0.0.0.0/0 からのインバウンドルールが、明示的にホワイトリストに登録されていないすべてのポートのトラフィックを拒否していることを確認することで、ネットワーク攻撃対象領域を削減します。
シナリオ
セキュリティグループに最小権限のインバウンドポリシーを適用して、ネットワーク攻撃対象領域を最小化します。
脅威レベル
デフォルトの脅威レベル: 高。
必要に応じて、このルールの脅威レベルを変更できます。
検出ロジック
-
準拠: 0.0.0.0/0 からのインバウンドルールで、ホワイトリストに登録されていないすべてのポートに対して認可ポリシーが拒否に設定されています。
-
非準拠: 0.0.0.0/0 からのインバウンドルールで、ホワイトリストに登録されていないいずれかのポートに対して、認可ポリシーが許可に設定されています。「修復」をご参照ください。
- このルールは Elastic Compute Service (ECS)にのみ適用されます。 Cloud Firewall (CFW)や NAT Gateway などの他の Alibaba Cloud サービス、または仮想ネットワーク事業者(VNO)が使用するセキュリティグループには適用されません。説明 マネージドモードで ECS 以外の Alibaba Cloud サービスを使用して作成されたセキュリティグループは、マネージドセキュリティグループと呼ばれます。 マネージドセキュリティグループの詳細については、「マネージドセキュリティグループ」をご参照ください。
ルールの詳細
|
パラメーター |
説明 |
|
ルール名 |
セキュリティグループにおけるホワイトリスト未登録ポートの有効なインバウンド設定 |
|
ルール識別子 |
ecs-security-group-white-list-port-check |
|
タグ |
SecurityGroup |
|
自動修復 |
サポートされていません |
|
ルールのトリガーメカニズム |
設定変更 |
|
サポートされるリソースタイプ |
ECS セキュリティグループ |
|
入力パラメーター |
説明
複数のポート指定は、カンマ (,) で区切ってください。 |
修復
非準拠のリソースを修復するには、ホワイトリストに登録されていないポートへのインバウンドトラフィックを拒否するように、セキュリティグループルールを変更してください。