Fitur Penemuan Aset dari Web Application Firewall (WAF) mendeteksi aset nama domain Anda di Alibaba Cloud maupun on-premises, menilai postur keamanannya, serta memberikan gambaran menyeluruh mengenai status perlindungan Anda. Aktifkan perlindungan untuk nama domain dengan skor keamanan rendah guna memperkuat keamanan secara keseluruhan.
Prasyarat
Anda harus memiliki instans WAF di wilayah Tiongkok daratan.
Saat ini, fitur Penemuan Aset hanya tersedia untuk instans WAF di Tiongkok daratan.
Latar Belakang
Aset aplikasi web merupakan komponen fundamental dalam bisnis Anda dan inti dari sistem manajemen keamanan apa pun. Seiring pertumbuhan bisnis, jumlah aplikasi web sering kali meningkat. Beberapa aset, seperti situs karyawan sementara atau lingkungan pengujian yang belum dipensiunkan, dapat terlupakan dan menjadi "aset zombie." Keamanan informasi mengikuti prinsip "mata rantai terlemah", di mana keamanan keseluruhan Anda hanya sekuat titik paling rentan Anda. Aset zombie yang tidak dikelola sering kali berjalan pada sistem, komponen, atau framework web yang sudah usang. Kerentanan ini memberikan celah bagi penyerang untuk melewati pertahanan perimeter dan mengompromikan seluruh jaringan internal Anda.
Fitur Penemuan Aset WAF terintegrasi dengan layanan Alibaba Cloud, seperti Domain Alibaba Cloud, DNS Alibaba Cloud, dan SSL Certificates Service. Dengan mengorelasikan data konfigurasi ini bersama analisis data besar, fitur tersebut secara proaktif menemukan aset domain Anda, baik yang berada di Alibaba Cloud maupun di tempat lain. Hal ini menyediakan inventaris aset global dan membantu mencegah titik buta dalam cakupan keamanan Anda. Penemuan Aset juga menggunakan kemampuan pendeteksian serangan web bawaan Alibaba Cloud dan intelijen ancaman untuk menghitung skor keamanan setiap nama domain. Ini membantu Anda mengidentifikasi aset yang menjadi target penyerang, sehingga Anda dapat mengaktifkan perlindungan WAF dan mencegah intrusi.
Penemuan Aset dapat mendeteksi nama domain yang didaftarkan baik melalui Alibaba Cloud maupun pendaftar lainnya. Ini mencakup domain yang mengarah ke server non-Alibaba Cloud atau server di pusat data lokal.
Lihat aset nama domain
-
Masuk ke Konsol Web Application Firewall.
Di bilah navigasi atas, pilih Chinese Mainland.
PentingSaat ini, hanya instans WAF di Tiongkok daratan yang mendukung fitur Penemuan Aset.
-
Di panel navigasi kiri, pilih .
Otorisasi WAF untuk mengakses sumber daya cloud Anda.
Sebelum menggunakan fitur Penemuan Aset, Anda harus memberikan izin kepada WAF untuk membaca informasi website dari layanan cloud terkait dan mengelola rekaman DNS untuk DNS Alibaba Cloud. Anda dapat memberikan izin ini melalui peran terkait layanan untuk WAF, yaitu AliyunServiceRoleForWAF, yang dibuat secara otomatis. Anda hanya perlu melakukan otorisasi ini sekali saja.
Jika Anda telah memberikan otorisasi, lewati langkah ini. Jika belum, ikuti langkah-langkah berikut:
Klik Activate for Free.
Di kotak dialog Note, klik OK.
Saat Anda mengklik OK, Alibaba Cloud secara otomatis membuat peran terkait layanan untuk WAF (AliyunServiceRoleForWAF).
Anda dapat melihat peran terkait layanan WAF yang dibuat secara otomatis di Konsol RAM. Setelah peran AliyunServiceRoleForWAF dibuat, instans WAF Anda dapat mengakses sumber daya dari layanan cloud terkait, seperti ECS, SLB, ALB, DNS Alibaba Cloud, CDN, SSL Certificates Service, dan Log Service.
Setelah Anda memberikan otorisasi kepada WAF untuk mengakses sumber daya cloud Anda, WAF secara otomatis mendeteksi aset nama domain yang terkait dengan Akun Alibaba Cloud Anda dan menampilkannya di halaman Asset Discovery.
Di halaman Asset Discovery, lihat aset nama domain yang dideteksi oleh WAF.
WAF mengagregasi dan menampilkan aset nama domain yang terdeteksi berdasarkan domain utama. Anda dapat memilih nama domain yang ingin dilihat dengan cara berikut:
Di kotak filter status di atas daftar aset domain, filter berdasarkan status perlindungan untuk menemukan domain dengan status Unprotected, Partial Protection, dan Protected secara cepat.
Di kotak pencarian di atas daftar aset domain, masukkan kata kunci untuk mencari nama domain tertentu. Pencarian fuzzy didukung.
Di daftar aset domain, klik ikon
di sebelah kiri domain utama (misalnya, example.com) untuk memperluas daftar semua subdomain-nya (misalnya, www.example.com) dan melihat informasi aset secara detail.
Informasi berikut disediakan untuk setiap nama domain.
Type
Description
Domain Name
Nama domain yang terkait dengan website.
Server Address
Alamat IP atau CNAME dari server website.
Port Number
Port terbuka pada server website.
Protocol
Jenis protokol yang digunakan oleh server website. HTTP dan HTTPS didukung.
Fingerprint
Informasi sidik jari server website. Informasi ini mencakup:
Bahasa pemrograman, seperti Java, PHP, atau ASP.
Jenis middleware, seperti Nginx, Apache, atau Tomcat.
Jenis aplikasi open source atau komersial, seperti Wordpress, DedeCMS, atau Discuz!.
Jenis framework pengembangan, seperti ThinkPHP atau Django.
Jenis komponen, seperti Apache Shiro atau Apereo CAS.
Security Score
Skor keamanan nama domain, dihitung berdasarkan tren serangan selama 30 hari terakhir di Alibaba Cloud dan diberi bobot dengan data intelijen ancaman.
Skor yang lebih rendah menunjukkan risiko yang lebih tinggi. Untuk nama domain dengan skor keamanan rendah, kami menyarankan agar Anda segera menambahkannya ke WAF untuk perlindungan guna mencegah intrusi.
Protection Status
Menunjukkan apakah nama domain website dilindungi oleh WAF. Statusnya dapat berupa salah satu dari berikut ini:
Unprotected: Nama domain website tidak dilindungi oleh WAF. Kami menyarankan agar Anda mengaktifkan perlindungan untuk nama domain tersebut. Untuk informasi selengkapnya, lihat Aktifkan perlindungan untuk nama domain.
Partial Protection: Status ini hanya berlaku untuk domain wildcard (misalnya, *.example.com) dan menunjukkan bahwa beberapa, tetapi tidak semua, subdomain dilindungi oleh WAF. Kami menyarankan agar Anda memeriksa subdomain yang tidak dilindungi dan mengaktifkan perlindungan untuk subdomain tersebut.
Protected: Nama domain website dilindungi oleh WAF. WAF telah mendeteksi trafik ke website tersebut dan memberikan perlindungan komprehensif. Anda dapat melihat detail aset nama domain tersebut. Untuk informasi selengkapnya, lihat Lihat detail aset.
Aktifkan perlindungan untuk nama domain
Untuk nama domain dengan status Unprotected dalam daftar aset, jika nama domain tersebut dimiliki oleh Akun Alibaba Cloud saat ini (yaitu, terdapat dalam daftar Domain Names di Konsol Domain Alibaba Cloud), Anda dapat mengklik Add Domain Name di kolom Actions untuk secara otomatis menambahkannya ke WAF guna perlindungan.
Saat Anda menambahkan nama domain, jika konsol menampilkan pesan "Another user has used this wildcard domain in Anti-Bot.", artinya domain wildcard yang sesuai (misalnya, *.example.com untuk www.example.com) telah ditambahkan ke WAF oleh akun Alibaba Cloud lain. Anda tidak perlu menambahkannya lagi.
Lihat detail aset
Untuk nama domain dengan status Protected dalam daftar aset, Anda dapat mengklik Asset Details di kolom Actions untuk melihat informasi detail mengenai aset nama domain tersebut.
Halaman detail aset berisi bagian-bagian berikut:
Basic Information: Meliputi Domain Name, Protocol Type, Protection Status, dan Server Address.
Site Tree:
WAF membangun site tree untuk nama domain yang dilindungi dengan menganalisis volume dan karakteristik trafiknya guna mengidentifikasi serta mengklasifikasikan jenis URL. Site tree juga menggunakan algoritma generalisasi dan agregasi berbasis data besar (algoritma normalisasi) untuk mengagregasi dan menampilkan URL beserta parameternya. Misalnya, site tree mengagregasi URL spesifik berikut dari situs berita ke dalam format URL
/{character+number}.html:/news1234.html
/oldnews1223.html
/news1224.html
/news124.html
Di bagian Site Tree, Anda dapat melihat URL yang telah diagregasi dari aset nama domain, nama parameter, jenis nilai parameter, serta jumlah permintaan URL dalam 24 jam terakhir.
CatatanURL dalam site tree hanya ditampilkan hingga level path. Secara default, maksimal tiga level ditampilkan dan diurutkan berdasarkan jumlah permintaan URL, dengan aset penting diprioritaskan.
Bagian ini mendukung operasi berikut:
Anda dapat memilih URL atau Extension lalu memasukkan kata kunci untuk mencari URL tertentu.
Di kolom URL, Anda dapat mengklik URL yang memiliki ikon
untuk memperluas informasinya.Di kolom Parameter|Value Type, Anda dapat melihat nama parameter dan jenis nilainya yang terlibat dalam URL tersebut.
CatatanInformasi parameter telah digeneralisasi dan diagregasi. Secara default, hanya tiga nama parameter yang diagregasi beserta jenis nilainya yang ditampilkan. Anda dapat mengarahkan pointer ke ikon
di pojok kanan bawah untuk melihat semua parameter.