攻撃対象領域管理は、Security Center が提供するプロアクティブな防御機能です。Alibaba Cloud 上のインターネットに公開されているアセットを、既知のクラウドアセットと未知のシャドーアセットを含めて自動かつ継続的に資産インベントリ化し、アセットのリスクとネットワーク到達可能性に基づいて潜在的な攻撃パスを推定します。中核となる目的は、攻撃者より先に公開リスクを検出して解消し、セキュリティ対応を事後対応からプロアクティブな防御へ移行させることです。
基本概念
[クラウド資産]:Elastic Compute Service (ECS)、Server Load Balancer (SLB)、Elastic IP (EIP) など、アカウント配下でプロビジョニングされ、アセット検出でサポートされる Alibaba Cloud リソースです。
[シャドー資産]:アカウントによって直接作成されたものではないアセットです。システムは、証明書の透明性 (Certificate Transparency) ログ、DNS レコード、ICP 申請情報など、アセットに関連付けられた公開情報を分析して検出します。
攻撃パス:攻撃パスとは、Security Center がアセット間の関係、ネットワーク到達可能性、およびアセット上の脆弱性とリスクのある設定に基づいて推定する、潜在的な攻撃シーケンスです。攻撃者がエントリーポイント (開始アセット) から段階的に侵入し、高価値のターゲット (エンドアセット) に到達する可能性がある経路を明確に示します。
説明攻撃パスは、発生済みの実際の攻撃イベントではなく、潜在的なリスク を表します。
ユースケース
インターネットに公開されているアセットの包括的なインベントリにより、資産の死角を解消
ビジネス上の課題:急速な事業拡大により、多数のテストおよび開発の残骸、子会社のリソース、または管理されていないクラウドアセットが残り、公開リスクを完全に把握できません。
ソリューション:攻撃対象領域管理の アセット検出 機能を使用します。システムは、Web Application Firewall (WAF)、Cloud Firewall (CFW)、ドメイン名、証明書、EIP を起点として、関連付け分析を自動かつ継続的に実行し、既知の [クラウド資産] と未知の [シャドー資産] を検出します。
中核となる価値:分散して不明だったアセットを統合されたセキュリティビューに取り込み、後続のリスク低減に向けて完全かつ正確な資産インベントリを提供します。
攻撃者視点のシミュレーションにより、重要な攻撃パスを特定してブロック
ビジネス上の課題:アセットと脆弱性が多数あるため、どのリスクの組み合わせが最大の脅威となり、どれを優先して修復すべきかを判断しにくい状況です。
ソリューション:攻撃対象領域管理は、アセット間のネットワーク到達可能性、脆弱性、リスクのある設定を分析して潜在的な 攻撃パス を自動的に推定し、開始アセット から エンドアセット までの完全なチェーンをトポロジーグラフで提示します。
中核となる価値:攻撃者の視点でセキュリティ防御を検証し、主要な攻撃パスを遮断できる高価値のリスクポイント (重要ノードなど) の修復に集中することで、精度が高く効率的なリスク対応を実現します。
攻撃対象領域を継続的に監視し、縮小
ビジネス上の課題:新サービスのリリースや設定変更により、新たな露出面が生じる可能性があります。意図せず攻撃対象領域が拡大していないことを、どのように保証しますか。
ソリューション:定期的なアセットスキャンとリスク評価を通じて、攻撃対象領域の変化を継続的に監視します。資産インベントリを集中的に管理し、シャドーアセットの帰属ステータスを確認して、攻撃対象領域ビューの正確性を確保します。
中核となる価値:単発のセキュリティ評価を定常的なリスクガバナンスプロセスへ転換し、ビジネスの変化に動的に適応しながら公開リスクを継続的に低減します。
ワークフロー
アセットマッピング:システムは、現在のアカウント内のクラウド製品アセット (つまり [クラウド資産]) を自動的に検出して同期し、[帰属済み] としてマークします。同時に、関連付け分析により [シャドー資産] を検出し、[未確認] としてマークします。
クラウド製品の公開分析:[帰属済み] アセットに対して脆弱性スキャンとアセット公開分析を実行し、セキュリティリスクを特定します。
攻撃パス分析:高リスクのアセットとそのアクセス関係を統合して、攻撃パスグラフなどの情報を生成し、後続のリスク対応を支援します。
資産インベントリ:[未確認] アセットについて、手動で帰属を確認します。[帰属済み] と確認されたアセットは、新たなスキャンベースラインとなり、関連するアセットをさらに検出します。
攻撃リスク対応:スキャンで検出されたポート公開や脆弱性などの攻撃リスクに対応します。
機能の概要
[資産検出]
アセット検出は、多次元のクラウド製品連携と自動マッピング技術により、資産インベントリ、関連付け分析、リスクの特定、修復の推奨までの完全なクローズドループを構築します。この機能は、企業がアセットのベースラインを明確化し、管理されていない「シャドーアセット」を特定し、攻撃者の視点からインターネットに対する露出を低減できるよう設計されています。
自動アセットマッピング
システムは複数のクラウド製品 API を緊密に統合し、クラウドアセットとそれに関連付けられたインターネットフィンガープリント情報を自動的に同期・集約して、サービスとリソースの正確なマッピングを確立します。
多次元のアセット検出:WAF、CFW、ECS、SLB、EIP、コンテナなどのクラウド製品を基盤に、ドメイン名、IP、SSL 証明書情報と組み合わせ、関連付け分析を通じてポートと Web フィンガープリントを検出します。
WAF と CFW:保護対象のドメイン名とパブリック IP アドレスを取得します。
ドメイン名 (Alibaba Cloud HiChina):アカウント配下で登録されたドメイン名を同期します。
証明書 (SSL):証明書を解析し、強く関連付けられたドメイン名とサブドメインを抽出します。
EIP:アカウント配下の EIP の完全なリストを取得し、パブリック IP アセットのベースラインインベントリを形成します。
ECS:ECS インスタンスと、それに関連付けられたパブリック IP アドレスを同期します。
SLB:SLB リスナー設定 (証明書など) とバックエンドサーバーグループ (ECS インスタンス) を抽出し、サービスとリソースのマッピングを確立します。
シャドーアセットの特定:既存のアセット情報を活用して、管理されていない「シャドーアセット」をさらに検出し、パブリック IP アドレスとドメイン名の完全なベースラインインベントリを構築します。
アセット帰属管理
ドメイン名、IP アドレス、証明書の 3 つの中核アセットタイプについて、ステータス分類と粒度の細かい管理をサポートし、スキャン対象リソースの正確性とコンプライアンスを確保します。
重要システムは [帰属済み] アセットに対してのみ脆弱性スキャンと攻撃パス分析を実行し、それらを 新しいスキャン開始点 として、関連するシャドーアセットをさらに検出します。
[帰属済み]:現在のアカウントに属することが確認されたアセットです。
[未確認]:スキャンで検出されたものの、帰属が確認されておらず、処理待ちのシャドーアセットです。
[調査レポート]:アセットの帰属を調査中で、ステータスが一時的に不明な状態です。
[無視済み]:企業アセットではないことが確認されたアセット、またはスキャン範囲に含める必要がないアセットです。
自動スキャンとタスク管理
さまざまなシナリオにおけるセキュリティ検出ニーズに対応するため、柔軟なスキャン戦略を提供します。
スキャンタイプ:
ワンクリックスキャン:オンデマンドで実行します。緊急対応や、新サービスのリリース前に包括的なインベントリを作成する場合に適しています。
定期スキャン:アセットの露出を継続的に監視するため、週次/月次などのスケジュールを任意に設定できます。
タスク管理:スキャンタスクを設定すると、クラウド アセットのリフレッシュ タスク、クラウドプロダクト分析タスク、Attack Path Analysis を順次実行します。タスク管理モジュールを使用して、スキャン全体の進捗と、サブタスクの実行の詳細およびステータスをリアルタイムで確認できます。
[攻撃の脅威]
攻撃リスク分析
アセットの関連付けと脆弱性インテリジェンスに基づいて、潜在的な侵入チェーンをシミュレーションして推定します。
攻撃パスの推定:ネットワーク到達可能性、システムの脆弱性、弱いパスワード、クラウドセキュリティ態勢 (CSPM)、機微なアセットの情報を組み合わせ、インターネットのエントリーポイント (開始アセット) からコアターゲット (エンドアセット) までの完全な攻撃シーケンスを論理的に推定します。
可視化グラフ:攻撃パスグラフ を提供し、攻撃ノード、ラテラルムーブメントのパス、関連する公開コンポーネントをグラフィカルに表示します。複雑なネットワーク環境におけるリスク伝播の関係を直感的に提示します。
多次元リスクタグ:アラート、脆弱性、弱いパスワード、重要ノード、機微なアセット、公開 AI アプリケーション、クラウドセキュリティ設定のリスクを網羅し、高リスクポイントを正確に特定するのに役立ちます。
態勢の概要:Top 5 リスクパス、攻撃パスタイプの分布、アセットの公開方法の統計を通じて、攻撃対象領域の全体的なリスク態勢を定量化します。
リスク対応
修復と強化
攻撃パスグラフ における攻撃パスノードで明らかになった特定のリスクポイント (システムの脆弱性、CSPM の設定リスク、ネットワークポートの公開など) について、対応する脆弱性管理、CSPM モジュール、または ECS コンソールに移動し、修復、強化、セキュリティグループルールの調整を行って、リスクを根本から排除します。
[今すぐ対処] (許可リスト)
誤検知、または許容可能なリスクであることが確認された場合に適用します。許可リストポリシーを設定して、特定の開始アセットからエンドアセットまでの攻撃パスを除外します。システムは、そのパスに対するリスクデータを以後生成しません。
サポートされるクラウド製品
ベンダー | サービスカテゴリ | 製品 |
Alibaba Cloud | コンピュートとコンテナ |
|
ネットワーク |
| |
データベース |
| |
ストレージ | Object Storage Service (OSS) | |
ミドルウェア | Simple Message Queue (formerly MNS) | |
AI とビッグデータ |
| |
ネットワークセキュリティ |
| |
ドメイン名サービス | Alibaba Cloud HiChina |
課金
攻撃対象領域管理は、Security Center の付加価値サービスであり、保護対象アセット数に基づいて課金されます。購入後に利用可能になります。課金仕様の詳細については、Subscription をご参照ください。
一般的なアセット公開方法
パブリック IP アドレス
インターネット上に直接公開される一意の識別子です。アセットにとって最も基本的かつ直接的な攻撃のエントリーポイントとなります。あらゆるインターネットユーザーが、開放されているポートやサービスへのアクセスを試行できます。
パブリックなデータベース接続
データベースサービスのポート (3306、1433、5432 など) をパブリックネットワークに直接公開します。これは極めて高リスクな公開方法です。攻撃者は、弱いパスワードのブルートフォースや脆弱性の悪用を直接実行でき、容易にデータ漏えいにつながります。
クラウドサービスのパブリックネットワーク接続
Object Storage Service (OSS/S3) や API Gateway など、パブリックアクセス権限が設定されたクラウドネイティブサービスを指します。リスクは通常、アクセス制御ポリシーの誤りに起因し、機密データや中核のビジネスロジックが公開されます。
EIP
独立して保有でき、動的にバインドできる静的パブリック IP です。クラウドホストやゲートウェイなどのリソースに対して固定のパブリックエントリーポイントを提供します。リスクは通常のパブリック IP と同様ですが、可搬性により管理の複雑性が増します。
Application Load Balancer (ALB)
アプリケーション層 (L7) で動作し、主に HTTP/HTTPS トラフィックを分散します。統一されたアクセスポイントの下で Web サービスや API をパブリックネットワークに公開するため、Web アプリケーション攻撃 (SQL インジェクション、XSS など) の主要なエントリーポイントとなります。
Network Load Balancer (NLB)
トランスポート層 (L4) で動作し、極めて高いパフォーマンスで TCP/UDP トラフィックを分散します。バックエンドサーバーの特定ポートをパブリックネットワークに直接公開し、通常は高性能かつ低レイテンシが求められるビジネスシナリオで使用されます。
SLB
Alibaba Cloud のロードバランシングサービスの総称です。トラフィック分散のハブとして、統一された IP アドレスを通じて複数のバックエンドサービスへのアクセスを提供します。主に ALB や NLB などのタイプがあり、それぞれアプリケーション層 (L7) とトランスポート層 (L4) で動作します。
NAT Gateway
主な機能は、プライベートネットワーク内のホストに対して一方向のパブリックネットワークアクセス (アウトバウンド) を提供することです。ただし、ポートフォワーディングルール (DNAT) を設定すると、外部からのリクエストを特定の内部ホストにマッピングできるため、制御された形ではあるものの、攻撃のエントリーポイントが存在する状態になります。