Registro de auditoria HIPAA
Para workspaces que usam o perfil de segurança de compliance com o padrão HIPAA, o Lakebase captura eventos de auditoria e os entrega à tabela do sistema de log de auditoria em system.access.audit no Unity Catalog. Esta página explica o que é registrado, como query e os campos que identificam eventos do Lakebase.
Tipos de log de auditoria
O Lakebase captura três categorias de eventos de auditoria:
Tipo de log | O que ele captura |
|---|---|
Logs de auditoria do console | Ações que os usuários realizam na interface do usuário do Lakebase, como criar um projeto ou um branch. |
Logs de auditoria da API | Solicitações ao plano de controle do Lakebase, como chamadas de API que criam ou modificam projetos, branches e endpoints. |
Logs de auditoria do Postgres | Atividade em nível de SQL dentro do banco de dados, capturada por |
Onde os logs de auditoria são entregues
Os eventos de auditoria são entregues à tabela do sistema de log de auditoria em system.access.audit no Unity Catalog. Os registros são associados ao workspace onde a atividade ocorreu. Como o log de auditoria para um workspace com perfil de segurança de compliance flui para uma tabela do sistema do Unity Catalog, você lê e faz query de eventos de auditoria do Lakebase da mesma forma que lê outros eventos de auditoria do Databricks.
Registro de auditoria do Postgres SQL
Para workspaces habilitados para HIPAA, o Lakebase aplica uma configuração pgaudit fixa que não pode ser alterada:
Contexto | Valor | Efeito |
|---|---|---|
|
| Logs todas as classes de comandos, exceto comandos diversos. Isso abrange definição de dados (DDL), alterações de função e privilégio, leituras, gravações e chamadas de função. |
|
| Os parâmetros da instrução não são registrados. |
|
| As queries contra os catálogos do sistema não são registradas em logs. |
Logs de auditoria de query
Para consultar os logs de auditoria do Lakebase, você precisa de:
- Um Workspace com o perfil de segurança de compliance e HIPAA habilitados. Consulte Habilitar conformidade com HIPAA.
- Acesso ao esquema
system.accessno Unity Catalog. O acesso às tabelas do sistema é gerenciado por um administrador de account. Consulte Referência das tabelas do sistema.
Os eventos de auditoria do Lakebase Postgres estão na tabela system.access.audit sob o nome de serviço lakebase. Para encontrar esses eventos, filtre por service_name = 'lakebase'.
SELECT
event_time,
user_identity.email AS user_email,
action_name,
request_params
FROM system.access.audit
WHERE service_name = 'lakebase'
AND event_date >= current_date() - INTERVAL 7 DAYS
ORDER BY event_time DESC;
Filtre por event_date em vez de event_time para melhorar o desempenho da query. event_date é uma coluna de partição.
Campos de registro de auditoria
Os eventos do Lakebase usam o esquema da tabela do sistema de logs de auditoria compartilhada. As colunas mais úteis para encontrar e interpretar eventos do Lakebase são service_name e action_name (que identificam o evento), request_params (os detalhes do evento), user_identity (quem executou a instrução) e event_date (uma coluna de partição para filtrar o desempenho da query). Para o esquema completo da coluna, incluindo detalhes do campo struct, consulte Referência da tabela do sistema de logs de auditoria.
Os eventos do Lakebase Postgres (pgaudit) usam o valor service_name lakebase. O campo action_name usa o formato <class>.<command>, onde <class> é a classe de instrução pgaudit e <command> é o comando SQL. Ambos são convertidos para minúsculas e os espaços são substituídos por underscores. Por exemplo, uma instrução CREATE TABLE é registrada como ddl.create_table. A parte <class> é a classe de instrução pgaudit da operação, como ddl para definição de dados, role para alterações de função e privilégio, ou function para chamadas de função. Quais classes aparecem depende do nível de auditoria.
Para eventos do Postgres, o Lakebase preenche as seguintes keys em request_params:
Chave | Descrição |
|---|---|
| A classe de instrução pgaudit, como |
| O comando SQL, como |
| O tipo de objeto afetado, como |
| O nome do objeto afetado. |
| O comando SQL que foi executado. |
| O número de sequência da instrução. |
| O número de sequência da subinstrução dentro do comando. |
| O endpoint do Lakebase onde a instrução foi executada. |
Os valores statement e objectName podem conter o texto do seu SQL e os nomes dos seus objetos de banco de dados. Mantenha PHI fora do texto da query e dos nomes dos objetos para que não apareça nos logs de auditoria. Consulte Responsabilidade compartilhada por PHI.
Retenção de log de auditoria
A tabela do sistema de logs de auditoria retém registros por 365 dias. Para manter os logs de auditoria do Lakebase por mais tempo, exporte-os ou copie-os para seu próprio armazenamento antes que expirem. Consulte Referência da tabela do sistema de logs de auditoria.
Passos seguintes
- Habilitar compliance com HIPAA : ative o suporte de compliance para seus projetos. Consulte Habilitar conformidade com HIPAA.
- HIPAA compliance para Lakebase : padrões suportados e responsabilidade compartilhada. Consulte Conformidade com HIPAA para Lakebase.
- Tabela do sistema de logs de auditoria : saiba mais sobre o esquema da tabela do sistema de logs de auditoria compartilhada. Consulte Referência da tabela do sistema de logs de auditoria.