Pular para o conteúdo principal

Registro de auditoria HIPAA

Para workspaces que usam o perfil de segurança de compliance com o padrão HIPAA, o Lakebase captura eventos de auditoria e os entrega à tabela do sistema de log de auditoria em system.access.audit no Unity Catalog. Esta página explica o que é registrado, como query e os campos que identificam eventos do Lakebase.

Tipos de log de auditoria

O Lakebase captura três categorias de eventos de auditoria:

Tipo de log

O que ele captura

Logs de auditoria do console

Ações que os usuários realizam na interface do usuário do Lakebase, como criar um projeto ou um branch.

Logs de auditoria da API

Solicitações ao plano de controle do Lakebase, como chamadas de API que criam ou modificam projetos, branches e endpoints.

Logs de auditoria do Postgres

Atividade em nível de SQL dentro do banco de dados, capturada por pgaudit, a extensão de registro de auditoria do Postgres de código aberto. Isso inclui DDL, alterações de função e acesso a dados.

Tipo de log

O que ele captura

Logs de auditoria do console

Ações que os usuários realizam na interface do usuário do Lakebase, como criar um projeto ou um branch.

Logs de auditoria da API

Solicitações ao plano de controle do Lakebase, como chamadas de API que criam ou modificam projetos, branches e endpoints.

Logs de auditoria do Postgres

Atividade em nível de SQL dentro do banco de dados, capturada por pgaudit, a extensão de registro de auditoria do Postgres de código aberto. Isso inclui DDL, alterações de função e acesso a dados.

Onde os logs de auditoria são entregues

Os eventos de auditoria são entregues à tabela do sistema de log de auditoria em system.access.audit no Unity Catalog. Os registros são associados ao workspace onde a atividade ocorreu. Como o log de auditoria para um workspace com perfil de segurança de compliance flui para uma tabela do sistema do Unity Catalog, você lê e faz query de eventos de auditoria do Lakebase da mesma forma que lê outros eventos de auditoria do Databricks.

Registro de auditoria do Postgres SQL

Para workspaces habilitados para HIPAA, o Lakebase aplica uma configuração pgaudit fixa que não pode ser alterada:

Contexto

Valor

Efeito

pgaudit.log

all, -misc

Logs todas as classes de comandos, exceto comandos diversos. Isso abrange definição de dados (DDL), alterações de função e privilégio, leituras, gravações e chamadas de função.

pgaudit.log_parameter

off

Os parâmetros da instrução não são registrados.

pgaudit.log_catalog

off

As queries contra os catálogos do sistema não são registradas em logs.

Contexto

Valor

Efeito

pgaudit.log

all, -misc

Logs todas as classes de comandos, exceto comandos diversos. Isso abrange definição de dados (DDL), alterações de função e privilégio, leituras, gravações e chamadas de função.

pgaudit.log_parameter

off

Os parâmetros da instrução não são registrados.

pgaudit.log_catalog

off

As queries contra os catálogos do sistema não são registradas em logs.

Logs de auditoria de query

Para consultar os logs de auditoria do Lakebase, você precisa de:

Os eventos de auditoria do Lakebase Postgres estão na tabela system.access.audit sob o nome de serviço lakebase. Para encontrar esses eventos, filtre por service_name = 'lakebase'.

SQL
SELECT
event_time,
user_identity.email AS user_email,
action_name,
request_params
FROM system.access.audit
WHERE service_name = 'lakebase'
AND event_date >= current_date() - INTERVAL 7 DAYS
ORDER BY event_time DESC;
nota

Filtre por event_date em vez de event_time para melhorar o desempenho da query. event_date é uma coluna de partição.

Campos de registro de auditoria

Os eventos do Lakebase usam o esquema da tabela do sistema de logs de auditoria compartilhada. As colunas mais úteis para encontrar e interpretar eventos do Lakebase são service_name e action_name (que identificam o evento), request_params (os detalhes do evento), user_identity (quem executou a instrução) e event_date (uma coluna de partição para filtrar o desempenho da query). Para o esquema completo da coluna, incluindo detalhes do campo struct, consulte Referência da tabela do sistema de logs de auditoria.

Os eventos do Lakebase Postgres (pgaudit) usam o valor service_name lakebase. O campo action_name usa o formato <class>.<command>, onde <class> é a classe de instrução pgaudit e <command> é o comando SQL. Ambos são convertidos para minúsculas e os espaços são substituídos por underscores. Por exemplo, uma instrução CREATE TABLE é registrada como ddl.create_table. A parte <class> é a classe de instrução pgaudit da operação, como ddl para definição de dados, role para alterações de função e privilégio, ou function para chamadas de função. Quais classes aparecem depende do nível de auditoria.

Para eventos do Postgres, o Lakebase preenche as seguintes keys em request_params:

Chave

Descrição

class

A classe de instrução pgaudit, como DDL.

command

O comando SQL, como CREATE TABLE.

objectType

O tipo de objeto afetado, como TABLE ou ROLE.

objectName

O nome do objeto afetado.

statement

O comando SQL que foi executado.

statementId

O número de sequência da instrução.

subStatementId

O número de sequência da subinstrução dentro do comando.

endpointId

O endpoint do Lakebase onde a instrução foi executada.

Chave

Descrição

class

A classe de instrução pgaudit, como DDL.

command

O comando SQL, como CREATE TABLE.

objectType

O tipo de objeto afetado, como TABLE ou ROLE.

objectName

O nome do objeto afetado.

statement

O comando SQL que foi executado.

statementId

O número de sequência da instrução.

subStatementId

O número de sequência da subinstrução dentro do comando.

endpointId

O endpoint do Lakebase onde a instrução foi executada.

importante

Os valores statement e objectName podem conter o texto do seu SQL e os nomes dos seus objetos de banco de dados. Mantenha PHI fora do texto da query e dos nomes dos objetos para que não apareça nos logs de auditoria. Consulte Responsabilidade compartilhada por PHI.

Retenção de log de auditoria

A tabela do sistema de logs de auditoria retém registros por 365 dias. Para manter os logs de auditoria do Lakebase por mais tempo, exporte-os ou copie-os para seu próprio armazenamento antes que expirem. Consulte Referência da tabela do sistema de logs de auditoria.

Passos seguintes