Tous les produits
Search
Centre de documentation

Security Center:Analyse des chemins d'attaque

Dernière mise à jour :Aug 12, 2026

L'analyse des chemins d'attaque cartographie les relations d'accès entre vos ressources Alibaba Cloud et met en évidence les risques liés aux chaînes de permissions. Ces chaînes peuvent permettre à un attaquant de passer d'un point d'entrée exposé à une cible critique. Par exemple, une instance ECS compromise disposant d'un rôle RAM avec accès aux buckets OSS constitue un chemin d'attaque multi-sauts. Security Center visualise ces chemins et génère des suggestions de correction afin que vous puissiez neutraliser les chaînes de permissions dangereuses avant leur exploitation.

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Avoir souscrit à la fonctionnalité Cloud Security Posture Management (CSPM), via un abonnement ou un paiement à l'utilisation. L'analyse des chemins d'attaque ne consomme pas votre quota CSPM.

Pour plus de détails sur la souscription à CSPM, consultez Autorisation et achat.

Fonctionnement

L'analyse des chemins d'attaque ne déclenche pas d'alertes pour des risques isolés. Elle corrèle plusieurs relations de permissions à travers vos ressources et ne génère une alerte que lorsqu'une chaîne de signaux faibles, considérés ensemble, crée un chemin exploitable depuis un point d'entrée vers une cible sensible.

Un chemin d'attaque débute à un point d'entrée (une ressource compromise) et aboutit à une targeted asset. Ce chemin n'est détecté que si les conditions suivantes sont réunies :

  1. Le point d'entrée présente au moins une condition de vulnérabilité (voir Ressources prises en charge).

  2. Une chaîne de permissions relie le point d'entrée à une cible sensible (voir Configurer les ressources sensibles).

  3. La chaîne correspond à l'un des quatre types de chemins d'attaque.

Security Center effectue automatiquement une analyse des chemins d'attaque une fois par jour. Vous pouvez également lancer une analyse manuelle à tout moment.

Ressources prises en charge

Points d'entrée (ressources compromises) :

  • Instances ECS

  • Rôles RAM

  • ID AccessKey

Un point d'entrée déclenche une alerte uniquement si l'une des conditions suivantes est remplie :

  • Une vulnérabilité urgente est détectée sur une instance ECS.

  • Une instance ECS est exposée sur Internet et présente au moins un risque détecté.

  • Une alerte urgente est générée sur une instance ECS et apparaît dans la page Assets > Host.

  • Une alerte urgente de type Cloud Workload Protect Platform (CWPP) est générée sur la paire AccessKey d'un rôle RAM.

  • Un rôle RAM peut être assumé entre différents comptes.

Targeted assets:

  • Instances ECS

  • Comptes Alibaba Cloud

  • Utilisateurs RAM

  • Politiques RAM

  • Groupes d'utilisateurs RAM

  • Rôles RAM

  • Buckets OSS

Types de chemins d'attaque

Security Center détecte quatre types de chemins d'attaque, chacun couvrant un ensemble spécifique de scénarios de permissions.

Abnormal AccessKey pair

Scénarios où un utilisateur RAM possédant une paire AccessKey anormale dispose de permissions élevées :

  • L'utilisateur RAM peut gérer RAM.

  • L'utilisateur RAM possède des droits d'administrateur.

Sensitive asset

Scénarios permettant à un attaquant d'atteindre une ressource sensible configurée :

  • Un rôle attribué à une instance ECS permet d'accéder à une ressource sensible.

  • Un utilisateur RAM avec une paire AccessKey anormale peut accéder à une ressource sensible.

  • Un rôle donne accès à une ressource sensible tout en pouvant être assumé par d'autres comptes Alibaba Cloud.

En l'absence de configuration des ressources sensibles, aucune analyse ne détectera de chemin d'attaque. Reportez-vous à la section Configurer les ressources sensibles .

Privilege escalation by role

Scénarios où une instance ECS ou un rôle inter-comptes obtient une élévation de privilèges via les permissions d'un rôle RAM :

  • Une instance ECS obtient des droits d'administrateur via son rôle RAM assigné.

  • Une instance ECS gère RAM par l'intermédiaire de son rôle assigné.

  • Une instance ECS élève ses privilèges en attachant, modifiant ou changeant la version par défaut des politiques de son rôle assigné.

  • Une instance ECS élève ses privilèges en modifiant sa propre liaison de rôle.

  • Une instance ECS obtient des identifiants à long terme en créant des paires AccessKey ou en activant la connexion à la console pour des utilisateurs RAM.

  • Une instance ECS élève ses privilèges en modifiant les paramètres de connexion, les politiques ou le groupe d'utilisateurs d'un utilisateur RAM.

  • Une instance ECS élève ses privilèges en modifiant une politique de confiance à haut risque.

  • Une instance ECS élève ses privilèges en modifiant ou en assumant un rôle qu'un utilisateur RAM peut assumer.

  • Une instance ECS élève ses privilèges en assumant un rôle accessible à son propre rôle assigné.

  • Une instance ECS élève ses privilèges en obtenant des permissions à haut risque provenant du rôle assigné à une autre instance ECS.

  • Un rôle doté de droits d'administrateur, de permissions de gestion RAM ou de permissions à haut risque peut être assumé par d'autres comptes Alibaba Cloud.

  • Un rôle peut élever ses privilèges en attachant ou modifiant ses propres politiques, tout en étant assumable par d'autres comptes Alibaba Cloud.

Privilege escalation by user

Scénarios où un utilisateur RAM élève ses privilèges via un accès direct ou indirect basé sur ECS :

  • Un utilisateur RAM élève ses privilèges en attachant ou modifiant des politiques sur son propre compte.

  • Un utilisateur RAM élève ses privilèges en attachant ou modifiant des politiques sur son groupe d'utilisateurs.

  • Un utilisateur RAM élève ses privilèges en modifiant la politique de confiance d'un rôle avant de l'assumer.

  • Un utilisateur RAM élève ses privilèges en exécutant des commandes sur une instance ECS pour obtenir les permissions d'un rôle.

  • Un utilisateur RAM élève ses privilèges en envoyant des fichiers depuis une instance ECS pour obtenir les permissions d'un rôle.

  • Un utilisateur RAM élève ses privilèges en démarrant une session de console web shell sur une instance ECS.

  • Un utilisateur RAM élève ses privilèges en réinitialisant le mot de passe d'une instance ECS.

  • Un utilisateur RAM élève ses privilèges en liant une paire de clés SSH à un serveur Linux.

  • Un utilisateur RAM élève ses privilèges en créant une instance ECS et en s'attribuant son rôle.

  • Un utilisateur RAM élève ses privilèges en modifiant la configuration de liaison de rôle d'une instance ECS.

Configurer les ressources sensibles

Les analyses de chemins d'attaque recherchent les itinéraires menant aux ressources sensibles que vous avez configurées. Sans cette configuration, l'analyse ne détecte aucun chemin d'attaque.

  1. Connectez-vous à la console Security Center. Dans la barre de navigation supérieure, sélectionnez China comme région.

  2. Dans le volet de navigation de gauche, choisissez Risk Governance > Cloud Security Posture Management.

  3. Sous l'onglet Attack Path, cliquez sur Policy Management dans le coin supérieur droit, ou cliquez sur Scan Configuration dans la section Attack Path.

  4. Dans l'onglet Sensitive Asset to Scan, cliquez sur un type de ressource à gauche, puis sélectionnez les ressources correspondantes à droite.

    image

  5. Cliquez sur OK.

Configurer une règle de liste d'autorisation

Si certains chemins d'attaque entre des points d'entrée et des cibles connus sont acceptables dans votre environnement, ajoutez-les à une règle de liste d'autorisation. Security Center cessera alors d'analyser ces chemins et de générer des alertes à leur sujet.

  1. Sous l'onglet Attack Path, cliquez sur Policy Management dans le coin supérieur droit, ou cliquez sur Scan Configuration dans la section Attack Path.

  2. Dans l'onglet Whitelist Rule, cliquez sur l'onglet By Attack Path.

  3. Cliquez sur Create Whitelist Rule. Dans le panneau qui s'affiche, configurez les paramètres puis cliquez sur OK.

    Paramètre Description
    Nom de la liste d'autorisation Nom de la règle de liste d'autorisation. Les lettres, chiffres et traits de soulignement (_) sont pris en charge.
    Type de chemin d'attaque Le type de chemin d'attaque à supprimer. Valeurs valides : Abnormal AccessKey Pair, Sensitive Asset, Privilege Escalation by Role, Privilege Escalation by User.
    Chemin d'attaque Un chemin d'attaque spécifique du type sélectionné.
    Périmètre des ressources Les ressources auxquelles appliquer la règle. Sélectionnez All Assets ou Specific Assets. Si vous choisissez Specific Assets, sélectionnez également les points d'entrée et les cibles à exclure.

Exécuter une analyse des chemins d'attaque

Analyse automatique

Security Center exécute automatiquement une analyse des chemins d'attaque une fois par jour.

  • En l'absence de ressources sensibles configurées, l'analyse ne détecte aucun chemin d'attaque.

  • Les chemins d'attaque figurant dans la liste d'autorisation sont exclus des résultats d'analyse et ne génèrent aucune alerte.

Lancer une analyse manuelle

Sous l'onglet Attack Path, cliquez sur Quick Scan dans la section Attack Path Scan.

Consulter l'historique des tâches d'analyse

Le panneau Task Management affiche les enregistrements des sept derniers jours, incluant les analyses automatiques et manuelles.

  1. Dans le coin supérieur droit de la page Cloud Security Posture Management, cliquez sur Task Management.

  2. Dans le panneau Attack Path, examinez les détails de la tâche.

    Champ Description
    ID de tâche Identifiant unique de la tâche d'analyse.
    Type de tâche Indique si la tâche était automatique ou manuelle.
    Heure de début / Heure de fin Moments auxquels la tâche a commencé et s'est terminée.
    Statut Started, Complete, Timed Out, Handling ou Failed.
    Progression Pourcentage des ressources analysées.

    image

  3. Localisez une tâche et cliquez sur Details dans la colonne Actions pour consulter les résultats au niveau des ressources : nombre de ressources vulnérables, nombre de chemins d'attaque détectés, nombre de ressources analysées avec succès, nombre d'échecs, ainsi que la liste complète des ressources. Filtrez les résultats par statut de tâche, type de ressource ou ID de ressource.

    image

Consulter et traiter les chemins d'attaque

Consulter la liste des chemins d'attaque

L'onglet Attack Path affiche tous les chemins d'attaque détectés. Les statistiques sont actualisées automatiquement chaque jour et apparaissent en haut de la page.

image

Élément statistique Description
High-priority Attack Paths Nombre total de chemins d'attaque prioritaires.
At-risk Assets Nombre total de ressources vulnérables impliquées dans des chemins d'attaque.
Informations sur le chemin d'attaque Liste des alertes déclenchées par les chemins d'attaque, incluant les noms des chemins, leurs types, les ressources compromises et les ressources ciblées.

La liste des chemins d'attaque présente les champs suivants :

Champ Description
Sévérité Priorité du chemin d'attaque : Urgent (rouge), Suspicious (orange) ou Notice (gris).
Nom du chemin d'attaque Nom du chemin d'attaque détecté.
Type de chemin Abnormal AccessKey Pair, Sensitive Asset, Privilege Escalation by Role ou Privilege Escalation by User.
Ressource compromise et ressource ciblée Point d'entrée et cible reliés par le chemin d'attaque.
Dernière occurrence Date et heure de la dernière détection du chemin d'attaque.

Consulter les détails d'un chemin d'attaque

Localisez un chemin d'attaque et cliquez sur Details dans la colonne Actions.

image

Le panneau de détails comprend les sections suivantes :

  • Informations de base : priorité, type de chemin d'attaque, date de première détection et date de dernière détection.

  • Ressource compromise et type de ressource / Targeted asset and asset type : ID et types des instances compromises et ciblées. Cliquez sur un ID d'instance pour accéder à la page de détails de la ressource dans le module Assets.

  • Informations sur le chemin d'attaque : logique utilisée pour détecter le chemin d'attaque.

  • Solution : suggestions et instructions pour corriger le chemin d'attaque.

  • Graphe du chemin d'attaque : représentation visuelle des relations entre les ressources affectées.

Utiliser le graphe du chemin d'attaque

Le graphe du chemin d'attaque permet de retracer visuellement la chaîne de permissions et de naviguer directement vers les ressources affectées.

  • Les lignes rouges indiquent les risques entre les nœuds. Cliquez sur une ligne rouge pour consulter les suggestions de correction associées.

    image

  • Les nœuds représentent les ressources. Cliquez sur un nœud pour afficher ses informations de base et les vulnérabilités associées.

    image

  • Cliquez sur l'icône image dans le coin supérieur droit pour afficher la légende des icônes de nœuds et leurs descriptions.

    image

  • Cliquez sur l'icône image dans le coin supérieur droit pour modifier la disposition du graphe.

    image

  • Cliquez sur l'icône image dans le coin supérieur droit pour télécharger le graphe. Partagez ce fichier avec les administrateurs sécurité afin d'améliorer la traçabilité et l'efficacité des analyses.

Ajouter un chemin d'attaque à la liste d'autorisation

Si un chemin d'attaque détecté est acceptable et que vous souhaitez le masquer lors des futures analyses, ajoutez-le directement à une règle de liste d'autorisation depuis la liste des résultats.

  1. Sous l'onglet Attack Path, localisez le chemin d'attaque concerné et cliquez sur Add to Whitelist dans la colonne Actions.

  2. Saisissez un nom dans le champ Whitelist Name et sélectionnez un périmètre de ressources :

    • All Assets : supprime la détection et les alertes pour ce chemin d'attaque sur toutes les ressources, y compris celles ajoutées ultérieurement.

    • Current Asset : supprime la détection et les alertes uniquement pour la ressource compromise et la ressource ciblée actuelles.

  3. Cliquez sur OK.

Pour consulter les règles de liste d'autorisation existantes, accédez à l'onglet By Attack Path sous Whitelist Rule dans le panneau Policy Management.

Étapes suivantes