首先要做到强认证。建议启用多因子认证(MFA),结合深信服堡垒机本地账号或联合认证(如LDAP/AD)来管理运维人员身份。
优先使用基于证书的认证或SSH密钥对(针对MySQL、Postgres等支持SSH隧道的数据库),并通过堡垒机实现密钥托管和审计。
对于需要短期访问的运维任务,采用临时凭证或动态口令,并结合自动化的凭证轮换策略,减少长期凭证泄露风险。
开启会话录制,记录运维人员的每一次SQL执行、回显与屏幕操作。堡垒机应支持按会话检索与回放,以便事后审计与取证。
结合数据库代理或SQL解析模块,对执行的SQL进行语句级审计,标注DDL/DML操作,并对查询结果中的敏感字段进行脱敏处理,保护数据隐私。
建立基于行为的告警(如异常时间段、批量删除、权限外操作),使安全团队能在异常行为发生时及时介入。
将堡垒机的审计日志、会话录像与报警记录集中推送到安全信息与事件管理系统(SIEM)或独立的日志服务器,保证日志的不可篡改与长期保存。
采用结构化日志格式(如JSON),便于索引与检索。为常用查询(如用户、IP、数据库实例、时间段、SQL类型)建立索引,提高审计效率。
根据法规要求设置日志保存周期与访问权限,只有授权审计人员才能查看原始录像或导出审计报告,并对导出行为进行二次审计。
在深信服堡垒机中建立基于任务的角色(RBAC),为不同职责人员分配最小必要权限,例如只允许执行查询或只允许备份恢复操作。
通过代理账号或中间账号模型,实现运维人员不能直接看到数据库真实账号与密码,所有操作通过堡垒机代理执行并记录。
对高权限操作启用审批流程与时限控制,必要时通过会话实时监控或强制录像来降低滥用风险。
采用双机热备或集群部署堡垒机,并对数据库连接通道(如SSH通道、数据库代理)做负载均衡,确保审计不中断。
合理配置录像存储策略(冷热分离)、按需录制与压缩,以及优化SQL解析规则,避免因过度解析影响性能。
定期进行容灾演练,验证堡垒机在主备切换时审计日志与会话录像的完整性与连续性,确保切换不丢失审计数据。