【PM/SA】DB Log Review 實戰系列(一):OpenSearch 結合 AI 不寫程式的試錯過程

更新 發佈閱讀 5 分鐘

為什麼要做 DB LOG REVIEW

實務上,只要資料涉及高密級或個人資料,即使欄位本身已採用加密措施,仍必須被納入查核範圍。加密只是降低外洩風險的防護手段,並不等同於去識別化,因此不能因為「資料看不到明碼」就降低查核標準。這類資料的存取紀錄,至少需定期被完整檢視,才能符合內控與資安的基本要求。

另一個常被低估的風險來自帳號管理。若 LOG REVIEW 僅針對少數指定帳號進行抽查,一旦人員異動、權限調整未即時同步,實際發生的存取行為就可能完全不在查核範圍內。DB LOG REVIEW 的核心,不是帳號名稱,而是「所有實際參與維運的人」,是否都被納入同一套檢視邏輯。

此外,系統帳號的使用情境也必須被清楚區分。這類帳號原則上僅供自動化流程使用,任何非 SOP 規範的人為操作,都應被視為高風險行為。透過 LOG 查核確認系統帳號是否僅執行預期行為,是避免責任模糊化的重要一環。

綜上所述,DB LOG REVIEW 的目的是讓組織在面對稽核、資安事件或內部追查時,有一條清楚、可驗證的證據鏈,支撐責任歸屬與決策判斷。

從 Visualize 到 Dev Tools:一次實際走過的 DB LOG REVIEW 路徑

真正開始執行 DB LOG REVIEW 時,第一個遇到的問題往往不是「要不要做」,而是「怎麼做才符合實務需求」。在初期,我同時向前輩請教,也與 AI 反覆討論可能的做法,並逐一嘗試。

最先嘗試的是 Visualize,透過條件設定後,對 LOG 資料進行加總、分組與趨勢觀察,在日常監控場景中相當實用。然而在 DB LOG REVIEW 的情境下,需求是逐筆檢視實際發生的操作行為,尤其是完整的 SQL statement。實際使用後發現,受限於欄位長度與呈現方式,statement 內容容易被截斷,只能針對 user 或 source IP 等欄位進行篩選,無法直接判斷 SQL 中實際涉及哪些 table。最後仍需回到 raw log 一筆一筆檢視並手動整理,整體成本過高,因此被排除。

第二個方法是透過 OpenSearch API 直接拉取資料。從架構與自動化角度來看,這是最乾淨、也最具延展性的作法,但實務上受到內部網路或資安政策限制,無法從日常工作環境直接存取 API。對需要在既有規範下完成任務的人而言,這同樣不是一條能即時落地的方案。

第三個嘗試的是直接在 Discover 中匯出查詢結果。理論上,Discover 最貼近逐筆 LOG 明細的檢視需求,也支援條件篩選與時間區間控制。然而在我的狀況,組織限制匯出功能,最後採用將查詢的結果 json 用 AI 分析擷取我要的資料並轉為 excel。

怎麼做👉【PM/SA】DB Log Review 實戰系列(二):5 分鐘用 OpenSearch Discover 完成交付

最後一個方法,是使用 Dev Tools。透過 Dev Tools 可以更明確的撰寫特定查詢語法,明確定義所需條件,包含時間範圍、帳號型態、操作行為,以及排除系統自動產生的 metadata 查詢。這些條件在與 AI 反覆確認後,被轉換為可執行的 query,並取得包含完整 statement 的 LOG 明細。

怎麼做👉 【PM/SA】DB Log Review 實戰系列(三):5 分鐘用 OpenSearch Devtools 完成交付

當資料能被正確撈出後,後續處理反而變得單純。將查詢結果交由 AI 協助整理欄位、轉換格式,快速產出可供檢視與留存的 excel 檔案。整個流程不僅精準對焦查核需求,也具備可重複執行的特性,後續只需調整查詢條件即可再次完成 LOG REVIEW。

【PM/SA】DB Log Review 實戰系列(一):OpenSearch 結合 AI 不寫程式的試錯過程

【PM/SA】DB Log Review 實戰系列(一):OpenSearch 結合 AI 不寫程式的試錯過程

回頭看這次經驗,DB LOG REVIEW 真正困難的地方,並不在於工具本身,而在於如何在組織限制、資安規範與時間壓力之下,找到一條「做得到、交得出去、也說得清楚」的實務路徑。
留言
avatar-img
Wayne Tu的沙龍
0會員
3內容數
你可能也想看
Thumbnail
vocus 慶祝推出 App,舉辦 2026 全站慶。推出精選內容與數位商品折扣,訂單免費與紅包抽獎、新註冊會員專屬活動、Boba Boost 贊助抽紅包,以及全站徵文,並邀請你一起來回顧過去的一年, vocus 與創作者共同留下了哪些精彩創作。
Thumbnail
vocus 慶祝推出 App,舉辦 2026 全站慶。推出精選內容與數位商品折扣,訂單免費與紅包抽獎、新註冊會員專屬活動、Boba Boost 贊助抽紅包,以及全站徵文,並邀請你一起來回顧過去的一年, vocus 與創作者共同留下了哪些精彩創作。
Thumbnail
地球人讚頌那些進入頂尖基地的天才,卻沒看見這座島嶼正在系統性地進行人才離散(Brain Dispersion)。培養出最頂尖的零件工匠,卻失去了建造整艘太空船的意志與語言。
Thumbnail
地球人讚頌那些進入頂尖基地的天才,卻沒看見這座島嶼正在系統性地進行人才離散(Brain Dispersion)。培養出最頂尖的零件工匠,卻失去了建造整艘太空船的意志與語言。
Thumbnail
最佳的學習環境 我釋出最初版的 PR 式實境學習流程後,最多人回饋的點就是:對初學者來說門檻太高。 的確,Coding 領域本身相對困難,用了擬真的環境只有提升學習的真實性,並沒有降低學習門檻。就算加入了遊戲化要素也只是提升使用者的興趣,並沒有讓他變簡單。
Thumbnail
最佳的學習環境 我釋出最初版的 PR 式實境學習流程後,最多人回饋的點就是:對初學者來說門檻太高。 的確,Coding 領域本身相對困難,用了擬真的環境只有提升學習的真實性,並沒有降低學習門檻。就算加入了遊戲化要素也只是提升使用者的興趣,並沒有讓他變簡單。
Thumbnail
為什麼要設計背包系統? Let’s be honest. 要讓學習本身充滿遊戲性,這幾乎是個偽命題。因此,我們必須透過大量的遊戲化元素,來包裝和強化整個學習行為的循環。在選擇這些輔助系統時,我們設下了幾個核心原則:
Thumbnail
為什麼要設計背包系統? Let’s be honest. 要讓學習本身充滿遊戲性,這幾乎是個偽命題。因此,我們必須透過大量的遊戲化元素,來包裝和強化整個學習行為的循環。在選擇這些輔助系統時,我們設下了幾個核心原則:
Thumbnail
  GCP LOG/ GCP Firewall Logs開啟   Logs(日誌)是拿來監控系統和應用活動的工具,除了可以分析用戶系統性能,主要也用來監測故障或者發生異常實系統的活動狀況記錄,以利排除故障和確保安全性。  負載平衡logs開啟查看 搜索”網絡服務” >>> 選擇查看的負
Thumbnail
  GCP LOG/ GCP Firewall Logs開啟   Logs(日誌)是拿來監控系統和應用活動的工具,除了可以分析用戶系統性能,主要也用來監測故障或者發生異常實系統的活動狀況記錄,以利排除故障和確保安全性。  負載平衡logs開啟查看 搜索”網絡服務” >>> 選擇查看的負
Thumbnail
  如何查看GCP LOG中的維護 一.    1.      確認客戶專案ID 2.      切換角色 3.      點選左側記錄 二、 1.點選左側記錄檔探索工具  (圖中1)。 2.上方調整時間 (圖中2)。 3.右側搜尋所有欄位輸入” mai
Thumbnail
  如何查看GCP LOG中的維護 一.    1.      確認客戶專案ID 2.      切換角色 3.      點選左側記錄 二、 1.點選左側記錄檔探索工具  (圖中1)。 2.上方調整時間 (圖中2)。 3.右側搜尋所有欄位輸入” mai
Thumbnail
skrill dragon skrill hulu skrill log in login to skrill login skrill skrill wallet skrill httyd skrill儲值 skrill台灣 skrill 提款 skrill 代儲 skrill money tra
Thumbnail
skrill dragon skrill hulu skrill log in login to skrill login skrill skrill wallet skrill httyd skrill儲值 skrill台灣 skrill 提款 skrill 代儲 skrill money tra
Thumbnail
展期|2022.09.30-2022.10.23 地點|高港棧庫群棧4-3倉庫 官網|https://twdesign.tw/exhibition-view/28 策展單位|叁式 合作團隊|宏達國際電子股份有限公司、BIOS monthly 主辦單位|高雄市政府
Thumbnail
展期|2022.09.30-2022.10.23 地點|高港棧庫群棧4-3倉庫 官網|https://twdesign.tw/exhibition-view/28 策展單位|叁式 合作團隊|宏達國際電子股份有限公司、BIOS monthly 主辦單位|高雄市政府
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News