочее время. Такие подключения могут указывать на несанкционированный доступ или компрометацию учётной записи.

Настройка политики: Для работы отчёта необходимо настроить разрешённые временные окна для подключений через раздел «Настройка политики».

КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДУчётная запись пользователя
Рабочая станцияХост подключения
ПриложениеКлиентское приложение
SQL текстВыполненный запрос
Дата / время событияВремя подключения во внеурочное время

Попытка доступа заблокированной УЗ

Попытка доступа заблокированной УЗ

Отчёт выявляет попытки подключения с использованием заблокированных или истёкших учётных записей. Такие попытки могут указывать на использование скомпрометированных учётных данных.

Отслеживаемые события:

  • Попытки входа под заблокированной УЗ
  • Попытки входа под УЗ с истёкшим сроком действия
  • Попытки входа под удалённой УЗ
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДЗаблокированная учётная запись
Рабочая станцияХост попытки подключения
ПриложениеКлиентское приложение
Дата / время событияВремя попытки входа
Домен ИСИнформационная система
Тип СУБДТип базы данных
Статус УЗСтатус учётной записи (Expired & locked и др.)
Дата блокировкиДата блокировки учётной записи

Аудит действий технических пользователей

Аудит действий технических пользователей

Отчёт фиксирует действия технических (сервисных) учётных записей, которые используются приложениями для доступа к базам данных. Мониторинг таких УЗ важен для выявления нецелевого использования.

Отслеживаемые данные:

  • SQL-запросы от технических УЗ
  • Подключения сервисных аккаунтов
  • Нетипичная активность сервисных УЗ
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДТехническая учётная запись (Sys, Lector и др.)
Рабочая станцияХост подключения
ПриложениеПриложение, использующее УЗ (Sql developer и др.)
SQL текстВыполненный SQL-запрос
Дата / время событияВремя выполнения операции

Удаление записей критичных данных

Удаление записей критичных данных

Отчёт фиксирует операции удаления данных из таблиц, содержащих критическую информацию. Удаление критичных данных может свидетельствовать о злонамеренных действиях или ошибках администрирования.

Отслеживаемые события:

  • DELETE-операции на критичных таблицах
  • Массовое удаление записей
  • Удаление данных привилегированными пользователями
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДУчётная запись, выполнившая удаление
Рабочая станцияХост подключения
Схема БДСхема базы данных
Объект БДТаблица, из которой удалены данные
Тип содержимогоКатегория данных (КРИТИЧЕСКАЯ ИНФОРМАЦИЯ)
ВремяДата и время операции удаления
SQL запросТекст DELETE-запроса

Изменение записей критичных данных

Отчёт аналогичен предыдущему, но фиксирует операции изменения (UPDATE) данных в таблицах с критической информацией. Структура и колонки совпадают с отчётом «Удаление записей критичных данных».

Отслеживаемые события:

  • UPDATE-операции на критичных таблицах
  • Массовое изменение записей
  • Модификация данных привилегированными пользователями

Работа под одной УЗ с нескольких терминалов

Работа под одной УЗ с нескольких терминалов

Отчёт выявляет одновременное использование одной учётной записи с нескольких рабочих станций. Такая активность может указывать на компрометацию учётных данных или их несанкционированное распространение.

Критерии обнаружения:

  • Одновременные сессии одной УЗ с разных IP-адресов
  • Параллельная работа с разных терминалов
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДУчётная запись с множественными сессиями
Список терминаловIP-адреса всех терминалов с активными сессиями
Количество терминаловЧисло одновременных подключений
Первое событиеВремя первого обнаруженного подключения

Доступ к данным ограниченного доступа

Доступ к данным ограниченного доступа

Отчёт фиксирует обращения к таблицам и объектам, содержащим персональные данные (ПДн) или иную конфиденциальную информацию. Помогает контролировать соблюдение политик доступа к чувствительным данным.

Отслеживаемые данные:

  • SELECT-запросы к таблицам с ПДн
  • Доступ к конфиденциальным объектам
  • Выгрузка данных ограниченного доступа
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДУчётная запись, запросившая данные
Рабочая станцияХост подключения
Схема БДСхема базы данных
Объект БДТаблица с ограниченным доступом
Тип содержимогоКатегория данных (СОДЕРЖИТ ПДН)
ВремяДата и время запроса
SQL запросТекст SELECT-запроса
Домен ИСИнформационная система

Перебор фильтров в SQL-запросе

Перебор фильтров в SQL-запросе

Отчёт выявляет подозрительную активность, когда пользователь выполняет множество запросов с последовательным перебором значений в фильтрах (WHERE-условиях). Такое поведение может указывать на попытку массовой выгрузки данных.

Критерии обнаружения:

  • Множественные запросы с инкрементальными ID
  • Перебор значений в условиях фильтрации
  • Аномально высокое количество однотипных запросов
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДУчётная запись пользователя
Рабочая станцияХост подключения
Количество запросовЧисло запросов с перебором
Первый запросВремя начала перебора
Последний запросВремя окончания перебора
Домен ИСИнформационная система
Тип СУБДТип базы данных

Выгрузка диапазонов строк в SQL-запросе

Отчёт аналогичен предыдущему, но фиксирует запросы с использованием LIMIT/OFFSET или ROWNUM для постраничной выгрузки данных. Структура и колонки совпадают с отчётом «Перебор фильтров в SQL-запросе».

Критерии обнаружения:

  • Последовательные запросы с увеличением OFFSET
  • Использование ROWNUM для постраничной выборки
  • Массовая выгрузка данных по частям

Нарушение парольной политики

Нарушение парольной политики

Отчёт выявляет учётные записи, пароли которых не соответствуют установленным требованиям безопасности. Помогает контролировать соблюдение парольной политики организации.

Проверяемые требования:

  • Минимальная длина пароля
  • Наличие специальных символов
  • Сложность пароля
  • Срок действия пароля
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДУчётная запись с нарушением
ПарольПароль (или маска)
НарушенияОписание нарушения политики (например, «Пароль должен содержать минимум 12 символов»)
SQL-запросЗапрос создания/изменения УЗ
Дата проверкиДата последней проверки
Дата созданияДата создания учётной записи

УЗ, созданные на короткий период

УЗ, созданные на короткий период

Отчёт выявляет учётные записи, которые были созданы и заблокированы в течение короткого периода времени. Такое поведение может указывать на создание временных УЗ для несанкционированных действий с последующим удалением следов.

Отслеживаемые события:

  • Создание и быстрая блокировка УЗ
  • Учётные записи с коротким сроком жизни
  • Подозрительные паттерны управления УЗ
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДУчётная запись
Дата созданияДата и время создания УЗ
Дата блокировкиДата и время блокировки УЗ
Срок жизни (дней)Количество дней между созданием и блокировкой
Статус УЗТекущий статус учётной записи (Locked, Expired & locked)
Домен ИСИнформационная система
Тип СУБДТип базы данных (Oracle, PostgreSQL и др.)

УЗ, разблокированные на короткий период

УЗ, разблокированные на короткий период

Отчёт выявляет учётные записи, которые были разблокированы, использованы и снова заблокированы в течение короткого времени. Такое поведение может указывать на временное использование заблокированных УЗ для несанкционированных действий.

Отслеживаемые события:

  • Разблокировка и быстрая повторная блокировка УЗ
  • Кратковременное использование заблокированных аккаунтов
  • Подозрительные паттерны разблокировки
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДУчётная запись
Дата созданияДата и время создания УЗ
Дата блокировкиДата и время повторной блокировки
Срок жизни (дней)Количество дней в разблокированном состоянии
Статус УЗТекущий статус учётной записи
Домен ИСИнформационная система
Тип СУБДТип базы данных

УЗ, в которых пароль не менялся длительное время

УЗ, в которых пароль не менялся длительное время

Отчёт выявляет учётные записи, пароли которых не менялись в течение длительного периода. Устаревшие пароли представляют риск безопасности и могут нарушать требования парольной политики организации.

Отслеживаемые данные:

  • Учётные записи с устаревшими паролями
  • Дата последней смены пароля
  • Статус соответствия парольной политике
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДУчётная запись
Дата смены пароляДата последней смены пароля
Дней с последней сменыКоличество дней с момента последней смены пароля
Статус УЗТекущий статус учётной записи (Open, Открыта)
Дата созданияДата создания учётной записи
Домен ИСИнформационная система
Тип СУБДТип базы данных

Добавление расширенных прав УЗ

Добавление расширенных прав УЗ

Отчёт фиксирует события выдачи расширенных привилегий учётным записям. Мониторинг изменений прав доступа критически важен для контроля безопасности и соблюдения принципа минимальных привилегий.

Отслеживаемые события:

  • Выдача привилегий GRANT
  • Назначение ролей DBA, RESOURCE, CONNECT
  • Предоставление системных привилегий (CREATE SESSION, CREATE VIEW и др.)
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Кто выдал праваУчётная запись, выдавшая привилегии (например, Sys)
Время событияДата и время выдачи прав
SQL командаКоманда GRANT с указанием выданных привилегий
Рабочая станцияХост, с которого выполнялась команда
Домен ИСИнформационная система
Тип СУБДТип базы данных

Отчёты по базам данных

Изменение настроек БД

Изменение настроек БД

Отчёт фиксирует изменения конфигурационных параметров баз данных. Мониторинг настроек критически важен для обеспечения безопасности и стабильности работы СУБД.

Отслеживаемые события:

  • Изменение параметров безопасности
  • Модификация настроек аудита
  • Изменение системных параметров БД

Дополнительные фильтры:

ФильтрОписание
Название параметраИмя конфигурационного параметра
Значение параметраЗначение параметра
КритичностьУровень критичности параметра
Тип СУБДТип базы данных
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Название параметраИмя изменённого параметра (например, Xml_handling_of_invalid_chars)
Значение параметраТекущее значение параметра
Описание параметраОписание назначения параметра
КритичностьУровень критичности (КРИТИЧНЫЙ, НЕКРИТИЧНЫЙ)
Дата-время логированияВремя фиксации изменения

Уязвимости БД

Уязвимости БД

Отчёт предоставляет результаты сканирования баз данных на наличие уязвимостей и несоответствий требованиям безопасности. Помогает контролировать соответствие стандартам безопасности.

Дополнительные фильтры:

ФильтрОписание
Alias БДПсевдоним базы данных
Дата сканированияДата проведения проверки
КритичностьУровень критичности уязвимости
СтатусСтатус проверки

Информация о БД:

ПараметрОписание
Сервер БДIP-адрес сервера
Экземпляр БДИмя экземпляра
ПортПорт подключения
Тип СУБДТип базы данных (PostgreSQL, Oracle и др.)
Версия БДВерсия СУБД

Статусы проверок:

  • Всего — общее количество проверок
  • Успешно — пройденные проверки
  • Неудачно — обнаруженные проблемы
  • Ручная — требуется ручная проверка

Уровни критичности:

  • Критично — требует немедленного исправления
  • Высокая — серьёзные уязвимости
  • Средняя — умеренные риски
  • Низкая — незначительные замечания
КолонкаОписание
IDИдентификатор проверки
КатегорияКатегория проверки (Установка и патчи, Журналирование и аудит и др.)
НазваниеНаименование проверки
СтатусРезультат проверки (ПРОЙДЕНО, НЕ ПРОЙДЕНО, РУЧНАЯ ПРОВЕРКА)
КритичностьУровень критичности (ИНФОРМАЦИОННАЯ, СРЕДНЯЯ и др.)
ОписаниеДетальное описание проверки
РекомендацияРекомендации по устранению
ДеталиДополнительные технические детали

Удаление объектов БД

Удаление объектов БД

Отчёт фиксирует операции удаления объектов баз данных (таблиц, представлений, процедур, политик аудита и др.). Удаление объектов БД может свидетельствовать о злонамеренных действиях или ошибках администрирования.

Отслеживаемые события:

  • DROP-операции на таблицах и представлениях
  • Удаление хранимых процедур и функций
  • Удаление политик аудита
  • Удаление пользователей и схем
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДУчётная запись, выполнившая удаление
Рабочая станцияХост подключения
Схема БДСхема базы данных
Объект БДУдалённый объект (например, Lector_x5)
ВремяДата и время удаления
SQL запросТекст DROP-команды (например, Drop audit policy lector_x5)
Домен ИСИнформационная система
Тип СУБДТип базы данных

Работа нестандартного/запрещенного ПО в БД

Работа нестандартного/запрещенного ПО в БД

Отчёт выявляет подключения к базам данных с использованием нестандартного или запрещённого программного обеспечения. Такие подключения могут указывать на попытки обхода политик безопасности.

Настройка политики: Для работы отчёта необходимо настроить список разрешённых приложений через раздел «Настройка политики».

Дополнительные фильтры:

ФильтрОписание
ПриложениеИмя клиентского приложения
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДУчётная запись пользователя
Рабочая станцияХост подключения
ПриложениеПуть к нестандартному приложению (например, /home/airflow/.local/bin/python)
Тип приложенияСтатус приложения (НЕСТАНДАРТНОЕ)
ВремяДата и время подключения
SQL запросВыполненный SQL-запрос
Домен ИСИнформационная система

Выгрузка данных из объектов БД утилитами вендора

Выгрузка данных из объектов БД утилитами вендора

Отчёт фиксирует операции экспорта данных с использованием штатных утилит вендора СУБД (exp, expdp, pg_dump и др.). Массовая выгрузка данных может указывать на попытку хищения информации.

Настройка политики: Для работы отчёта необходимо настроить список отслеживаемых утилит через раздел «Настройка политики».

КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДУчётная запись, выполнившая экспорт
Рабочая станцияХост подключения (например, Mendeleev)
Утилита экспортаИспользуемая утилита (например, Rman@mendeleev (tns v1-v3))
Тип утилитыСтатус утилиты (РАЗРЕШЕННАЯ)
ВремяДата и время операции
SQL запросВыполненный запрос
Домен ИСИнформационная система
Тип СУБДТип базы данных

Обнаружение SQL-инъекций

Обнаружение SQL-инъекций

Отчёт выявляет потенциальные SQL-инъекции — попытки внедрения вредоносного SQL-кода через пользовательский ввод. SQL-инъекции являются одной из наиболее опасных уязвимостей веб-приложений.

Критерии обнаружения:

  • Подозрительные конструкции в SQL-запросах
  • Аномальные паттерны запросов
  • Использование типичных техник SQL-инъекций
КолонкаОписание
Сервер БДIP-адрес сервера базы данных
Экземпляр БДИмя экземпляра
ПортПорт подключения
Пользователь БДУчётная запись пользователя
Рабочая станцияХост подключения (IP:порт)
SQL-текстПодозрительный SQL-запрос
Уверенность моделиВероятность того, что запрос является SQL-инъекцией (от 0 до 1)
Дата обнаруженияДата и время обнаружения угрозы
Дата / время событияФактическое время выполнения запроса