All Products
Search
Document Center

Security Center:Analisis jalur serangan

Last Updated:Apr 01, 2026

Analisis jalur serangan memetakan hubungan akses antara sumber daya Alibaba Cloud Anda dan mengungkap risiko izin berantai yang memungkinkan penyerang berpindah dari titik masuk yang terekspos ke aset target kritis. Misalnya, instance ECS yang dikompromikan dan memiliki peran RAM dengan akses ke bucket OSS merepresentasikan jalur serangan multi-hop. Security Center memvisualisasikan jalur-jalur ini serta memberikan rekomendasi remediasi sehingga Anda dapat menutup rantai izin berisiko sebelum dieksploitasi.

Prasyarat

Sebelum memulai, pastikan Anda telah:

  • Membeli fitur Cloud Security Posture Management (CSPM) (langganan atau penagihan bayar sesuai penggunaan). Analisis jalur serangan tidak mengonsumsi kuota CSPM Anda.

Untuk detail pembelian CSPM, lihat Otorisasi dan pembelian.

Cara kerja

Analisis jalur serangan tidak memberikan peringatan terhadap risiko individual secara terpisah. Sebaliknya, fitur ini mengorelasikan beberapa hubungan izin di seluruh sumber daya Anda dan hanya menghasilkan peringatan ketika rangkaian sinyal lemah—yang diambil secara bersamaan—membentuk jalur yang dapat dieksploitasi dari titik masuk ke aset sensitif.

Jalur serangan dimulai dari titik masuk (aset yang disusupi) dan berakhir di targeted asset. Jalur tersebut terdeteksi hanya jika:

  1. Titik masuk memenuhi setidaknya satu kondisi rentan (lihat Aset yang didukung).

  2. Rantai izin menghubungkan titik masuk ke aset sensitif (lihat Konfigurasikan aset sensitif).

  3. Rantai tersebut termasuk dalam salah satu dari empat jenis jalur serangan.

Security Center melakukan pemindaian jalur serangan secara otomatis sekali per hari, dan Anda dapat memicu pemindaian manual kapan saja.

Aset yang didukung

Titik masuk (aset yang disusupi):

  • Instance ECS

  • Peran RAM

  • ID AccessKey

Titik masuk akan memicu peringatan hanya jika setidaknya satu kondisi berikut terpenuhi:

  • Kerentanan mendesak terdeteksi pada instance ECS.

  • Instance ECS terekspos ke Internet dan setidaknya satu risiko terdeteksi padanya.

  • Peringatan mendesak dihasilkan pada instance ECS dan ditampilkan di halaman Assets > Host.

  • Peringatan mendesak jenis Cloud Workload Protect Platform (CWPP) dihasilkan pada pasangan AccessKey dari peran RAM.

  • Peran RAM dapat diasumsikan lintas akun.

Targeted assets:

  • Instance ECS

  • Akun Alibaba Cloud

  • Pengguna RAM

  • Kebijakan RAM

  • Grup pengguna RAM

  • Peran RAM

  • Bucket OSS

Jenis jalur serangan

Security Center mendeteksi empat jenis jalur serangan. Setiap jenis mencakup serangkaian skenario izin tertentu.

Pasangan AccessKey tidak normal

Skema di mana pengguna RAM dengan pasangan AccessKey tidak normal memiliki izin tingkat tinggi:

  • Pengguna RAM dapat mengelola RAM.

  • Pengguna RAM memiliki hak administratif.

Aset sensitif

Skema di mana penyerang dapat mencapai aset sensitif yang telah dikonfigurasi:

  • Peran yang ditetapkan pada instance ECS dapat mengakses aset sensitif.

  • Pengguna RAM dengan pasangan AccessKey tidak normal dapat mengakses aset sensitif.

  • Peran dapat mengakses aset sensitif dan diasumsikan oleh akun Alibaba Cloud lain.

Jika tidak ada aset sensitif yang dikonfigurasi, tidak ada jalur serangan yang terdeteksi setelah pemindaian selesai. Lihat Konfigurasikan aset sensitif.

Eskalasi hak istimewa melalui peran

Skema di mana instance ECS atau peran lintas akun menaikkan hak istimewa menggunakan izin peran RAM:

  • Instance ECS memperoleh hak administratif melalui peran RAM yang ditetapkan padanya.

  • Instance ECS mengelola RAM melalui perannya yang ditetapkan.

  • Instance ECS menaikkan hak istimewa dengan menyambungkan, memodifikasi, atau mengubah versi default kebijakan pada perannya yang ditetapkan.

  • Instance ECS menaikkan hak istimewa dengan mengubah konfigurasi pengikatan perannya sendiri.

  • Instance ECS memperoleh kredensial jangka panjang dengan membuat pasangan AccessKey atau mengaktifkan logon konsol untuk pengguna RAM.

  • Instance ECS menaikkan hak istimewa dengan memodifikasi pengaturan logon, kebijakan, atau grup pengguna pengguna RAM.

  • Instance ECS menaikkan hak istimewa dengan memodifikasi kebijakan kepercayaan berisiko tinggi.

  • Instance ECS menaikkan hak istimewa dengan memodifikasi atau mengasumsikan peran yang dapat diasumsikan oleh pengguna RAM.

  • Instance ECS menaikkan hak istimewa dengan mengasumsikan peran yang dapat diasumsikan oleh perannya yang ditetapkan.

  • Instance ECS menaikkan hak istimewa dengan memperoleh izin berisiko tinggi dari peran yang ditetapkan pada instance ECS lain.

  • Peran dengan hak administratif, izin pengelolaan RAM, atau izin berisiko tinggi dapat diasumsikan oleh akun Alibaba Cloud lain.

  • Peran dapat menaikkan hak istimewa dengan menyambungkan atau memodifikasi kebijakannya sendiri dan dapat diasumsikan oleh akun Alibaba Cloud lain.

Eskalasi hak istimewa melalui pengguna

Skema di mana pengguna RAM menaikkan hak istimewa menggunakan akses langsung atau tidak langsung berbasis ECS:

  • Pengguna RAM menaikkan hak istimewa dengan menyambungkan atau memodifikasi kebijakan pada dirinya sendiri.

  • Pengguna RAM menaikkan hak istimewa dengan menyambungkan atau memodifikasi kebijakan pada grup penggunanya.

  • Pengguna RAM menaikkan hak istimewa dengan memodifikasi kebijakan kepercayaan suatu peran lalu mengasumsikannya.

  • Pengguna RAM menaikkan hak istimewa dengan menjalankan perintah pada instance ECS untuk memperoleh izin peran.

  • Pengguna RAM menaikkan hak istimewa dengan mengirim file dari instance ECS untuk memperoleh izin peran.

  • Pengguna RAM menaikkan hak istimewa dengan memulai sesi konsol webshell pada instance ECS.

  • Pengguna RAM menaikkan hak istimewa dengan mengatur ulang password instance ECS.

  • Pengguna RAM menaikkan hak istimewa dengan mengikat pasangan kunci SSH ke server Linux.

  • Pengguna RAM menaikkan hak istimewa dengan membuat instance ECS dan menetapkan perannya kepada dirinya sendiri.

  • Pengguna RAM menaikkan hak istimewa dengan memodifikasi konfigurasi pengikatan peran instance ECS.

Konfigurasikan aset sensitif

Pemindaian jalur serangan mencari jalur yang mengarah ke aset sensitif yang telah Anda konfigurasi. Tanpa konfigurasi ini, pemindaian tidak akan mendeteksi jalur serangan.

  1. Masuk ke atau Konsol Security Center. Di bilah navigasi atas, pilih China sebagai wilayah.

  2. Di panel navigasi kiri, pilih Risk Governance > Cloud Security Posture Management.

  3. Pada tab Attack Path, klik Policy Management di pojok kanan atas atau klik Scan Configuration pada bagian Attack Path.

  4. Di tab Sensitive Asset to Scan, klik jenis aset di sebelah kiri, lalu pilih aset di sebelah kanan.

    image

  5. Klik OK.

Konfigurasikan aturan daftar putih

Jika jalur serangan tertentu antara titik masuk dan target yang diketahui dapat diterima di lingkungan Anda, tambahkan ke aturan daftar putih. Security Center akan berhenti memindai dan memberikan peringatan terhadap jalur yang masuk daftar putih.

  1. Pada tab Attack Path, klik Policy Management di pojok kanan atas atau klik Scan Configuration pada bagian Attack Path.

  2. Di tab Whitelist Rule, klik tab By Attack Path.

  3. Klik Create Whitelist Rule. Di panel yang muncul, konfigurasikan parameter dan klik OK.

    ParameterDeskripsi
    Whitelist nameNama aturan daftar putih. Mendukung huruf, angka, dan garis bawah (_).
    Attack path typeJenis jalur serangan yang akan ditekan. Nilai yang valid: Abnormal AccessKey Pair, Sensitive Asset, Privilege Escalation by Role, Privilege Escalation by User.
    Attack pathJalur serangan spesifik dari jenis yang dipilih.
    Asset scopeAset tempat aturan diterapkan. Pilih All Assets atau Specific Assets. Jika memilih Specific Assets, pilih juga titik masuk dan target yang akan ditekan.

Jalankan pemindaian jalur serangan

Pemindaian otomatis

Security Center menjalankan pemindaian jalur serangan secara otomatis sekali per hari.

  • Jika tidak ada aset sensitif yang dikonfigurasi, pemindaian tidak akan mendeteksi jalur serangan.

  • Jalur serangan yang masuk daftar putih dikecualikan dari hasil pemindaian dan tidak menghasilkan peringatan.

Jalankan pemindaian manual

Di tab By Attack Path, klik Quick Scan di bagian By Attack Path.

Lihat riwayat tugas pemindaian

Panel Task Management menampilkan catatan selama tujuh hari terakhir, termasuk pemindaian otomatis dan manual.

  1. Di pojok kanan atas halaman Cloud Security Posture Management, klik Task Management.

  2. Di panel Attack Path, tinjau detail tugas.

    FieldDeskripsi
    Task IDPengidentifikasi unik tugas pemindaian.
    Task typeApakah tugas tersebut otomatis atau manual.
    Start time/End timeWaktu tugas dimulai dan selesai.
    StatusStarted, Complete, Timed Out, Handling, atau Failed.
    ProgressPersentase aset yang telah dipindai.

    image

  3. Temukan tugas dan klik Details di kolom Actions untuk melihat hasil tingkat aset: jumlah aset rentan, jumlah jalur serangan yang terdeteksi, jumlah aset yang berhasil dipindai, jumlah aset yang gagal, dan daftar lengkap aset. Filter hasil berdasarkan status tugas, jenis aset, atau ID aset.

    image

Lihat dan tangani jalur serangan

Lihat daftar jalur serangan

Tab Attack Path menampilkan semua jalur serangan yang terdeteksi. Statistiknya diperbarui secara otomatis setiap hari dan ditampilkan di bagian atas halaman.

image
Statistical itemDeskripsi
High-priority Attack PathsJumlah total jalur serangan prioritas tinggi.
At-risk AssetsJumlah total aset rentan yang melibatkan jalur serangan.
Attack path informationDaftar peringatan yang dipicu oleh jalur serangan, termasuk nama jalur serangan, jenis jalur, aset yang disusupi, dan aset target.

Daftar jalur serangan menampilkan bidang-bidang berikut:

FieldDeskripsi
SeverityPrioritas jalur serangan: Urgent (merah), Suspicious (oranye), atau Notice (abu-abu).
Attack path nameNama jalur serangan yang terdeteksi.
Path typeAbnormal AccessKey Pair, Sensitive Asset, Privilege Escalation by Role, atau Privilege Escalation by User.
Intruded asset and targeted assetTitik masuk dan target yang dihubungkan oleh jalur serangan.
Last occurred atWaktu terakhir jalur serangan terdeteksi.

Lihat detail jalur serangan

Temukan jalur serangan dan klik Details di kolom Actions.

image

Panel detail berisi bagian-bagian berikut:

  • Basic information: prioritas, jenis jalur serangan, waktu pertama kali terdeteksi, dan waktu terakhir terdeteksi.

  • Intruded asset and asset type / Targeted asset and asset type: ID instans dan jenis aset yang disusupi serta aset target. Klik ID instans untuk membuka halaman detail aset di modul Assets.

  • Attack path information: logika yang digunakan untuk mendeteksi jalur serangan.

  • Solution: saran dan instruksi untuk remediasi jalur serangan.

  • Attack path graph: peta visual hubungan antar aset yang terdampak.

Bekerja dengan graf jalur serangan

Graf jalur serangan memungkinkan Anda melacak rantai izin secara visual dan langsung menavigasi ke sumber daya yang terdampak.

  • Red lines menunjukkan risiko antar node. Klik garis merah untuk melihat saran perbaikan terhadap risiko tersebut.

    image

  • Nodes merepresentasikan aset. Klik node untuk melihat informasi dasar dan kerentanan terkait.

    image

  • Klik ikon image di pojok kanan atas untuk melihat legenda ikon node dan deskripsinya.

    image

  • Klik ikon image di pojok kanan atas untuk mengubah tata letak graf.

    image

  • Klik ikon image di pojok kanan atas untuk mengunduh graf. Bagikan graf yang diunduh dengan administrator keamanan untuk meningkatkan kemampuan pelacakan dan efisiensi analisis.

Tambahkan jalur serangan ke daftar putih

Jika jalur serangan yang terdeteksi dapat diterima dan Anda ingin menekannya dalam pemindaian mendatang, tambahkan ke aturan daftar putih langsung dari daftar hasil.

  1. Pada tab Attack Path, temukan jalur serangan, lalu klik Add to Whitelist di kolom Tindakan.

  2. Masukkan nama di bidang Whitelist Name dan pilih cakupan aset:

    • All Assets: menekan deteksi dan peringatan untuk jalur serangan ini di semua aset, termasuk aset yang ditambahkan di masa depan.

    • Current Asset: menekan deteksi dan peringatan hanya untuk aset yang disusupi dan aset target saat ini.

  3. Klik OK.

Untuk melihat aturan daftar putih yang ada, buka tab By Attack Path di bawah Whitelist Rule di panel Policy Management.

Langkah selanjutnya