Security Center は、脅威検出、脆弱性スキャン、ベースラインリスクチェックによってサーバーレス資産を保護します。このトピックでは、サーバーレス資産を Security Center に接続して保護を開始する方法について説明します。
サポートされる資産と機能
サポートされる資産タイプ
Security Center は、次のサーバーレス資産タイプをサポートしています。
ECI
マネージド ACK クラスター、専用 ACK クラスター、および ACK Serverless クラスターから作成された Elastic Container Instance (ECI)
Container Compute Service (ACS) から作成された ECI インスタンス
Serverless App Engine (SAE) インスタンス
重要安定性の制約により、インスタンスタイプが 0.5 コア以下の SAE インスタンスは接続またはスキャンできません。
ECI インスタンスは、 Elastic Container Instance (ECI) コンソールから直接作成された場合、同期またはオンボーディングの対象外です。
Platform for AI (PAI) の Lingjun リソース
サポートされるセキュリティ機能
Security Center は、サーバーレス資産に対して 3 つのセキュリティ機能を提供します。
脅威検出:ウェブシェル (バックドア) ファイル、不審なネットワーク接続、異常なプロセス動作を検出します。サポートされているチェック項目の完全なリストについては、「CWPP (クラウドワークロード) セキュリティアラートの概要」をご参照ください。
脆弱性スキャン: 脆弱性の修復 > 脆弱性管理 ページで、公開された脆弱性 の下の数をクリックすると すでにサポートされている脆弱性 パネルが開き、検出可能な脆弱性を表示できます。脆弱性スキャンはスケジュールされたサイクルで実行されます。最新のスキャン時刻は 検出可能な脆弱性のリスト ページで確認してください。アプリケーションの脆弱性はスキャンのみをサポートしており、修正はサポートされていません。リスクを排除するには、脆弱性の詳細にある修正の提案に基づいて、ソフトウェアアプリケーションを手動でアップグレードまたは変更してください。
ベースラインリスクチェック: Kubernetes (ECI) Pod の一般的な国際セキュリティのベストプラクティスベースラインにおける、コンテナの root ユーザーとしての実行を制限するやカーネル機能を持つコンテナを禁止するなどのベースラインリスクを検出し、対処します。ベースラインチェックは定期的に実行されます。最新のチェック時刻は 設定アセスメント ページで確認できます。サポートされているチェックについては、「ベースラインチェック項目」をご参照ください。
Security Center は、接続されたサーバーレス資産をコンテナのランタイムステータスによって分類します。サポートされる機能はインスタンスタイプによって異なります。
インスタンスタイプ | サポートされるセキュリティ機能 |
Elastic Container Instance | 脅威検出、脆弱性スキャン、ベースラインリスクチェック |
RunD コンテナインスタンス | 脅威検出 |
課金
サーバーレスセキュリティ保護機能では、段階的な従量課金が適用されます。パブリックプレビューは 2024 年 7 月 31 日 (UTC+8) に終了しました。
月間累積使用量 | 料金 | 料金計算式 (U = 1 日の使用量、単位:コア/秒) |
階層 1:0~200,000,000 コア/秒 | 0.000003 USD / コア / 秒 | 0.000003 × U (USD) |
階層 2:200,000,001~1,000,000,000 コア/秒 | 0.000002 USD / コア / 秒 |
|
階層 3:1,000,000,001~9,999,999,999,999 コア/秒 | 0.0000015 USD / コア / 秒 |
|
課金の停止
Security Center は、以下の状況で直ちに検出と課金を停止します。
すべてのサーバーレス資産の課金を停止する場合:
[概要] ページの 従量課金サービスの有効化 エリアで、Serverless アセット スイッチをオフにします。
アセットセンター > コンテナ資産 ページで、使用を停止するをクリックします。
Alibaba Cloud アカウントに支払い期限を過ぎた請求がある場合。
特定の資産の課金を停止する場合:
アセットセンター > コンテナ資産 ページで、対象の資産から承認を解除します。 「承認の付与または解除」をご参照ください。
ECI Pod への Security Center クライアントのインストール
ACK および ACS クラスターからの ECI 資産では、保護を適用する前に、各 Pod に Security Center クライアントがインストールされ、実行されている必要があります。
クライアントをインストールするには、YAML の Pod 仕様にアノテーションを追加します。アノテーションはクラスタータイプによって異なります。
ACK Serverless クラスター
Container Service for Kubernetes (ACK) コンソールにログインし、対象クラスターの管理ページに移動します。
左側のナビゲーションペインで、ワークロード > ポッド を選択し、YAML のリソースの作成 をクリックします。
YAML テンプレートで、
spec > template > metadataの下に次のアノテーションを追加します。annotations: k8s.aliyun.com/eci-aliyundun-enabled: 'true'YAML サンプル:
apiVersion: apps/v1 # 1.8.0 より前のバージョンでは apps/v1beta1 を使用します kind: Deployment metadata: name: nginx-deployment-basic labels: app: nginx spec: replicas: 2 selector: matchLabels: app: nginx template: metadata: annotations: k8s.aliyun.com/eci-aliyundun-enabled: 'true' labels: app: nginx spec: # nodeSelector: # env: test-team containers: - name: nginx image: nginx:1.7.9 # 実際の に置き換えてください ports: - containerPort: 80 resources: limits: cpu: "500m"
YAML の代わりにイメージからリソースを作成する場合、上級 セクションで Pod アノテーション k8s.aliyun.com/eci-aliyundun-enabled=true を追加します。詳細については、「イメージからステートレスアプリケーションを作成する」をご参照ください。
マネージドまたは専用 ACK クラスター
ACK コンソールにログインし、クラスター管理ページに移動します。[ack-virtual-node] コンポーネントをデプロイして、Pod を ECI にスケジュールします。詳細については、「Pod を ECI にスケジュールする」をご参照ください。
左側のナビゲーションペインで、ワークロード > ポッド を選択し、YAML のリソースの作成 をクリックします。 サンプル YAML:
metadataの下に:アノテーションk8s.aliyun.com/eci-aliyundun-enabled: "true"を追加しますspec > containersの下に:環境変数ECI_CONTAINER_TYPE = sidecarを設定します
apiVersion: v1 kind: Pod metadata: name: test-aegis-alinux2-lifsea-x86 labels: eci: "true" annotations: k8s.aliyun.com/eci-aliyundun-enabled: "true" spec: containers: - name: sidecar image: registry-vpc.cn-shanghai.aliyuncs.com/eci_open/centos:7 command: - /bin/sh - -c args: - sleep inf env: - name: ECI_CONTAINER_TYPE value: sidecar - name: nginx image: registry-vpc.cn-shanghai.aliyuncs.com/eci_open/centos:7 command: - /bin/sh - -c args: - sleep inf
ACS クラスター
Container Compute Service コンソールにログインし、対象クラスターの管理ページに移動します。
左側のナビゲーションペインで、ワークロード > デプロイメント を選択し、YAML のリソースの作成 をクリックします。
YAML テンプレートで、
spec > template > metadataの下に次のアノテーションを追加します。annotations: security.alibabacloud.com/aliyundun-enabled: 'true'YAML サンプル:
apiVersion: apps/v1 # 1.8.0 より前のバージョンでは apps/v1beta1 を使用します kind: Deployment metadata: name: nginx-deployment-basic labels: app: nginx spec: replicas: 2 selector: matchLabels: app: nginx template: metadata: labels: app: nginx alibabacloud.com/compute-class: general-purpose alibabacloud.com/compute-qos: default annotations: security.alibabacloud.com/aliyundun-enabled: 'true' spec: # nodeSelector: # env: test-team containers: - name: nginx image: anolis-registry.cn-zhangjiakou.cr.aliyuncs.com/openanolis/nginx:1.14.1-8.6 # 実際の に置き換えてください ports: - containerPort: 80 resources: limits: cpu: "500m"
イメージからリソースを作成する場合は、上級 セクションで Pod アノテーション security.alibabacloud.com/aliyundun-enabled=true を追加します。 詳細については、「イメージからリソースを作成する」および「ACS Pod の概要」をご参照ください。

従量課金の有効化
現在の Security Center のエディションに応じた手順を選択してください。
無料版または無料トライアルのユーザー
Security Center 購入ページに移動し、Alibaba Cloud アカウントでログインします。
購入方法 を従量課金に設定し、Serverless アセット を 従量課金 に設定します。
カスタムアタッチ をクリックします。ダイアログボックスで、全量アタッチ または [特定のサーバー] を選択して、承認するアセットを設定します。
重要カスタムバインディングを行わない場合、デフォルトですべての資産が承認され、新しい資産も今後自動的に承認されます。
セキュリティセンターの利用規約を読み、今すぐ注文をクリックします。
注文が完了すると、Security Center は [Running] 状態の ECI インスタンスと SAE アプリケーションに自動的に接続し、[Authorization Management] の設定に基づいて承認をアタッチします。
有料版 (ウイルス対策、プレミアム、エンタープライズ、またはアルティメット) のユーザー
Security Center コンソールにログインします。
左側のナビゲーションペインで、アセットセンター > コンテナ資産 を選択します。左上隅で、資産が配置されているリージョンとして [中国本土] または [中国本土以外] を選択します。
サーバーレスアセット ページで、今すぐ有効にする をクリックします。 または、[概要] ページの右側にある 従量課金サービスの有効化 エリアで Serverless アセット スイッチをオンにします。
「確認」ダイアログボックスで、カスタムアタッチ をクリックして承認するアセットを選択し、OK をクリックします。
重要カスタムバインディングを行わない場合、承認は次のロジックに従います。 - 初めて有効にする場合:すべての資産がデフォルトで承認され、新しい資産も自動的に承認されます。 - 再有効化する場合:以前に承認された資産が再アタッチされます。以前に ECI インスタンスや SAE アプリケーションが承認されていなかった場合は、すべての資産がデフォルトで承認され、新しい資産にも自動的に承認がアタッチされます。 - 支払い期限切れを解消した後:以前に承認された資産が自動的に再アタッチされます。
[セキュリティセンターサービスレベルアグリーメント]を選択し、今すぐ有効にするをクリックします。
承認済み資産の管理
資産の同期
保護を有効にした後、最新の資産情報を同期して、Security Center クライアントが対象の資産にインストールされ、実行されていることを確認します。
Security Center コンソールにログインします。
左側のナビゲーションペインで、アセットセンター > サーバーレスアセット を選択して 最新のアセットの同期 をクリックします。セキュリティセンターは最新のサーバーレス資産情報を取得し、リストを更新します。同期には約 1 分かかります。
同期後、各アセットの クライアント 列を確認してください。 アイコンがグレーの場合は、ステップ 1 に従ってクライアントをインストールまたは修復し、アセットインスタンスを再起動してください。 再度 最新のアセットの同期 をクリックして、ステータスを更新してください。
緑色:クライアントはオンラインで実行中です。承認をアタッチして保護を開始します。
灰色:クライアントはオフラインです (インストールされていない、ネットワークの問題、またはその他の理由)。承認をアタッチしてもセキュリティ機能は利用できません。
サーバーレスアセットインスタンスを作成または再起動した後、最新のアセットの同期 をクリックしてアセットリストを更新します。
承認のアタッチまたはデタッチ
Security Center クライアントがオンラインになった後、承認をアタッチして資産のセキュリティ保護を有効にします。保護が不要になった資産からは承認をデタッチします。
保護の範囲に基づいてアプローチを選択します。
アプローチ | 使用するケース | 効果 |
すべての資産を保護 | デフォルトのバインディングがすでに設定されている | すべての資産を承認し、新しい資産も自動的に承認する |
特定の資産を保護 | 有効化時に [Custom Quota Binding] を使用する | 保護対象の資産のみを選択する |
特定の資産を除外 | すべての資産がデフォルトでバインドされているが、一部は保護が不要 | 保護が不要な資産から承認をデタッチする |
承認をアタッチまたはデタッチするには:
アセットセンター > コンテナ資産 ページで、アセットリストの上部にある[クォータ管理]の下にあるアタッチされていないインスタンスをクリックします。
権限付与 ダイアログボックスで、アタッチ または デタッチ を選択し、対象の資産を選択して、OK をクリックします。今後、新しいサーバーレス資産を自動的に承認するには、新規アセットの自動アタッチ を選択します。
セキュリティリスクの表示と処理
アセットが接続され、承認されると、セキュリティセンターはそのインスタンスのリアルタイムの脅威検出を開始します。脆弱性スキャンとベースラインリスクチェックは、それぞれのスケジュールされたサイクルで実行されます。最新のスキャン時刻は、[脆弱性管理] または 設定アセスメント ページで確認してください。
アセットセンター > コンテナ資産 ページで、リスクステータス 列を確認します。[リスクのあるインスタンス] ラベルは、アラート、脆弱性、またはベースラインリスクが検出されたことを示します。
アセット名をクリックするか、操作する 列の 表示 をクリックすると、アセットのリスク詳細ページが開きます。
セキュリティアラート数、[脆弱性]、または ベースラインリスク数 カードをクリックして、対応するリスク項目を表示します。
アラートの処理:操作する 列の 詳細 をクリックしてアラートを確認し、実際のリスクであるかどうかを判断します。その後、処理 をクリックします:
実際のリスク:脅威を隔離します。
実際のリスクではない、または延期可能:ホワイトリストに追加、無視、または手動で処理済みとしてマークします。
脆弱性への対応: 脆弱性リスクの数 カードをクリックして、検出された脆弱性を表示します。検出されたすべての脆弱性は、攻撃者に悪用される可能性のある弱点であるため、迅速に対応してください。アプリケーションの脆弱性では、ワンクリック修復はサポートされていません。脆弱性の詳細に記載されている指示に従って、手動で修正してください。詳細については、「脆弱性の表示と対応」をご参照ください。
ベースラインリスクの処理: ベースラインリスク数 カードをクリックして、検出されたベースラインリスクを表示します。操作する 列の 詳細 をクリックしてリスクの詳細と強化の提案を確認し、リスクを修復するか、ホワイトリストに登録するかを決定します。リスク詳細ページの [リスク処理リスト] に 修復 ボタンが表示される場合は、Security Center でベースラインリスクを直接修復します。