Cloud Security Posture Management (CSPM) membantu Anda mengidentifikasi dan mengelola risiko keamanan di seluruh aset cloud melalui pemeriksaan risiko otomatis, pemindaian garis dasar, dan analisis jalur serangan. Fitur ini mendeteksi masalah keamanan seperti salah konfigurasi produk cloud dan kelemahan pada konfigurasi server, serta memberikan rekomendasi untuk memperbaiki risiko tersebut.
Kasus penggunaan
Jalankan pemeriksaan keamanan pada aset cloud
-
Skenario: Untuk melakukan pemeriksaan keamanan pada semua sumber daya cloud Anda, gunakan kombinasi cloud product configuration risk check dan baseline risk check.
-
Instruksi:
-
Penilaian Awal: Gunakan lebih dari 100 item pemeriksaan gratis untuk menjalankan scan risiko awal pada produk cloud dan server Anda.
-
Pemindaian Mendalam dan Perbaikan: Setelah mengaktifkan edisi berbayar (pay-as-you-go atau subscription), Anda dapat menggunakan semua item pemeriksaan untuk scan mendalam dan memperbaiki risiko yang terdeteksi.
-
Penuhi standar kepatuhan atau internal
-
Skenario: Untuk memenuhi standar keamanan tertentu, seperti MLPS 2.0, atau persyaratan garis dasar keamanan internal organisasi Anda, gunakan fitur baseline risk check untuk audit kepatuhan otomatis dan pemantauan berkelanjutan.
-
Instruksi: Fitur ini mencakup paket pemeriksaan kepatuhan bawaan untuk standar utama seperti MLPS 2.0 dan CIS, serta mendukung kebijakan kustom, sehingga menjadi pilihan utama untuk audit kepatuhan otomatis.
Analisis dan blokir jalur serangan internal
-
Skenario: Gunakan fitur attack path analysis untuk menganalisis dan memblokir jalur yang dapat digunakan penyerang untuk berpindah dari sumber daya yang telah dikompromikan ke aset kritis lainnya.
-
Instruksi: Fitur ini secara cerdas menghubungkan risiko konfigurasi yang tersebar dan memvisualisasikan jalur serangan lengkap. Contohnya:
ECS yang dapat diakses publik→Dikaitkan dengan role RAM berhak istimewa tinggi→Dapat mengontrol semua bucket OSS inti.
Fitur inti
Cloud configuration risk check
Fitur CSPM memindai konfigurasi aset cloud untuk segera mengidentifikasi dan memperbaiki kerentanan keamanan serta ketidaksesuaian kepatuhan akibat salah konfigurasi, seperti aturan grup keamanan ECS yang terlalu permisif atau bucket OSS yang dapat diakses publik.
Gambar berikut menunjukkan alur kerja. Untuk informasi lebih lanjut, lihat Cloud product configuration risk check.
System Baseline Risks check
Fitur System Baseline Risks melakukan pemeriksaan mendalam pada sistem operasi host (server) berdasarkan standar industri dan spesifikasi keamanan. Fitur ini mengidentifikasi dan memperbaiki isu seperti password lemah, konfigurasi tidak aman, atau patch penting yang belum terpasang untuk membantu Anda memenuhi persyaratan kepatuhan.
Gambar berikut menunjukkan alur kerja. Untuk informasi lebih lanjut, lihat Baseline risk check.
Attack path analysis
Attack Path memindai dan menganalisis secara komprehensif jalur akses antar produk cloud, seperti instance ECS yang mengontrol bucket OSS melalui role RAM yang diberikan, serta menyediakan hasil visualisasi. Hasil ini membantu Anda memahami dengan jelas koneksi dan potensi risiko antara layanan cloud berbeda, mengidentifikasi izin akses yang tidak perlu, serta menemukan titik lemah yang dapat dieksploitasi.
Gambar berikut menunjukkan alur kerja. Untuk informasi lebih lanjut, lihat Attack path analysis.
Batasan
Batasan wilayah
Chinese Mainland
Wilayah yang didukung
|
Nama wilayah |
ID wilayah |
|
Tiongkok (Fuzhou) |
cn-fuzhou |
|
Tiongkok (Qingdao) |
cn-qingdao |
|
Tiongkok (Beijing) |
cn-beijing |
|
Tiongkok (Zhangjiakou) |
cn-zhangjiakou |
|
Tiongkok (Hohhot) |
cn-huhehaote |
|
Tiongkok (Ulanqab) |
cn-wulanchabu |
|
Tiongkok (Hangzhou) |
cn-hangzhou |
|
Tiongkok (Shanghai) |
cn-shanghai |
|
Tiongkok (Shenzhen) |
cn-shenzhen |
|
Tiongkok (Heyuan) |
cn-heyuan |
|
Tiongkok (Guangzhou) |
cn-guangzhou |
|
Tiongkok (Chengdu) |
cn-chengdu |
|
Tiongkok (Nanjing) |
cn-nanjing |
|
Tiongkok (Hong Kong) |
cn-hongkong |
|
Tiongkok (Hangzhou) Finance |
cn-hangzhou-finance |
|
Tiongkok (Beijing) Finance |
cn-beijing-finance-1 |
|
Tiongkok (Shanghai) Finance |
cn-shanghai-finance-1 |
|
Tiongkok (Shenzhen) Finance |
cn-shenzhen-finance-1 |
|
Tiongkok (Beijing) GovCloud |
cn-north-2-gov-1 |
|
Tiongkok (Heyuan) Cloud Box |
cn-heyuan-acdr-1 |
Batasan produk berdasarkan wilayah
|
Nama produk |
Wilayah yang tidak didukung |
|
ECS |
cn-wulanchabu-acdr-ut-1 |
|
RAM |
cn-hangzhou-acdr-ut-1 |
|
AnalyticDB for PostgreSQL |
cn-qingdao |
|
NAS |
cn-shanghai-finance-1 |
|
Lingjun Intelligent Computing Service |
cn-huhehaote, cn-chengdu-ant, cn-wulanchabu-acdr-1, cn-shanghai-finance-1, cn-hangzhou-acdr-ut-1 |
|
Message Queue for Apache RocketMQ 4.0 |
cn-guangzhou, cn-heyuan-acdr-1 |
Outside Chinese Mainland
Wilayah yang didukung
|
Nama wilayah |
ID wilayah |
|
Global |
global-virtual |
|
Korea (Seoul) |
ap-northeast-2 |
|
Singapura |
ap-southeast-1 |
|
Malaysia (Kuala Lumpur) |
ap-southeast-3 |
|
Indonesia (Jakarta) |
ap-southeast-5 |
|
Filipina (Manila) |
ap-southeast-6 |
|
Thailand (Bangkok) |
ap-southeast-7 |
|
Arab Saudi (Riyadh) |
me-central-1 |
|
AS (Virginia) |
us-east-1 |
|
AS (Silicon Valley) |
us-west-1 |
|
UEA (Dubai) |
me-east-1 |
|
Jerman (Frankfurt) |
eu-central-1 |
|
Inggris (London) |
eu-west-1 |
|
Jepang (Tokyo) |
ap-northeast-1 |
|
India (Mumbai) |
na-south-1 |
Batasan produk berdasarkan wilayah
|
Nama produk |
Wilayah yang tidak didukung |
|
ActionTrail |
ap-southeast-2 |
|
RDS |
ap-southeast-2 |
|
RAM |
ap-southeast-2 |
|
AnalyticDB for PostgreSQL |
cn-qingdao |
|
Microservices Engine |
me-east-1 |
|
PolarDB-X |
ap-northeast-1 |
|
Log Service (SLS) |
ap-southeast-2 |
|
API Gateway |
ap-southeast-2 |
|
Data Transmission Service |
ap-southeast-2 |
|
Message Queue for Apache RocketMQ |
ap-southeast-2 |
Batasan versi produk
|
Nama produk |
Versi yang tidak didukung |
|
RDS |
MySQL 5.1 dan 5.5 tidak mendukung pemeriksaan konfigurasi ketersediaan tinggi (ACS_RDS_DBInstanceHAConfig). |
Penagihan
Konsep penagihan
-
Otorisasi: Unit penagihan untuk fitur cloud security posture management (CSPM) berbayar. Satu otorisasi dikonsumsi untuk setiap operasi yang dapat ditagih (scan, verifikasi, atau remediasi) yang berhasil pada instans aset.
Misalnya, jika Anda memiliki 10 produk, masing-masing dengan 15 instans, dan menggunakan 5 item pemeriksaan untuk memindai semua instans, tugas tersebut akan mengonsumsi
10 * 15 * 5 = 750otorisasi. -
Instans Aset: Sumber daya cloud tertentu, seperti bucket OSS atau security group ECS.
-
Item Pemeriksaan: Item pemeriksaan dikategorikan sebagai gratis atau berbayar.
-
Item pemeriksaan gratis: Fitur Cloud Service Configuration Risk menyediakan beberapa item pemeriksaan gratis untuk kesadaran risiko dasar. Anda dapat melakukan jumlah scan dan verifikasi tanpa batas, dan otorisasi hanya dikonsumsi untuk perbaikan.
PentingPengguna yang telah mengotorisasi CSPM (sebelumnya cloud product configuration check) sebelum 7 Juli 2023 dapat terus menerima jumlah item pemeriksaan gratis sesuai dengan edisi Security Center mereka (Anti-virus: 80+, Advanced: 90+, dan Enterprise/Ultimate: 250+) hingga edisi saat ini berakhir.
-
Item pemeriksaan berbayar: Anda harus membeli edisi yang sesuai atau mengaktifkan layanan CSPM secara terpisah. Biayanya termasuk dalam layanan edisi atau mengonsumsi otorisasi.
-
Untuk informasi penagihan lebih lanjut, lihat Penagihan.
Detail penagihan
Security Center menawarkan dua model penagihan: subscription dan pay-as-you-go. Model-model ini mencakup fitur cloud product configuration risk check, system baseline risk check, dan attack path analysis. Tabel berikut menjelaskan dukungan fitur dan detail penagihan untuk masing-masing model.
Sebelum memilih model berbayar, Anda dapat menggunakan Edisi Gratis untuk pemeriksaan dasar atau mengajukan uji coba gratis 7 hari untuk mengevaluasi kemampuan penuh edisi Enterprise.
-
Fitur Edisi Gratis: Edisi Gratis Security Center mendukung deteksi dan verifikasi item pemeriksaan gratis untuk fitur Cloud Service Configuration Risk, tetapi tidak mendukung Risk Remediation atau fitur Attack Path.
-
Uji coba gratis 7 hari (subscription edisi Enterprise): Anda dapat mengakses semua fitur edisi Enterprise. Untuk detailnya, lihat deskripsi layanan untuk edisi Enterprise di bawah.
Subscription
Opsi prabayar ini cocok untuk pengguna dengan kebutuhan keamanan jangka panjang dan stabil serta membantu mengendalikan biaya. Anda dapat membeli edisi layanan (seperti Advanced, Enterprise, atau Ultimate) atau layanan tambahan CSPM untuk mendapatkan kemampuan deteksi dan perlindungan yang sesuai.
-
Beli edisi Advanced, Enterprise, atau Ultimate
PentingJika Anda menggunakan edisi Anti-Virus atau Value-added Service dan belum membeli layanan tambahan CSPM, Anda dapat menggunakan item pemeriksaan gratis untuk mendeteksi dan memverifikasi Cloud Service Configuration Risk. Namun, fitur risk remediation atau Attack Path tidak didukung.
Fitur
Detail fitur
Konsumsi otorisasi
Cloud Service Configuration Risk
Item pemeriksaan: Item pemeriksaan gratis.
CatatanEdisi Ultimate juga mendukung item pemeriksaan KSPM.
Operasi: Deteksi dan verifikasi didukung. Remediasi tidak didukung.
Tidak mengonsumsi otorisasi.
System Baseline Risks
Item pemeriksaan:
-
Edisi Advanced: Hanya mendukung item pemeriksaan password lemah.
-
Edisi Enterprise: Mendukung semua item pemeriksaan kecuali item pemeriksaan keamanan kontainer.
-
Edisi Ultimate: Mendukung semua item pemeriksaan.
Operasi: Pemindaian, verifikasi, dan remediasi didukung.
Termasuk dalam biaya edisi; tidak mengonsumsi otorisasi.
Attack Path
Tidak didukung
Tidak Berlaku
-
-
Beli layanan tambahan CSPM
PentingJika Anda membeli edisi layanan dan layanan tambahan CSPM, dukungan fitur adalah sebagai berikut:
-
Edisi Advanced, Enterprise, atau Ultimate: Item pemeriksaan dan operasi yang didukung untuk System Baseline Risks bergantung pada edisi Anda saat ini. Fitur Cloud Service Configuration Risk dan Attack Path tidak dipengaruhi oleh edisi, dan detailnya disediakan dalam tabel berikut.
-
Edisi Anti-virus dan Value-added Service: Fitur System Baseline Risks, Cloud Service Configuration Risk, dan Attack Path tidak dipengaruhi oleh edisi produk. Tabel berikut berlaku.
Fitur
Detail fitur
Konsumsi otorisasi
Cloud Service Configuration Risk
Item pemeriksaan: Semua item pemeriksaan (gratis + berbayar).
Operasi: Deteksi, verifikasi, dan remediasi didukung.
Item pemeriksaan gratis: Satu otorisasi dikonsumsi untuk setiap remediasi yang berhasil.
Item pemeriksaan berbayar: Satu otorisasi dikonsumsi untuk setiap scan, verifikasi, atau remediasi yang berhasil.
System Baseline Risks
Item pemeriksaan: Semua item pemeriksaan.
Operasi: Deteksi, verifikasi, dan remediasi didukung.
Satu otorisasi dikonsumsi untuk setiap scan, verifikasi, atau remediasi yang berhasil.
Attack Path
Didukung
Fitur ini merupakan manfaat bawaan dari layanan CSPM berbayar dan tidak mengonsumsi otorisasi tambahan.
-
Pay-as-you-go
Rencana bayar sesuai penggunaan ini ideal untuk penggunaan fleksibel dalam skenario jangka pendek atau skalabilitas dinamis. Dengan membeli fitur bayar sesuai penggunaan untuk CSPM, Anda mendapatkan kemampuan deteksi dan perlindungan yang sesuai.
Jika Anda hanya membeli fitur bayar sesuai penggunaan untuk Host and Container Security, Anda dapat menggunakan item pemeriksaan gratis untuk mendeteksi dan memverifikasi Cloud Service Configuration Risk, tetapi fitur Risk Remediation dan Attack Path tidak didukung.
|
Fitur |
Detail fitur |
Konsumsi otorisasi |
|
Cloud Service Configuration Risk |
Item pemeriksaan: Semua item pemeriksaan (gratis + berbayar). Operasi: Deteksi, verifikasi, dan remediasi didukung. |
|
|
System Baseline Risks |
Item pemeriksaan: Semua item pemeriksaan. Operasi: Deteksi, verifikasi, dan remediasi didukung. |
Satu otorisasi dikonsumsi untuk setiap scan, verifikasi, atau remediasi yang berhasil. |
|
Attack Path |
Didukung |
Fitur ini merupakan manfaat bawaan dari layanan CSPM berbayar dan tidak mengonsumsi otorisasi tambahan. |
Mulai
-
Beli dan aktifkan layanan: Beli Security Center.
-
Gunakan fitur produk:
-
Cloud Service Configuration Risk
-
Tambahkan produk cloud: Tambahkan produk cloud.
-
Konfigurasikan dan jalankan kebijakan: Manajemen kebijakan.
-
Tangani item risiko: Menangani risiko
-
-
System Baseline Risks
-
Tambahkan aset server: Instal agent dan tambahkan server.
-
Konfigurasikan dan jalankan kebijakan: Manajemen kebijakan.
-
Tangani item risiko: Menangani risiko.
-
-
Attack Path: Attack path analysis
-
FAQ
Penagihan dan otorisasi
-
Apakah saya dapat beralih dari model subscription ke model pay-as-you-go?
Anda tidak dapat beralih secara langsung. Anda harus menunggu instans langganan Anda berakhir atau membatalkan langganan sebelum dapat mengaktifkan layanan pay-as-you-go.
PentingSetelah Anda membatalkan langganan atau langganan berakhir, otorisasi yang belum digunakan akan diatur ulang menjadi nol dan tidak dapat dialihkan.
-
Apa yang terjadi jika otorisasi saya habis?
-
Model subscription: Jika otorisasi yang tersisa tidak cukup untuk menyelesaikan seluruh tugas scan, tugas tersebut berhenti sebelum waktunya. Sistem hanya menampilkan hasil untuk pemeriksaan yang telah selesai sebelum otorisasi habis. Lihat Peningkatan untuk meningkatkan edisi atau membeli lebih banyak otorisasi.
-
Model pay-as-you-go: Tidak ada batas otorisasi. Sistem terus menagih berdasarkan penggunaan aktual, memastikan semua tugas berjalan hingga selesai.
-
Penggunaan fitur
-
Bagaimana cara memulai CSPM untuk penguatan keamanan?
-
Aktivasi dan Otorisasi: Aktifkan layanan CSPM dan ikuti petunjuk untuk memberikan izin manajemen pada produk cloud Anda.
-
Tambahkan Aset untuk Diperiksa: Tambahkan instans produk cloud yang ingin Anda periksa, seperti ECS dan RDS, ke Security Center.
-
Pindai dan Perbaiki: Konfigurasikan kebijakan pemeriksaan dan jalankan scan. Setelah scan selesai, lakukan penguatan keamanan berdasarkan laporan risiko dan saran remediasi.
-
-
Bagaimana cara menggunakan Security Center untuk meningkatkan keamanan konfigurasi database saya?
Security Center meningkatkan keamanan database dalam dua cara:
-
Cloud Security Posture Management (CSPM):
-
Cakupan Deteksi: Memeriksa risiko konfigurasi eksternal.
-
Contoh Pemeriksaan: Memeriksa apakah daftar putih kontrol akses terlalu permisif atau apakah backup otomatis dan audit log telah diaktifkan.
-
-
Baseline Risk Check:
-
Cakupan Deteksi: Memeriksa kelemahan keamanan internal pada server host database.
-
Contoh Pemeriksaan: Memeriksa apakah akun login database menggunakan password lemah atau apakah konfigurasi server mengikuti praktik terbaik keamanan.
-
-
Batalkan langganan dan nonaktifkan
Bagaimana cara menonaktifkan fitur cloud security posture management (CSPM)?
-
Edisi Gratis: Tidak diperlukan tindakan apa pun. Edisi Gratis hanya menyediakan fitur deteksi terbatas dan tidak melibatkan biaya atau konsumsi otorisasi.
-
Edisi Subscription: Di pusat manajemen pesanan, ikuti instruksi dalam Peningkatan atau penurunan spesifikasi edisi untuk menurunkan edisi Security Center Anda ke edisi yang tidak mencakup fitur CSPM.
-
Edisi Pay-as-you-go: Di halaman Overview, di area Pay-as-you-go, matikan sakelar CSPM.