資産検出は、攻撃対象領域管理の中核機能です。クラウドプラットフォームの資産と、それに関連するインターネットに公開されている資産を自動的に検出し、インベントリ化します。クラウド製品、関連するドメイン名、IP アドレス、証明書を特定することで、公開リスクを分析し、攻撃パスをマッピングします。これにより、完全な資産インベントリを提供し、「シャドーアセット」を特定し、攻撃対象領域全体を絞り込むことで、リスク評価と修復の意思決定をサポートします。
基本概念
[クラウド資産]: 資産検出でサポートされている、Alibaba Cloud アカウントで有効になっているクラウド製品のインスタンスです。例: Elastic Compute Service (ECS)、Server Load Balancer (SLB)、Elastic IP (EIP) など。
[シャドー資産]: お客様のアカウントで直接作成されたものではない資産です。システムは、証明書の透明性 (Certificate Transparency) ログや DNS レコードなどの公開情報の関連性分析を通じてこれらの資産を検出します。
[資産のステータス]: システム内での資産の所有権とステータスです。これは、後続のスキャンおよびリスク分析ロジックに直接影響します。
所有権ステータス
説明
スキャンへの影響
[帰属済み]
現在のアカウントに属することが確認された資産。
脆弱性と公開状況について継続的にスキャンされ、関連する [シャドー資産] を検出するための開始点として使用されます。
[未確認]
システムによって検出されたものの、所有権がまだ確認されておらず、手動でのレビューが必要な資産。
脆弱性スキャンや攻撃パス分析には含まれません。
[調査レポート]
資産の所有権は調査中であり、一時的に不明確な状態にある資産。
脆弱性スキャンや攻撃パス分析には含まれません。
[無視済み]
企業資産ではないと確認された、またはスキャン対象から除外された資産。
すべてのスキャンおよびリスク分析から除外されます。
対象範囲
エディション要件: [攻撃対象領域管理] がすでに購入済みであること。
説明[攻撃対象領域管理] は個別販売機能です。 または Attack Surface の購入ページに移動して購入してください。詳細については、「Security Center の個別販売機能の購入とサブスクリプションの解除」をご参照ください。
サポートされているクラウド製品: Web Application Firewall (WAF)、ECS、パブリック向けの SLB など。詳細については、「サポートされているクラウド製品」をご参照ください。
資産の同期
ステップ 1: 許可リストの追加 (任意)
お使いのネットワーク環境に WAF、Cloud Firewall、またはその他のセキュリティアクセス制御ポリシーがデプロイされている場合は、Security Center のスキャナー IP アドレス範囲を許可リストに追加する必要があります。
[中国本土以外]: 43.106.35.0/24。
[中国本土]: 47.102.22.128/25。
ステップ 2: 資産同期タスクの作成
Security Center consoleにログインします。ページの左上隅で、保護対象の資産が所在するリージョン ([中国本土] または [中国本土以外]) を選択し、左側メニューで をクリックします。
資産検出 タブで、右上隅にある 資産の同期 をクリックします。
タスクが開始されると、システムは攻撃対象領域管理でサポートされているすべての Alibaba Cloud 製品を直ちにスキャンします。以下の手順でスキャンの進捗状況を確認できます:
ページの右上隅にある タスク管理 をクリックします。
同期タスク タブで、現在の資産同期タスクの進捗状況を確認します。
攻撃の脅威 タブで ワンクリックスキャン を実行するか、スキャンポリシー を設定すると、システムは資産を同期するために [クラウド アセットのリフレッシュ タスク] もトリガーします。詳細については、「攻撃リスク」をご参照ください。
資産インベントリとステータスの変更
スキャン後、新たに検出された [シャドー資産] をレビューし、その所有権を確認します。
システムは [帰属済み] の資産に対してのみ脆弱性スキャンと攻撃パス分析を実行し、それらを 新たなスキャンの開始点 として使用して、より多くの関連するシャドーアセットを検出します。
資産検出 タブに戻ります。ドメイン、[IP]、証明書 の各サブタブで、未確認 ステータスで資産をフィルタリングします。
資産の所有権を確認した後 (たとえば、事業部門の担当者に確認する、または社内の CMDB を確認するなど)、対象資産の 操作する 列にある ステータスの変更 をクリックします。
説明複数の資産を選択し、リストの左下にある ステータスの変更 をクリックして一括処理することもできます。
ステータスの変更 ダイアログボックスで、適切な 処理方法 を選択します:
帰属済み: 現在のアカウントに属することが確認された資産。
調査レポート: 資産の所有権は調査中であり、一時的に不明確な状態。
無視済み: 企業資産ではないと確認された、またはスキャン対象に含める必要がない資産。
必要に応じて 同期更新 を有効にします。有効にすると、システムは関連付けロジックに基づいてステータスの変更を一括で適用します (たとえば、同じ証明書配下にあるすべてのドメイン名に同じステータスを適用するなど)。
次のステップ:攻撃リスクのスキャンと処理
攻撃の脅威 タブでは、公開されている資産の関連性とセキュリティリスクを分析できます。検出された攻撃リスクに対して、以下の操作を実行できます:
攻撃パスグラフ の表示: パスに沿ったリスクポイントに一つずつ対処できます。
AI 分析 を使用した修復提案: 提供された推奨事項に基づいてリスクを修復できます。
ホワイトリストを追加する: リスクがないと確認されたパスを [ホワイトリストを追加する] に追加できます。
詳細な修復手順については、「攻撃リスク」をご参照ください。
よくある質問
スキャンの失敗やタイムアウトの原因は何ですか? どのように解決できますか?
スキャナー IP が WAF、Cloud Firewall、またはホストのセキュリティポリシーによってブロックされている可能性があります。すべての公式スキャナー IP アドレスがスキャン用の許可リストに追加されていることを確認してください。
スキャン中に資産の電源がオンになっており、ネットワーク経由で到達可能であることを確認してください。
資産が検出されなかったのはなぜですか?
以下を確認してください:
資産タイプがサポートされているクラウド製品の範囲内である必要があります。
資産検出は、現在のアカウント内の [帰属済み] の資産から開始されます。開始点となる資産について、[資産のステータス] の所有権確認が完了していることを確認してください。
資産が [シャドー資産] の場合、既存の資産との関連性が低いため、システムの検出ルールでは自動的に検出されなかった可能性があります。