攻撃パス分析機能は、Alibaba Cloud 上のクラウドサービス間のアクセスパス (たとえば、Elastic Compute Service (ECS) インスタンスにアタッチされた RAM ロールによって制御される Object Storage Service (OSS) バケット) を包括的にスキャンおよび分析し、可視化されたスキャン結果を提供することで、クラウドリソースのアクセスに関するセキュリティステータスの把握を支援します。本トピックでは、攻撃パス分析機能の使用方法について説明します。
機能の説明
攻撃パス分析機能を使用すると、異なるクラウドサービス間の接続と潜在的なリスクを明確に把握し、不要な直接アクセス権限を特定し、過度に広範な権限設定や暗号化されていないデータ転送など、悪用される可能性のある脆弱なリンクを発見できます。また、Security Center はセキュリティに関する提案を自動的に生成し、リソースの権限設定を調整して潜在的な脅威を軽減し、システム全体のセキュリティを向上させるためのガイダンスを提供します。この機能は、ハッカーに悪用される可能性のあるセキュリティ脆弱性を事前に検出して修正し、重要なデータとアプリケーションを攻撃から保護するのに役立ちます。
サポート対象のアセット
Security Center の攻撃パス分析機能は、現在の Alibaba Cloud アカウント (プライマリアカウント) 内で、以下の要件を満たすアセットをスキャンできます。
-
攻撃パスのエントリアセットの種類 (侵入されたアセットタイプ):Elastic Compute Service (ECS) インスタンスと RAM (ロールと AccessKey ID)。
-
攻撃パスの宛先アセットの種類 (宛先アセットタイプ):Elastic Compute Service (ECS) インスタンス、RAM (Alibaba Cloud プライマリアカウント、ユーザー、ポリシー、ユーザーグループ、ロール)、および Object Storage Service (OSS) バケット。
攻撃パスのチェック結果としてアラートイベントが報告されるのは、エントリアセットに以下のリスクシナリオの少なくとも 1 つが存在する場合に限られます。
-
ECS インスタンスに緊急度の高い脆弱性が存在します。
-
ECS インスタンスがインターネットに公開されている (このリスクは、他の少なくとも 1 つのリスクと同時に発生する必要があります)。
-
ECS インスタンスに緊急アラートがあります ( ページで報告されているアラート)。
-
RAM ロールに関連付けられた AccessKey ペア (AccessKey ID および AccessKey Secret) に、セキュリティアラートサービスの ホストとコンテナのセキュリティ タイプの緊急アラートが存在します。
-
RAM ロールがクロスアカウントで引き受け可能です。
アラートをトリガーする可能性のある攻撃パス
Security Center は、要件を満たすアセットに対して、攻撃パスのタイプ (異常な AccessKey ペア、機密アセット、ロールによる権限昇格、ユーザーによる権限昇格) と攻撃パスのシナリオに基づいてスキャンタスクを実行し、検出された攻撃パスに関するアラート情報を報告します。
異常な AccessKey ペア
-
異常な AccessKey ペアが属する RAM ユーザーが RAM を管理できます。
-
異常な AccessKey ペアが属する RAM ユーザーが管理者権限を持っています。
機密アセット
攻撃パス分析機能では、特定の機密アセットを設定し、それらを攻撃パス分析タスクの宛先アセットとして使用して、攻撃パスのシナリオが存在するかどうかを確認できます。
-
ECS インスタンスにアタッチされたロールが機密アセットにアクセスできます。
-
異常な AccessKey ペアが属する RAM ユーザーが機密アセットにアクセスできます。
-
あるロールが機密アセットにアクセスする権限を持ち、他の Alibaba Cloud アカウントによって引き受け可能です。
機密アセットが設定されていない場合、対応する 攻撃パス のスキャン結果は空になります。機密アセットの設定方法の詳細については、後述の「機密アセットの設定」をご参照ください。
ロールによる権限昇格
-
ECS インスタンスは、アタッチされた RAM ロールを介して直接管理者権限を取得できます。
-
ECS インスタンスにアタッチされたロールは RAM を管理できます。
-
ECS インスタンスは、アタッチされたロールにポリシーをアタッチすることで権限を昇格できます。
-
ECS インスタンスは、アタッチされたロールのポリシーを変更することで権限を昇格できます。
-
ECS インスタンスは、アタッチされたロールのポリシーのデフォルトバージョンを変更することで権限を昇格できます。
-
ECS インスタンスは、アタッチされたロールを変更することで権限を昇格できます。
-
ECS インスタンスは、AccessKey ペアを作成することで長期的なアクセス認証情報を取得できます。
-
ECS インスタンスは、RAM ユーザーの Web コンソールへのログインを有効にすることで長期的なアクセス認証情報を取得できます。
-
ECS インスタンスは、RAM ユーザーのログイン設定を変更することで Web コンソールへのログインを有効にできます。
-
ECS インスタンスは、RAM ユーザーにポリシーを付与することで権限を昇格できます。
-
ECS インスタンスは、RAM ユーザーに付与されたポリシーを変更することで権限を昇格できます。
-
ECS インスタンスは、RAM ユーザーのユーザーグループを変更することで権限を昇格できます。
-
ECS インスタンスは、RAM ユーザーのユーザーグループにポリシーを付与することで権限を昇格できます。
-
ECS インスタンスは、RAM ユーザーのユーザーグループに付与されたポリシーを変更することで権限を昇格できます。
-
ECS インスタンスは、リスクの高いロールの信頼ポリシーを変更することで権限を昇格できます。
-
ECS インスタンスは、RAM ユーザーが現在引き受け可能なロールのポリシーを変更することで権限を昇格できます。
-
ECS インスタンスは、RAM ユーザーが現在引き受け可能なロールを介して直接権限を昇格できます。
-
ECS インスタンスは、アタッチされたインスタンスロールが現在引き受け可能なロールを介して直接権限を昇格できます。
-
ECS インスタンスは、他の ECS インスタンスにアタッチされたロールのリスクの高い権限を取得することで権限を昇格できます。
-
あるロールが管理者権限を持ち、他の Alibaba Cloud アカウントによって引き受け可能です。
-
あるロールが RAM を管理でき、他の Alibaba Cloud アカウントによって引き受け可能です。
-
あるロールがリスクの高い権限を持ち、他の Alibaba Cloud アカウントによって引き受け可能です。
-
あるロールが自身にポリシーをアタッチすることで権限を昇格でき、他の Alibaba Cloud アカウントによって引き受け可能です。
-
あるロールが自身のポリシーを変更することで権限を昇格でき、他の Alibaba Cloud アカウントによって引き受け可能です。
ユーザーによる権限昇格
-
RAM ユーザーは、自身にポリシーをアタッチすることで権限を昇格できます。
-
RAM ユーザーは、自身のポリシーを変更することで権限を昇格できます。
-
RAM ユーザーは、自身の RAM ユーザーグループにポリシーをアタッチすることで権限を昇格できます。
-
RAM ユーザーは、自身の RAM ユーザーグループのポリシーを変更することで権限を昇格できます。
-
RAM ユーザーは、ロールの信頼ポリシーを変更してからそのロールを引き受けることで権限を昇格できます。
-
RAM ユーザーは、ECS インスタンス上でコマンドを実行してロールの権限を取得することで権限を昇格できます。
-
RAM ユーザーは、ECS インスタンス上でファイルを送信してロールの権限を取得することで権限を昇格できます。
-
RAM ユーザーは、ECS ターミナルセッションを開始してリスクの高いロールの権限を取得することで権限を昇格できます。
-
RAM ユーザーは、ECS インスタンスのパスワードをリセットしてリスクの高いロールの権限を取得することで権限を昇格できます。
-
RAM ユーザーは、Linux サーバーに SSH キーペアをバインドしてリスクの高いロールの権限を取得することで権限を昇格できます。
-
RAM ユーザーは、インスタンスを作成し、それにインスタンスロールをアタッチしてリスクの高いロールの権限を取得することで権限を昇格できます。
-
RAM ユーザーは、インスタンスのロールバインディング設定を変更してリスクの高いロールの権限を取得することで権限を昇格できます。
攻撃パス分析の有効化
クラウドセキュリティ態勢管理 (CSPM) のサブスクリプションまたは従量課金サービスを有効化すると、攻撃パス分析機能を使用できます。この機能は、クラウドセキュリティ態勢管理のクォータを消費しません。CSPM サービスを有効化する方法の詳細については、「CSPM の概要」をご参照ください。
統計情報の説明
攻撃パス分析の結果は毎日自動的に更新されます。セキュリティセンターコンソールの クラウドプラットフォーム構成チェック ページの [攻撃パス] タブには、攻撃パスとリスクのある資産に関する詳細情報が表示されます。
|
統計項目 |
説明 |
|
緊急の対応が必要な攻撃パス |
検出された緊急度の高い攻撃パスの総数です。 |
|
リスクのあるアセット数 |
攻撃パスに関与するリスクのあるアセットの総数です。 |
|
攻撃パス情報 |
攻撃パスに関するアラートのリストです。攻撃パス名、パスタイプ、エントリアセット、宛先アセットなどの情報が含まれます。 |
攻撃パススキャン設定の管理
機密アセットの設定
攻撃パススキャンタスクで機密アセットを含む攻撃パスをスキャンするには、対応する機密アセットを設定する必要があります。設定しない場合、対応する攻撃パスのスキャン結果は空になります。
-
Security Center コンソールにログインします。
-
左側のナビゲーションペインで、 を選択します。コンソールの左上隅で、保護対象のアセットが所在するリージョンとして、中国本土 または 中国本土以外 を選択します。
-
設定アセスメント ページの 攻撃パス タブで、右上隅にある ポリシー管理 をクリックするか、攻撃パススキャン セクションの スキャン設定 をクリックします。
-
攻撃パスの機密資産設定 タブの左側のナビゲーションペインで、資産タイプをクリックし、次に右側の資産リストで対象の資産の前にあるチェックボックスを選択します。
-
OK をクリックします。
ホワイトリストの設定
特定のエントリアセットと宛先アセットの間で攻撃パスのスキャンが不要であることを確認した場合、ターゲットアセットと対応する攻撃パスルールをホワイトリストに追加できます。Security Center は、その後ホワイトリスト内の攻撃パス情報を報告しなくなります。
-
設定アセスメント ページの 攻撃パス タブで、右上隅にある ポリシー管理 をクリックするか、攻撃パススキャン セクションの スキャン設定 をクリックします。
-
ホワイトリストポリシー タブで、攻撃パスの除外 タブをクリックします。
-
ルールを新しく追加する をクリックし、ホワイトリストルールのパラメーターを設定してから、OK をクリックします。
パラメーター
説明
ホワイトリストポリシー名
ホワイトリストルールのカスタム名。漢字、英字、数字、アンダースコア (_) のみがサポートされています。
パスタイプの選択
ホワイトリストに追加するパスタイプ。有効な値:異常な AccessKey ペア、機密アセット、ロールによる権限昇格、ユーザーによる権限昇格。
攻撃パスの選択
選択した パスタイプ に対してホワイトリストに追加する攻撃パス。
ルールが適用されるアセット
ホワイトリストに追加するアセット。有効な値: すべてのアセット および 一部の資産。
一部の資産 を選択した場合、攻撃パスの ソースアセット: と エンドポイントアセット: を選択する必要があります。
攻撃パススキャンタスク
Security Center は、サポートされているアセットタイプと攻撃パスに基づいて、1 日 1 回スキャンタスクを自動的に実行します。
-
機密アセットが設定されていない場合、対応する攻撃パスルールのスキャン結果は空になります。
-
ホワイトリストが設定されている場合、Security Center はホワイトリスト内のエントリアセットと宛先アセット間の攻撃パスルールをスキャンせず、それらのルールに対するアラートも生成しません。
攻撃パススキャンタスクの手動実行
設定アセスメント ページの 攻撃パス タブで、攻撃パススキャン セクションの ワンクリックスキャン をクリックします。
タスク情報の表示
セキュリティセンターは、デフォルトで過去 7 日以内に開始された自動および手動のスキャンタスクを記録するタスク管理 ページを提供します。
-
クラウドプラットフォーム構成チェック ページで、右上隅にある タスク管理 をクリックします。
-
タスク管理 ページでは、タスク ID、タスクタイプ、開始時間/終了時間、および ステータス (開始待ち、完了、タイムアウト、進行中、または失敗) の情報とタスクの進捗率を表示できます。
-
タスクの詳細をクリックすると、スキャンタスクの資産詳細として、リスクのある資産の数、リスクパスの数、スキャンに成功した資産の数、スキャンに失敗した資産の数、および資産リストが表示されます。
ステータス、アセットタイプ、リスクのあるアセットの ID でフィルタリングして、特定のアセットのスキャン結果を表示できます。
攻撃パス詳細の表示
-
設定アセスメント ページの [攻撃パス] タブには、攻撃パスルールをトリガーする攻撃パスのリストが表示されます。リストには、次の情報が含まれています。
ページの上部には、緊急の対応が必要な攻撃パスの数と、リスクのあるアセットの数に関する統計が表示されます。緊急度、パスタイプ、または攻撃パス名で攻撃パスをフィルタリングできます。リストの [Actions] 列には、[Details] および [Add to Whitelist] 操作があります。
アラート項目
説明
緊急度
攻撃パスのリスクレベル:緊急 (赤)、不審 (オレンジ)、または注意 (グレー)。
攻撃パス名
トリガーされた攻撃パスの名前。
パスタイプ
トリガーされた攻撃パスのタイプ:異常な AccessKey ペア、機密アセット、ロールによる権限昇格、ユーザーによる権限昇格。
エントリアセットと宛先アセット
現在の攻撃パスのエントリアセットと宛先アセットに関する情報。
最終発生時刻
現在の攻撃パスの最終発生時刻。
-
攻撃パスの「操作」列で詳細をクリックすると、攻撃パスの基本情報、攻撃パス情報、修正ソリューション、および攻撃パスグラフが表示されます。
-
[基本情報]:緊急度、パスタイプ、初回検出時刻、最終検出時刻が含まれます。
-
[侵入元アセットとアセットタイプ]または[対象アセット、アセットタイプ]には、侵入された資産とターゲット資産のインスタンス ID と資産タイプが表示されます。インスタンス ID をクリックすると、アセットセンター の対応する資産の詳細ページに移動し、リスクのある資産の詳細を表示できます。
-
[攻撃パス情報]: 攻撃パスの検出ロジックを表示します。
-
[解決策]:攻撃パスを修正するための推奨事項と操作ガイダンスを提供します。
-
[攻撃パスグラフ]:攻撃パスに関与するアセット間の関係を表示します。
-
2 つのノード間の赤い線はリスクを示します。赤い線をクリックすると、対応する解決策が表示されます。
解決策の詳細ページの左側には、提案が表示されます。たとえば、システムは、ホスト上の不要な RAM インスタンスロールを確認して取り消し、ビジネスで必要なロールのみがアタッチされていることを確認し、
AdministratorAccess、AliyunRAMFullAccess、AliyunECSFullAccessなどの管理者権限をアタッチしないことを推奨する場合があります。インスタンスロールが不正にアタッチされている場合は、直ちにロールのバインドを解除し、さらなる確認を行ってください。操作パス:[ECS console] に移動し、ホストが所在するリージョンを選択し、[Instance Details] > [Other Information] > [RAM Role] に移動してから、[Grant/Revoke RAM Role] をクリックします。右側には対応する攻撃パスグラフが表示され、侵害されたホストから特権ユーザーを経由し、ポリシーのアタッチ操作 (ram:AttachPolicyTo...) に至る攻撃トポロジーが示されます。 -
ノードをクリックすると、ノードの基本情報と関連する脆弱性リスクが表示されます。
基本情報には、[Instance Name]、[Instance ID]、[Region]、[Instance Type] などのフィールドが含まれます。関連する脆弱性リスクは、脆弱性名 (例:
CVE-2024-21626) と [Details] 操作エントリを示すテーブルに表示されます。右側の [attack path graph] には、コンテナまたは Kubernetes ノードから脆弱性の悪用、API アクセスを経て RAM の権限昇格に至るまでの完全な攻撃チェーンがトポロジーで表示されます。 -
攻撃パスグラフの右上隅にあるヘルプ
アイコンをクリックすると、ノードアイコンとその意味が表示されます。ノードの凡例には、次のリソースタイプが含まれます:RAM ロール、RAM ユーザーグループ、ポリシー、AK、API、ECS インスタンス、ECI コンテナ、OSS バケット、アラート、脆弱性、ネットワークサービス、IP アドレス、プライマリアカウントまたは RAM アカウント。
-
攻撃パスグラフの右上隅にある設定
アイコンをクリックして、攻撃パスグラフのレイアウトを設定します。レイアウトには、線のスタイル (直線またはポリライン)、ノード間の距離 (スライダーを使用して調整)、レイアウト方向 (RIGHT、LEFT、DOWN、または UP) が含まれます。
-
攻撃パスグラフの右上隅にあるダウンロード
アイコンをクリックして、攻撃パスグラフをエクスポートします。攻撃パスグラフをセキュリティ管理者に共有して、ターゲットアセットの攻撃追跡の分析効率を向上させることができます。
-
-
攻撃パスのホワイトリストへの追加
攻撃パススキャンタスクによって検出された攻撃パスを無視できることを確認した場合は、ホワイトリスト機能を使用できます。
-
クラウドプラットフォーム構成チェック ページの 攻撃パス タブで、攻撃パスの操作列にある [ホワイトリストに追加] をクリックします。
-
表示されたダイアログボックスで、ホワイトリスト名 に値を入力し、ホワイトリストに適用されるルールを選択します。
-
[すべてのアセット]: このモードは攻撃パスルールで有効になります。ホワイトリストルールの作成後に追加された資産では、アラートは生成されません。
-
[現在の資産のみ]: このモードは、現在の攻撃パスに含まれる侵入された資産と対象資産にのみ有効になります。
-
-
OK をクリックします。
ポリシー管理 パネルの アプリケーションホワイトリスト タブにある 攻撃パスの除外 タブで、追加したホワイトリスト情報を確認できます。
関連ドキュメント
-
アセットで検出された脆弱性を処理する必要がある場合は、次のドキュメントをご参照ください。
-
アセットで検出された緊急アラートを処理する必要がある場合は、「セキュリティアラートへの対応」をご参照ください。