Alibaba Cloud menyediakan fitur untuk melihat dan mengelola catatan penggunaan AccessKey sehingga Anda dapat memantau keamanan akun serta mendeteksi ancaman potensial secara tepat waktu. Dengan menggunakan Konsol ActionTrail, Anda dapat mengkueri informasi dasar tentang suatu AccessKey, termasuk layanan Alibaba Cloud yang diaksesnya, alamat IP terkait, dan sumber daya.
Prasyarat
Dapatkan ID AccessKey yang ingin Anda kueri. Untuk informasi selengkapnya, lihat Dapatkan AccessKey.
ActionTrail menyimpan event dari 90 hari terakhir secara default. Untuk mengakses catatan yang lebih lama, buat jejak untuk mengirimkan event ke SLS atau OSS. Untuk informasi selengkapnya, lihat Buat jejak akun tunggal.
Prosedur
-
Masuk ke ActionTrail console.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman AccessKey Event Query, masukkan ID AccessKey dan klik ikon
. -
Di bagian Basic Information, lihat detail seperti AccessKey ID, Account ID (ID akun Alibaba Cloud), Username, RAM User ID, Last Accessed At, dan Service Last Accessed.
-
Di bagian Alibaba Cloud Service, lihat daftar layanan Alibaba Cloud yang diakses oleh AccessKey ini, beserta Event List, IP Address List, dan Resource List.
-
Daftar layanan Alibaba Cloud
Di bagian Alibaba Cloud Service, lihat Cloud Service dan Last Accessed At.
-
Daftar event
Klik Event List di kolom Actions untuk layanan Alibaba Cloud tertentu guna melihat detail seperti Event Name, Last Called At, Region, dan detail event.
Catatan-
AccessKey Audit menyediakan kueri peristiwa manajemen secara default. Setelah Anda membuat jejak peristiwa data, peristiwa data yang dihasilkan setelah pembuatan jejak akan muncul dalam daftar event.
-
Untuk informasi selengkapnya tentang bidang dalam event, lihat Definisi struktur peristiwa manajemen.
-
-
Daftar IP
Klik IP Address List di kolom Actions untuk layanan Alibaba Cloud tertentu guna mengkueri IP, Last Accessed At, Region, dan detail alamat IP.
-
Daftar sumber daya
Klik Resource List di kolom Actions untuk layanan Alibaba Cloud tertentu guna mengkueri Resource Type, Resource Name, Last Accessed At, Region, dan detail sumber daya.
Untuk daftar jenis sumber daya yang didukung oleh AccessKey Audit, lihat Resource types.
-
Investigasi dan respons kebocoran AK
Jika AccessKey bocor, gunakan AccessKey Audit untuk menyelidiki operasi tidak normal selama periode kebocoran dan segera mitigasi kerusakan.
Jenis event berisiko tinggi yang kritis
Dalam daftar event, fokus pada event operasi tidak normal berikut:
|
Nama event |
Deskripsi risiko |
|
|
Penyerang menggunakan AccessKey yang bocor untuk membuat instance ECS guna penambangan atau pengaturan proxy. |
|
|
Penyerang membuka port yang rentan (seperti 22 atau 3389), sehingga mengekspos sumber daya jaringan internal. |
|
|
Penyerang membuat AccessKey baru untuk Pengguna RAM yang sudah ada agar tetap memiliki akses persisten. |
|
|
Penyerang meningkatkan hak istimewa dengan memberikan izin berisiko tinggi seperti AdministratorAccess kepada dirinya sendiri atau pengguna yang baru dibuat. |
|
|
Penyerang membuat Pengguna RAM backdoor untuk membangun saluran akses persisten. |
Langkah respons setelah mendeteksi operasi tidak normal
-
Nonaktifkan dan hapus AccessKey yang bocor. Nonaktifkan AccessKey di Konsol RAM. Setelah memastikan bisnis Anda tidak terpengaruh, hapus AccessKey tersebut. Selain itu, putar ke AccessKey baru untuk pengguna yang terdampak.
-
Periksa AccessKey atau Pengguna RAM yang tidak sah. Cari event CreateAccessKey dan CreateUser dalam daftar event. Hapus semua AccessKey dan Pengguna RAM yang tidak sah.
-
Kembalikan sumber daya yang tidak normal. Identifikasi dan lepas sumber daya yang dibuat oleh penyerang, seperti instance ECS dan bucket OSS. Cabut aturan security group dan perubahan kebijakan akses yang tidak sah.
-
Selidiki alamat IP mencurigakan. Di daftar IP, identifikasi alamat IP non-internal untuk melokalisasi sumber serangan dan menilai cakupan dampak.
Operasi terkait
-
Anda juga dapat melihat detail AccessKey di Resource Access Management. Untuk informasi selengkapnya, lihat Lihat informasi AccessKey untuk Pengguna RAM.
-
Anda juga dapat memanggil Operasi API untuk mengkueri catatan event terkait AccessKey. Untuk informasi selengkapnya, lihat Audit AccessKey.
-
Anda juga dapat menggunakan fitur kueri event untuk mengambil catatan pemanggilan AccessKey secara detail. Untuk informasi selengkapnya, lihat Bagaimana cara mengkueri layanan Alibaba Cloud dan catatan pemanggilan untuk AccessKey?.