Tous les produits
Search
Centre de documentation

Elastic Compute Service:Activer les services de sécurité de base

Dernière mise à jour :Aug 18, 2026

Détectez les connexions inhabituelles, recherchez des vulnérabilités et surveillez l'état de sécurité en temps réel de vos instances ECS depuis la console ECS ou la console Security Center.

Contexte

Security Center propose des services de sécurité de base gratuits pour les instances ECS, notamment la recherche de vulnérabilités, les notifications d'alerte, la détection des connexions inhabituelles, la détection des fuites de paires AccessKey et les vérifications de conformité. Consultez ces informations sur la page Overview de la console ECS ou dans la console Security Center.

Facturation

Tenez compte des détails de facturation suivants :

Utiliser l'agent Security Center

L'agent Security Center est un composant léger installé sur les instances ECS. Les instances dépourvues de cet agent ne sont pas protégées par Security Center et leurs données de sécurité (telles que les vulnérabilités, les alertes, les vérifications de référence et les empreintes d'actifs) n'apparaissent pas dans la console ECS. Consultez les systèmes d'exploitation pris en charge pour connaître les chemins d'installation de l'agent.

Gérez l'agent Security Center comme suit :

  • Installation automatique de l'agent lors de la création d'une instance ECS

    1. Accédez à Console ECS - Instances. Dans le coin supérieur gauche, sélectionnez la région et le groupe de ressources correspondant à la ressource cible.

    2. Créez une instance ECS. Dans la section Images, sélectionnez Free Security Hardening. L'agent est automatiquement installé sur la nouvelle instance. Consultez Créer une instance à l'aide de l'assistant.

    Vous pouvez également définir SecurityEnhancementStrategy=Active lorsque vous appelez l'API RunInstances
  • Installation manuelle de l'agent sur une instance ECS existante

    Consultez Installer l'agent.

  • Désinstallation de l'agent

    Consultez Désinstaller l'agent.

Consulter l'état de sécurité et résoudre les problèmes de sécurité

Pour afficher et corriger les problèmes de sécurité d'une instance ECS :

  1. Accédez à Console ECS - Instances. Dans le coin supérieur gauche, sélectionnez la région et le groupe de ressources correspondant à la ressource cible.

  2. Sur la page Instances, repérez l'instance et cliquez sur l'icône image dans la colonne Monitoring pour ouvrir la console Security Center.

  3. Accédez à la console Security Center pour corriger les vulnérabilités et traiter les alertes de sécurité.

Scénarios de sécurité courants

Pour les scénarios courants de vulnérabilités et d'alertes de sécurité, consultez les catégories et scénarios de vulnérabilités ainsi que les scénarios d'alerte de sécurité.

Catégories et scénarios de vulnérabilités

Niveau de vulnérabilité

Description

Scénarios courants

Contre-mesures

Correctifs

Vulnérabilités à haut risque

Ces vulnérabilités menacent directement la sécurité du système, comme les vulnérabilités système non corrigées, les injections SQL et les mots de passe faibles. Corrigez-les dès que possible.

Vulnérabilités système non corrigées :

  • CVE à haut risque dans les systèmes d'exploitation tels que Linux et Windows.

  • Vulnérabilités d'exécution de code à distance (RCE) non corrigées.

  • Vérifiez et installez régulièrement les correctifs de sécurité du système d'exploitation et des logiciels.

  • Utilisez la recherche de vulnérabilités de Security Center pour corriger rapidement les vulnérabilités à haut risque.

  • Pour Linux : exécutez yum update ou apt-get update pour installer les mises à jour.

  • Pour Windows : utilisez Windows Update pour installer les derniers correctifs.

Vulnérabilités des applications web :

  • Vulnérabilités d'injection SQL permettant un accès direct à la base de données.

  • Vulnérabilités d'exécution de commandes à distance, telles que les vulnérabilités Struts2.

  • Validez et filtrez strictement les entrées utilisateur.

  • Utilisez WAF pour vous défendre contre les attaques courantes.

  • Corrigez les vulnérabilités du code. Par exemple, utilisez des requêtes paramétrées pour prévenir les injections SQL.

  • Mettez à jour les frameworks web et les composants vers leurs dernières versions.

Vulnérabilités de configuration des services :

  • Des services tels que Redis et MySQL ne possèdent pas de mot de passe ou sont exposés à Internet.

  • Vulnérabilités d'accès non autorisé à Docker.

  • N'exposez pas les services à haut risque tels que Redis et MySQL à Internet.

  • Définissez des mots de passe robustes et restreignez l'accès par adresse IP.

  • Liezz les services aux adresses IP internes ou configurez des listes d'autorisation dans les fichiers de configuration.

  • Activez l'authentification, par exemple le paramètre requirepass pour Redis.

Logiciels malveillants :

  • Fichiers malveillants tels que des chevaux de Troie de minage et des portes dérobées.

  • Recherchez et supprimez régulièrement les fichiers malveillants.

  • Utilisez la détection de fichiers malveillants de Security Center.

  • Supprimez les fichiers malveillants et corrigez les vulnérabilités associées.

  • Réinitialisez les mots de passe des services affectés.

Risques liés aux mots de passe faibles :

  • Des services tels que SSH, RDP et FTP utilisent des mots de passe faibles ou par défaut.

  • Imposez des mots de passe robustes : majuscules, minuscules, chiffres et caractères spéciaux.

  • Activez l'authentification multifacteur (MFA).

  • Remplacez les mots de passe faibles par des mots de passe robustes.

  • Désactivez les comptes par défaut ou modifiez les mots de passe par défaut.

Vulnérabilités à risque moyen

Ces vulnérabilités peuvent causer des dommages modérés, tels que des attaques par script intersite (XSS), des vulnérabilités de téléchargement de fichiers et des connexions inhabituelles. Corrigez-les rapidement.

Vulnérabilités logicielles non corrigées :

  • Vulnérabilités à risque moyen dans les intergiciels tels qu'Apache, Nginx et Tomcat.

  • Vulnérabilités d'élévation de privilèges dans les bases de données telles que MySQL et PostgreSQL.

  • Mettez régulièrement à jour les intergiciels vers les dernières versions.

  • Désactivez les modules de fonctionnalités inutiles.

  • Téléchargez et installez les correctifs officiels.

  • Désactivez les fonctionnalités à haut risque dans les fichiers de configuration.

Vulnérabilités des applications web :

  • Attaques par script intersite (XSS).

  • Vulnérabilités de téléchargement de fichiers permettant le chargement de fichiers malveillants.

  • Filtrez et encodez strictement les entrées et sorties utilisateur.

  • Restreignez les types et tailles de fichiers téléchargeables.

  • Corrigez les vulnérabilités XSS dans le code. Par exemple, utilisez l'encodage HTML pour le contenu de sortie.

  • Ajoutez une validation du type de fichier et une analyse antivirus pour les téléchargements.

Risques de configuration :

  • Services web sans activation de HTTPS.

  • Ports à haut risque tels que 22 et 3389 sans restriction d'accès basée sur l'adresse IP.

  • Activez la communication chiffrée via HTTPS.

  • Fermez les ports inutiles.

  • Configurez un certificat SSL et activez HTTPS.

  • Modifiez les règles du groupe de sécurité pour restreindre l'accès aux ports à haut risque.

Connexions inhabituelles :

  • Attaques par force brute détectées, telles que plusieurs tentatives de connexion échouées.

  • Activez le verrouillage après échec de connexion.

  • Restreignez les adresses IP de connexion.

  • Configurez Fail2Ban pour SSH afin de prévenir les attaques par force brute.

  • Modifiez les règles du groupe de sécurité pour restreindre l'accès SSH et RDP par adresse IP.

Risques de fuite de données :

  • Les fichiers de configuration, tels que les fichiers .env, contiennent des données sensibles.

  • Ne stockez pas les données sensibles en texte clair.

  • Chiffrez les données sensibles au repos.

  • Supprimez les données sensibles des fichiers de configuration.

  • Utilisez des variables d'environnement ou KMS pour stocker les données sensibles.

Vulnérabilités à faible risque

Ces vulnérabilités ont un impact mineur mais peuvent augmenter les risques si elles ne sont pas traitées, comme les problèmes de configuration et de conformité. Planifiez les corrections en conséquence.

Vulnérabilités à faible risque non corrigées :

  • Vulnérabilités à faible risque du système d'exploitation ou des logiciels, telles que la divulgation d'informations.

  • Recherchez et corrigez régulièrement les vulnérabilités à faible risque.

  • Installez les correctifs ou mises à jour officiels.

Risques de configuration :

  • L'audit des journaux n'est pas activé.

  • Les certificats SSL ne sont pas mis à jour rapidement.

  • Activez l'audit des journaux et vérifiez-les régulièrement.

  • Mettez à jour les certificats SSL rapidement.

  • Configurez un outil d'audit des journaux, tel que Logrotate.

  • Mettez à jour les certificats SSL et configurez le renouvellement automatique.

Risques de conformité :

  • L'authentification multifacteur (MFA) n'est pas activée.

  • Non-conformité aux exigences MLPS 2.0 ou GDPR.

  • Activez l'authentification multifacteur (MFA).

  • Ajustez les configurations pour répondre aux exigences de conformité.

  • Activez MFA dans la console Alibaba Cloud.

  • Améliorez les configurations de sécurité conformément aux exigences MLPS 2.0 ou GDPR.

Autres risques :

  • Des services ou ports inutilisés restent ouverts.

  • Fermez les services et ports inutilisés.

  • Utilisez systemctl disable pour fermer les services inutilisés.

  • Modifiez les règles du groupe de sécurité pour fermer les ports inutilisés.

Scénarios d'alerte de sécurité

Consultez l'Aperçu des alertes de sécurité pour Cloud Workload Protection Platform (CWPP) et l'Aperçu des alertes de sécurité pour Cloud Workload Protection Platform (CWPP) pour obtenir des détails sur les types d'alerte.

Type d'alerte

Description

Scénarios courants

Connexions inhabituelles

Comportement de connexion inhabituel détecté.

  • Emplacement de connexion inhabituel : Connexion depuis une adresse IP jamais utilisée auparavant.

  • Attaque par force brute : Plusieurs tentatives de connexion échouées.

  • Heure de connexion inhabituelle : Connexion en dehors des heures de travail.

Fichiers malveillants

Programmes ou fichiers malveillants détectés.

  • Cheval de Troie de minage : par exemple, XMRig.

  • Programme de porte dérobée : par exemple, webshell.

  • Virus ou ver : Propagation de logiciels malveillants.

Attaques réseau

Attaques réseau contre des instances ECS détectées.

  • Attaques DDoS : Inondations SYN, inondations UDP, etc.

  • Analyse de port : Balayage de ports sur une instance ECS.

  • Attaques par force brute : Attaques par force brute sur FTP, MySQL, etc.

Fuites de données

Fuites de données sensibles ou accès non autorisés détectés.

  • Fuite de données sensibles : Base de données ou fichier de configuration divulgué.

  • Accès non autorisé : Un utilisateur non autorisé accède à des ressources sensibles.

Risques de configuration

Risques de sécurité dus à des configurations incorrectes du système ou des services détectés.

  • Exposition de ports à haut risque : Ports tels que 22 et 3389 exposés à Internet.

  • HTTPS non activé : Les services web manquent de chiffrement HTTPS.

Risques de conformité

Comportement non conforme détecté.

  • MFA non activé : L'authentification multifacteur est désactivée.

  • Audit des journaux non activé : L'audit des journaux est désactivé.

Autres alertes

Autres menaces potentielles pour la sécurité ou comportements anormaux détectés.

  • Processus anormal : Programme malveillant inconnu en cours d'exécution.

  • Altération de fichier : Fichiers système critiques altérés.

Configurer les notifications d'alerte

Les services de sécurité de base envoient des notifications d'alerte sous forme de messages internes. Configurez les notifications d'alerte comme suit :

  1. Console ECS

  2. Sur la page Overview, survolez une tâche en attente dans la zone et cliquez sur Handle dans la zone Security Score pour ouvrir la console Security Center.

  3. Dans le volet de navigation de gauche, choisissez System Configurations > Notification Settings.

  4. Dans la section Alert, sélectionnez les niveaux d'alerte et configurez les méthodes de notification et le planning. Consultez les niveaux de risque des alertes de sécurité pour les définitions des niveaux d'alerte.

    Si vous êtes passé à l'édition Premium ou Enterprise, consultez l'Aperçu des alertes de sécurité pour Cloud Workload Protection Platform (CWPP) pour connaître les méthodes de notification supplémentaires.

Niveaux de risque des alertes de sécurité

Security Center classe les alertes selon les niveaux de risque suivants :

Niveau de risque

Description

Action recommandée

Urgent

  • Indique une activité qui ressemble étroitement à un modèle d'attaque connu et peut causer des dommages destructeurs ou persistants à un actif, comme un reverse shell.

  • Ce niveau signifie que l'actif est probablement sous attaque active.

Intervenez immédiatement. Actions recommandées : mettez l'actif en quarantaine, bloquez les connexions réseau suspectes et préservez la scène d'attaque.

Suspicious

  • Indique une activité potentiellement risquée qui peut ressembler à des opérations de routine, comme un processus qui ajoute un nouvel utilisateur.

  • L'activité peut également être une étape non critique dans une chaîne d'attaque, comme une tentative d'effacement des traces.

  • Ce niveau indique une probabilité modérée que l'actif soit sous attaque.

Enquête requise. Vérifiez si l'activité est une opération planifiée. Si c'est le cas, ajoutez le comportement à une liste d'autorisation. Sinon, traitez-le comme une alerte Urgent.

Reminder

Indique une activité d'attaque non essentielle qui ressemble à des opérations normales, comme un processus écoutant sur un port suspect.

Auditez et optimisez. Utilisez ces alertes pour identifier les configurations non conformes ou les risques potentiels. Nous vous recommandons de revoir et d'optimiser régulièrement vos politiques de sécurité. Aucune action immédiate n'est requise.