資産エクスポージャー分析は、お使いの Alibaba Cloud リソースをスキャンして、インターネットに公開されているセキュリティリスク (弱いパスワード、悪用可能な脆弱性、公開ポート、保護されていないコンポーネント) を特定します。結果は毎日自動的に更新され、攻撃対象領域の最新のビューを提供します。
エディション要件
この機能には、次のいずれかが必要です:
-
サブスクリプション:サブスクリプションインスタンスを購入し、エディションとして [Ultimate] または Enterprise を選択します。
-
従量課金:機能 (従量課金) を購入し、[Host and Container Security] を [Yes] に設定し、少なくとも 1 つのサーバーに Ultimate または Enterprise エディションのクォータをバインドします。
この機能は、Ultimate 版または Enterprise 版にバインドされたサーバーでのみ利用できます。
サポート対象の資産タイプ
資産エクスポージャー分析は、以下を対象とします:
-
コンピューティングとデータベース:Elastic Compute Service (ECS) インスタンス、Tair (Redis OSS 互換)、ApsaraDB RDS、および ApsaraDB for MongoDB
-
ネットワーク:NAT ゲートウェイおよび Server Load Balancer (SLB) インスタンス ([Gateways] としてレポートされます)
-
ソフトウェア:OpenSSL や OpenSSH などのシステムコンポーネント、および AI アプリケーションコンポーネント
-
ネットワークエクスポージャー:ポート
Alibaba Cloud にデプロイされていない資産はサポート対象外です。
エクスポージャーの統計
[Asset Exposure Analysis] ページには、インターネットに公開されている資産に関する次の統計が表示されます。結果は毎日自動的に更新されます。
| 統計 | 説明 |
|---|---|
| 弱いパスワード | インターネットに公開されている ECS インスタンスおよびデータベースシステムで検出された弱いパスワードの総数です。数をクリックすると、資産リストが表示されます。 |
| 悪用可能な脆弱性 | 攻撃者によって悪用される可能性のある脆弱性の総数が、深刻度 (高リスク (赤)、中リスク (オレンジ)、低リスク (グレー)) 別に表示されます。合計数をクリックすると、[Vulnerabilities] ページが開きます。 |
| 公開資産/パブリック IP アドレス | インターネットに公開されている ECS インスタンス、Tair (Redis OSS 互換)、ApsaraDB RDS、ApsaraDB for MongoDB、およびパブリック IP アドレスの数です。 |
| ゲートウェイ | インターネットに公開されている NAT ゲートウェイと SLB インスタンスの総数です。数をクリックすると [Gateways] パネルが開き、ゲートウェイ名をクリックするとその詳細が表示されます。 |
| 公開ポート | インターネットに公開されているポートの総数です。数をクリックすると [Exposed Port] パネルが開き、ポート番号をクリックするとそのポートを使用している資産が表示されます。 |
| 公開コンポーネント | ECS インスタンスで実行され、インターネットに公開されているシステムコンポーネント (OpenSSL や OpenSSH など) の総数です。数をクリックすると [Exposed Component] パネルが開き、コンポーネント名をクリックすると関連する資産が表示されます。 |
| AI アプリケーションコンポーネント | インターネットに公開されている AI アプリケーションコンポーネントの総数です。数をクリックすると [AI Application Component] パネルが開き、コンポーネント名をクリックすると関連する資産が表示されます。 |
脆弱性の深刻度レベル:
| 色 | 深刻度 | 推奨アクション |
|---|---|---|
| 赤 | 高リスク | できるだけ早く修正してください。 |
| オレンジ | 中リスク | 速やかに対処してください。 |
| グレー | 低リスク | 都合の良いときに修正してください。 |
資産エクスポージャーのスキャン
Security Center は、公開されている資産を毎日自動的にスキャンします。手動での設定は不要です。最新の結果をすぐに取得するには、手動スキャンを実行してください。
前提条件
ECS インスタンスに Security Center エージェントがインストールされ、オンラインであることを確認します。[Host] ページのインスタンスの [Agent] 列に、オンラインアイコン (
) が表示されている必要があります。
手動スキャンの実行
-
Security Center コンソール Security Center コンソール Security Center コンソールにログインします。左上の隅で、資産が配置されているリージョン (China または 中国以外) を選択します。
-
左側メニューで、[Risk Governance] > [Asset Exposure Analysis] を選択します。
-
[Asset Exposure Analysis] ページで、[Asset Exposure Scan] の下にある [Quick Scan] をクリックします。
スキャンタスクの表示
[Task Management] には、過去 7 日間の自動および手動スキャンタスクが記録されます。
-
Security Center コンソール Security Center コンソール Security Center コンソールにログインします。左上の隅で、資産が配置されているリージョン (China または 中国以外) を選択します。
-
左側メニューで、[Risk Governance] > [Asset Exposure Analysis] を選択します。
-
[Asset Exposure Analysis] ページで、右上の隅にある [Task Management] をクリックします。
-
[Task Management] ページで、タスク ID、タスクタイプ、タスク開始日時、ステータス、および進行状況を表示します。[Task Type]、[Task Status] (Not Started、Running、Waiting for Data Collection、Data Collection in Progress、Complete、Timeout、Stopped、または Failed)、または [Task Started At] でタスクをフィルタリングします。
-
タスクのエクスポージャー詳細を表示するには、[Actions] 列の [Details] をクリックします。詳細には、公開されたインスタンスの数、正常にスキャンされたインスタンスの数、失敗したスキャンの数、および資産インスタンスのリストが含まれます。ステータスまたは資産インスタンス ID で結果をフィルタリングします。
資産エクスポージャー詳細の表示
-
Security Center コンソール Security Center コンソール Security Center コンソールにログインします。左上の隅で、資産が配置されているリージョン (China または 中国以外) を選択します。
-
左側メニューで、[Risk Governance] > [Asset Exposure Analysis] を選択します。
-
[Asset Exposure Analysis] ページで、次のエクスポージャーデータを確認します。概要データ ページの上部には、[Weak Password] と [Exploitable Vulnerabilities] の集計数が表示されます。いずれかの数をクリックすると、関連する詳細が表示されます。公開資産リスト 脆弱性のステータス、資産グループ、ポート、またはその他のディメンションで資産をフィルタリングして、さまざまな基準にわたるエクスポージャーを検索します。資産に AI アプリケーションタグがある場合、その資産にインターネットに公開されている AI コンポーネントが存在することを示します。資産のエクスポージャー詳細 資産の [Actions] 列の [Exposure Details] をクリックすると、詳細パネルが開きます。このパネルには、資産の通信リンクトポロジー、リンクの詳細、検出された弱いパスワードと脆弱性が表示されます。パネル上部の資産ドロップダウンを使用して、資産を切り替えます。次のタブでリスクの詳細を確認します:通信リンクトポロジー ECS インスタンスまたはデータベースが複数の方法でインターネットにアクセスする場合、トポロジーには複数のパスが表示されます。たとえば、インスタンスが NAT ゲートウェイと SLB インスタンスの両方を使用する場合、トポロジーには 2 つのパスが表示されます。パス上の任意の資産をクリックすると、そのパスに切り替わり、詳細が表示されます。ノードの色は、各資産で検出された脆弱性の深刻度を示します:エクスポージャーデータのエクスポート エクスポージャーデータを Excel ファイルとしてエクスポートするには、公開資産リストの右上隅の
アイコンをクリックします。-
[Weak Password] — 検出された弱いパスワードを表示します。弱いパスワードの項目名をクリックすると、資産詳細ページに移動します。[Baseline Risks] タブで、その資産で検出されたすべてのベースラインリスクを表示できます。不正アクセスやデータ盗難を防ぐために、弱いパスワードを速やかに変更してください。
-
[Exploitable Vulnerabilities] / [All Vulnerabilities] — 脆弱性の URL をクリックして脆弱性詳細ページを開き、脆弱性情報を表示して提供された修正提案を適用します。高リスクの脆弱性はできるだけ早く修正してください。
-
[Risk-related Configurations] — 検出されたリスク項目をクリックすると [Cloud Service] ページに移動し、リスクの詳細と修復オプションを表示できます。
色分けは、お使いの資産にのみ適用されます。インターネットノードなど、トポロジー内の他のコンポーネントは、デフォルトではグレーで表示されます。
色 意味 赤 高リスクの脆弱性が検出されました — インターネット経由で悪用可能です。 オレンジ 中リスクの脆弱性が検出されました — インターネット経由で悪用可能です。 グレー 低リスクの脆弱性が検出されたか、インターネットノードのデフォルトの色です。 緑 弱いパスワードや悪用可能な脆弱性は検出されませんでした。 -
次のステップ
ECS インスタンスのインターネットエクスポージャーを削減するには:
検出された脆弱性に対処するには:
システム内の弱いパスワードを修正するには: