Analisis jalur serangan memetakan hubungan akses antara sumber daya Alibaba Cloud Anda dan mengungkap risiko izin berantai yang memungkinkan penyerang berpindah dari titik masuk yang terekspos ke aset target kritis. Misalnya, instance ECS yang dikompromikan dan memiliki peran RAM dengan akses ke bucket OSS merepresentasikan jalur serangan multi-hop. Security Center memvisualisasikan jalur-jalur ini serta memberikan rekomendasi remediasi sehingga Anda dapat menutup rantai izin berisiko sebelum dieksploitasi.
Prasyarat
Sebelum memulai, pastikan Anda telah:
Membeli fitur Cloud Security Posture Management (CSPM) (langganan atau penagihan bayar sesuai penggunaan). Analisis jalur serangan tidak mengonsumsi kuota CSPM Anda.
Untuk detail pembelian CSPM, lihat Otorisasi dan pembelian.
Cara kerja
Analisis jalur serangan tidak memberikan peringatan terhadap risiko individual secara terpisah. Sebaliknya, fitur ini mengorelasikan beberapa hubungan izin di seluruh sumber daya Anda dan hanya menghasilkan peringatan ketika rangkaian sinyal lemah—yang diambil secara bersamaan—membentuk jalur yang dapat dieksploitasi dari titik masuk ke aset sensitif.
Jalur serangan dimulai dari titik masuk (aset yang disusupi) dan berakhir di targeted asset. Jalur tersebut terdeteksi hanya jika:
Titik masuk memenuhi setidaknya satu kondisi rentan (lihat Aset yang didukung).
Rantai izin menghubungkan titik masuk ke aset sensitif (lihat Konfigurasikan aset sensitif).
Rantai tersebut termasuk dalam salah satu dari empat jenis jalur serangan.
Security Center melakukan pemindaian jalur serangan secara otomatis sekali per hari, dan Anda dapat memicu pemindaian manual kapan saja.
Aset yang didukung
Titik masuk (aset yang disusupi):
Instance ECS
Peran RAM
ID AccessKey
Titik masuk akan memicu peringatan hanya jika setidaknya satu kondisi berikut terpenuhi:
Kerentanan mendesak terdeteksi pada instance ECS.
Instance ECS terekspos ke Internet dan setidaknya satu risiko terdeteksi padanya.
Peringatan mendesak dihasilkan pada instance ECS dan ditampilkan di halaman Assets > Host.
Peringatan mendesak jenis Cloud Workload Protect Platform (CWPP) dihasilkan pada pasangan AccessKey dari peran RAM.
Peran RAM dapat diasumsikan lintas akun.
Targeted assets:
Instance ECS
Akun Alibaba Cloud
Pengguna RAM
Kebijakan RAM
Grup pengguna RAM
Peran RAM
Bucket OSS
Jenis jalur serangan
Security Center mendeteksi empat jenis jalur serangan. Setiap jenis mencakup serangkaian skenario izin tertentu.
Pasangan AccessKey tidak normal
Skema di mana pengguna RAM dengan pasangan AccessKey tidak normal memiliki izin tingkat tinggi:
Pengguna RAM dapat mengelola RAM.
Pengguna RAM memiliki hak administratif.
Aset sensitif
Skema di mana penyerang dapat mencapai aset sensitif yang telah dikonfigurasi:
Peran yang ditetapkan pada instance ECS dapat mengakses aset sensitif.
Pengguna RAM dengan pasangan AccessKey tidak normal dapat mengakses aset sensitif.
Peran dapat mengakses aset sensitif dan diasumsikan oleh akun Alibaba Cloud lain.
Jika tidak ada aset sensitif yang dikonfigurasi, tidak ada jalur serangan yang terdeteksi setelah pemindaian selesai. Lihat Konfigurasikan aset sensitif.
Eskalasi hak istimewa melalui peran
Skema di mana instance ECS atau peran lintas akun menaikkan hak istimewa menggunakan izin peran RAM:
Instance ECS memperoleh hak administratif melalui peran RAM yang ditetapkan padanya.
Instance ECS mengelola RAM melalui perannya yang ditetapkan.
Instance ECS menaikkan hak istimewa dengan menyambungkan, memodifikasi, atau mengubah versi default kebijakan pada perannya yang ditetapkan.
Instance ECS menaikkan hak istimewa dengan mengubah konfigurasi pengikatan perannya sendiri.
Instance ECS memperoleh kredensial jangka panjang dengan membuat pasangan AccessKey atau mengaktifkan logon konsol untuk pengguna RAM.
Instance ECS menaikkan hak istimewa dengan memodifikasi pengaturan logon, kebijakan, atau grup pengguna pengguna RAM.
Instance ECS menaikkan hak istimewa dengan memodifikasi kebijakan kepercayaan berisiko tinggi.
Instance ECS menaikkan hak istimewa dengan memodifikasi atau mengasumsikan peran yang dapat diasumsikan oleh pengguna RAM.
Instance ECS menaikkan hak istimewa dengan mengasumsikan peran yang dapat diasumsikan oleh perannya yang ditetapkan.
Instance ECS menaikkan hak istimewa dengan memperoleh izin berisiko tinggi dari peran yang ditetapkan pada instance ECS lain.
Peran dengan hak administratif, izin pengelolaan RAM, atau izin berisiko tinggi dapat diasumsikan oleh akun Alibaba Cloud lain.
Peran dapat menaikkan hak istimewa dengan menyambungkan atau memodifikasi kebijakannya sendiri dan dapat diasumsikan oleh akun Alibaba Cloud lain.
Eskalasi hak istimewa melalui pengguna
Skema di mana pengguna RAM menaikkan hak istimewa menggunakan akses langsung atau tidak langsung berbasis ECS:
Pengguna RAM menaikkan hak istimewa dengan menyambungkan atau memodifikasi kebijakan pada dirinya sendiri.
Pengguna RAM menaikkan hak istimewa dengan menyambungkan atau memodifikasi kebijakan pada grup penggunanya.
Pengguna RAM menaikkan hak istimewa dengan memodifikasi kebijakan kepercayaan suatu peran lalu mengasumsikannya.
Pengguna RAM menaikkan hak istimewa dengan menjalankan perintah pada instance ECS untuk memperoleh izin peran.
Pengguna RAM menaikkan hak istimewa dengan mengirim file dari instance ECS untuk memperoleh izin peran.
Pengguna RAM menaikkan hak istimewa dengan memulai sesi konsol webshell pada instance ECS.
Pengguna RAM menaikkan hak istimewa dengan mengatur ulang password instance ECS.
Pengguna RAM menaikkan hak istimewa dengan mengikat pasangan kunci SSH ke server Linux.
Pengguna RAM menaikkan hak istimewa dengan membuat instance ECS dan menetapkan perannya kepada dirinya sendiri.
Pengguna RAM menaikkan hak istimewa dengan memodifikasi konfigurasi pengikatan peran instance ECS.
Konfigurasikan aset sensitif
Pemindaian jalur serangan mencari jalur yang mengarah ke aset sensitif yang telah Anda konfigurasi. Tanpa konfigurasi ini, pemindaian tidak akan mendeteksi jalur serangan.
Masuk ke atau Konsol Security Center. Di bilah navigasi atas, pilih China sebagai wilayah.
Di panel navigasi kiri, pilih Risk Governance > Cloud Security Posture Management.
Pada tab Attack Path, klik Policy Management di pojok kanan atas atau klik Scan Configuration pada bagian Attack Path.
Di tab Sensitive Asset to Scan, klik jenis aset di sebelah kiri, lalu pilih aset di sebelah kanan.

Klik OK.
Konfigurasikan aturan daftar putih
Jika jalur serangan tertentu antara titik masuk dan target yang diketahui dapat diterima di lingkungan Anda, tambahkan ke aturan daftar putih. Security Center akan berhenti memindai dan memberikan peringatan terhadap jalur yang masuk daftar putih.
Pada tab Attack Path, klik Policy Management di pojok kanan atas atau klik Scan Configuration pada bagian Attack Path.
Di tab Whitelist Rule, klik tab By Attack Path.
Klik Create Whitelist Rule. Di panel yang muncul, konfigurasikan parameter dan klik OK.
Parameter Deskripsi Whitelist name Nama aturan daftar putih. Mendukung huruf, angka, dan garis bawah (_). Attack path type Jenis jalur serangan yang akan ditekan. Nilai yang valid: Abnormal AccessKey Pair, Sensitive Asset, Privilege Escalation by Role, Privilege Escalation by User. Attack path Jalur serangan spesifik dari jenis yang dipilih. Asset scope Aset tempat aturan diterapkan. Pilih All Assets atau Specific Assets. Jika memilih Specific Assets, pilih juga titik masuk dan target yang akan ditekan.
Jalankan pemindaian jalur serangan
Pemindaian otomatis
Security Center menjalankan pemindaian jalur serangan secara otomatis sekali per hari.
Jika tidak ada aset sensitif yang dikonfigurasi, pemindaian tidak akan mendeteksi jalur serangan.
Jalur serangan yang masuk daftar putih dikecualikan dari hasil pemindaian dan tidak menghasilkan peringatan.
Jalankan pemindaian manual
Di tab By Attack Path, klik Quick Scan di bagian By Attack Path.
Lihat riwayat tugas pemindaian
Panel Task Management menampilkan catatan selama tujuh hari terakhir, termasuk pemindaian otomatis dan manual.
Di pojok kanan atas halaman Cloud Security Posture Management, klik Task Management.
Di panel Attack Path, tinjau detail tugas.
Field Deskripsi Task ID Pengidentifikasi unik tugas pemindaian. Task type Apakah tugas tersebut otomatis atau manual. Start time/End time Waktu tugas dimulai dan selesai. Status Started, Complete, Timed Out, Handling, atau Failed. Progress Persentase aset yang telah dipindai. 
Temukan tugas dan klik Details di kolom Actions untuk melihat hasil tingkat aset: jumlah aset rentan, jumlah jalur serangan yang terdeteksi, jumlah aset yang berhasil dipindai, jumlah aset yang gagal, dan daftar lengkap aset. Filter hasil berdasarkan status tugas, jenis aset, atau ID aset.

Lihat dan tangani jalur serangan
Lihat daftar jalur serangan
Tab Attack Path menampilkan semua jalur serangan yang terdeteksi. Statistiknya diperbarui secara otomatis setiap hari dan ditampilkan di bagian atas halaman.

| Statistical item | Deskripsi |
|---|---|
| High-priority Attack Paths | Jumlah total jalur serangan prioritas tinggi. |
| At-risk Assets | Jumlah total aset rentan yang melibatkan jalur serangan. |
| Attack path information | Daftar peringatan yang dipicu oleh jalur serangan, termasuk nama jalur serangan, jenis jalur, aset yang disusupi, dan aset target. |
Daftar jalur serangan menampilkan bidang-bidang berikut:
| Field | Deskripsi |
|---|---|
| Severity | Prioritas jalur serangan: Urgent (merah), Suspicious (oranye), atau Notice (abu-abu). |
| Attack path name | Nama jalur serangan yang terdeteksi. |
| Path type | Abnormal AccessKey Pair, Sensitive Asset, Privilege Escalation by Role, atau Privilege Escalation by User. |
| Intruded asset and targeted asset | Titik masuk dan target yang dihubungkan oleh jalur serangan. |
| Last occurred at | Waktu terakhir jalur serangan terdeteksi. |
Lihat detail jalur serangan
Temukan jalur serangan dan klik Details di kolom Actions.

Panel detail berisi bagian-bagian berikut:
Basic information: prioritas, jenis jalur serangan, waktu pertama kali terdeteksi, dan waktu terakhir terdeteksi.
Intruded asset and asset type / Targeted asset and asset type: ID instans dan jenis aset yang disusupi serta aset target. Klik ID instans untuk membuka halaman detail aset di modul Assets.
Attack path information: logika yang digunakan untuk mendeteksi jalur serangan.
Solution: saran dan instruksi untuk remediasi jalur serangan.
Attack path graph: peta visual hubungan antar aset yang terdampak.
Bekerja dengan graf jalur serangan
Graf jalur serangan memungkinkan Anda melacak rantai izin secara visual dan langsung menavigasi ke sumber daya yang terdampak.
Red lines menunjukkan risiko antar node. Klik garis merah untuk melihat saran perbaikan terhadap risiko tersebut.

Nodes merepresentasikan aset. Klik node untuk melihat informasi dasar dan kerentanan terkait.

Klik ikon
di pojok kanan atas untuk melihat legenda ikon node dan deskripsinya.
Klik ikon
di pojok kanan atas untuk mengubah tata letak graf.
Klik ikon
di pojok kanan atas untuk mengunduh graf. Bagikan graf yang diunduh dengan administrator keamanan untuk meningkatkan kemampuan pelacakan dan efisiensi analisis.
Tambahkan jalur serangan ke daftar putih
Jika jalur serangan yang terdeteksi dapat diterima dan Anda ingin menekannya dalam pemindaian mendatang, tambahkan ke aturan daftar putih langsung dari daftar hasil.
Pada tab Attack Path, temukan jalur serangan, lalu klik Add to Whitelist di kolom Tindakan.
Masukkan nama di bidang Whitelist Name dan pilih cakupan aset:
All Assets: menekan deteksi dan peringatan untuk jalur serangan ini di semua aset, termasuk aset yang ditambahkan di masa depan.
Current Asset: menekan deteksi dan peringatan hanya untuk aset yang disusupi dan aset target saat ini.
Klik OK.
Untuk melihat aturan daftar putih yang ada, buka tab By Attack Path di bawah Whitelist Rule di panel Policy Management.
Langkah selanjutnya
Untuk menangani kerentanan yang terdeteksi pada aset titik masuk, lihat Lihat dan tangani kerentanan dan Perbaiki kerentanan.
Untuk menangani peringatan mendesak pada aset yang terlibat dalam jalur serangan, lihat Lihat dan tangani peringatan.