Détectez les connexions inhabituelles, recherchez des vulnérabilités et surveillez l'état de sécurité en temps réel de vos instances ECS depuis la console ECS ou la console Security Center.
Contexte
Security Center propose des services de sécurité de base gratuits pour les instances ECS, notamment la recherche de vulnérabilités, les notifications d'alerte, la détection des connexions inhabituelles, la détection des fuites de paires AccessKey et les vérifications de conformité. Consultez ces informations sur la page Overview de la console ECS ou dans la console Security Center.
Facturation
Tenez compte des détails de facturation suivants :
Les services de sécurité de base pour les instances ECS sont gratuits. Consultez Introduction à l'édition gratuite de Security Center.
Pour passer à l'édition Premium ou Enterprise, démarrez un essai gratuit ou achetez le service dans la console Security Center. Consultez la description de la facturation pour connaître les tarifs par édition.
Utiliser l'agent Security Center
L'agent Security Center est un composant léger installé sur les instances ECS. Les instances dépourvues de cet agent ne sont pas protégées par Security Center et leurs données de sécurité (telles que les vulnérabilités, les alertes, les vérifications de référence et les empreintes d'actifs) n'apparaissent pas dans la console ECS. Consultez les systèmes d'exploitation pris en charge pour connaître les chemins d'installation de l'agent.
Gérez l'agent Security Center comme suit :
-
Installation automatique de l'agent lors de la création d'une instance ECS
Accédez à Console ECS - Instances. Dans le coin supérieur gauche, sélectionnez la région et le groupe de ressources correspondant à la ressource cible.
Créez une instance ECS. Dans la section Images, sélectionnez Free Security Hardening. L'agent est automatiquement installé sur la nouvelle instance. Consultez Créer une instance à l'aide de l'assistant.
Vous pouvez également définir
SecurityEnhancementStrategy=Activelorsque vous appelez l'API RunInstances -
Installation manuelle de l'agent sur une instance ECS existante
Consultez Installer l'agent.
-
Désinstallation de l'agent
Consultez Désinstaller l'agent.
Consulter l'état de sécurité et résoudre les problèmes de sécurité
Pour afficher et corriger les problèmes de sécurité d'une instance ECS :
Accédez à Console ECS - Instances. Dans le coin supérieur gauche, sélectionnez la région et le groupe de ressources correspondant à la ressource cible.
Sur la page Instances, repérez l'instance et cliquez sur l'icône
dans la colonne Monitoring pour ouvrir la console Security Center.Accédez à la console Security Center pour corriger les vulnérabilités et traiter les alertes de sécurité.
Scénarios de sécurité courants
Pour les scénarios courants de vulnérabilités et d'alertes de sécurité, consultez les catégories et scénarios de vulnérabilités ainsi que les scénarios d'alerte de sécurité.
Catégories et scénarios de vulnérabilités
Scénarios d'alerte de sécurité
Configurer les notifications d'alerte
Les services de sécurité de base envoient des notifications d'alerte sous forme de messages internes. Configurez les notifications d'alerte comme suit :
Sur la page Overview, survolez une tâche en attente dans la zone et cliquez sur Handle dans la zone Security Score pour ouvrir la console Security Center.
Dans le volet de navigation de gauche, choisissez .
-
Dans la section Alert, sélectionnez les niveaux d'alerte et configurez les méthodes de notification et le planning. Consultez les niveaux de risque des alertes de sécurité pour les définitions des niveaux d'alerte.
Si vous êtes passé à l'édition Premium ou Enterprise, consultez l'Aperçu des alertes de sécurité pour Cloud Workload Protection Platform (CWPP) pour connaître les méthodes de notification supplémentaires.
Niveaux de risque des alertes de sécurité
Security Center classe les alertes selon les niveaux de risque suivants :
|
Niveau de risque |
Description |
Action recommandée |
|
Urgent |
|
Intervenez immédiatement. Actions recommandées : mettez l'actif en quarantaine, bloquez les connexions réseau suspectes et préservez la scène d'attaque. |
|
Suspicious |
|
Enquête requise. Vérifiez si l'activité est une opération planifiée. Si c'est le cas, ajoutez le comportement à une liste d'autorisation. Sinon, traitez-le comme une alerte Urgent. |
|
Reminder |
Indique une activité d'attaque non essentielle qui ressemble à des opérations normales, comme un processus écoutant sur un port suspect. |
Auditez et optimisez. Utilisez ces alertes pour identifier les configurations non conformes ou les risques potentiels. Nous vous recommandons de revoir et d'optimiser régulièrement vos politiques de sécurité. Aucune action immédiate n'est requise. |