本トピックでは、攻撃パスグラフに基づいてリスクを分析し、修復する方法について説明します。 攻撃者の視点からインターネットエクスポージャーとラテラルムーブメントのパスを表示し、ホワイトリストポリシーを使用して特定のリスクパスの検出ルールを管理し、AI 支援による分析で修復の提案を得ることができます。
基本概念
-
攻撃パス:Security Center がアセットの関連付け、ネットワークの到達性、アセット上の脆弱性または危険な設定に基づいて推測する潜在的な攻撃シーケンスです。 攻撃パスは、推測された潜在的なリスクを表し、実際の攻撃イベントではありません。
説明攻撃パスは、潜在的なリスクを示すものであり、アクティブな侵入ではありません。
-
開始アセットとターゲットアセット:
-
開始アセット:通常、パブリック IP アドレスを持つ Elastic Compute Service (ECS) インスタンスなど、インターネットに公開されているアセットです。 攻撃者のエントリポイントとして機能します。
-
ターゲットアセット:通常、コアデータベースや内部アプリケーションサーバーなど、価値の高い内部アセットです。 攻撃者が制御またはデータ抽出の対象とするターゲットです。
-
対象範囲
-
バージョンのサポート:攻撃対象領域管理 サービスを購入している必要があります。
説明攻撃対象領域管理 は独立した機能として販売されており、アタックサーフェス購入ページから購入できます。詳細については、「セキュリティセンター - 独立した機能の購入と解約」をご参照ください。
-
サポート対象のクラウド製品:Web Application Firewall (WAF)、ECS、Server Load Balancer (SLB) など。 詳細は、「サポート対象のクラウド製品」をご参照ください。
リスクスキャンタスクの作成
ステップ1:ホワイトリストへの追加 (任意)
ネットワーク環境に WAF、Cloud Firewall、またはその他のアクセス制御ポリシーをデプロイしている場合は、Security Center のスキャンノードの IP アドレス範囲をホワイトリストに追加してください。
-
[中国本土以外]:
43.106.35.0/24 -
[中国本土]:
47.102.22.128/25
ステップ2:スキャンタスクの作成
中国本土 および 中国本土以外 のアセットには、個別のスキャンタスクが必要です。
-
Security Center コンソールにログインします。 ページの左上部で、保護対象アセットが所在するリージョンとして中国本土または中国本土以外を選択し、左側のナビゲーションペインでをクリックします。
-
攻撃の脅威 タブで、必要に応じてスキャン方法を選択します。
スキャン方法
ユースケース
[ワンクリックスキャン]
セキュリティインシデントへの緊急対応や、新規サービス導入後のチェックなど、即時かつ包括的なリスク評価のために使用します。
定期スキャン
継続的な攻撃対象領域の削減と継続的なアセット監視のために使用します。 毎週または毎月実行するように設定することを推奨します。
-
[ワンクリックスキャン]: 右上隅にある ワンクリックスキャン をクリックします。システムは、サポートされているすべての Alibaba Cloud 製品に対して、直ちに資産スキャンと攻撃分析を実行します。
-
定期スキャン: 右上隅の スキャンポリシー をクリックします。スキャンポリシー管理 タブで、周期的スキャン スイッチをオンにし、スキャンルールを設定します。
-
[スキャンエポックの設定]:スキャン周期を設定します。毎日、毎週 (曜日を指定)、または 毎月 (日付を指定) を選択できます。
説明ビジネスへの影響を避けるため、オフピーク時間にスキャンすることを推奨します。
-
[スキャン時間]: スキャンの安定性を確保するため、システムは設定されたサイクル (日/週/月) 内の 00:00 から 24:00 の間でスキャンを開始します。正確なスキャン時間の指定はサポートされていません。
-
[スキャン開始点の除外リスト]: スキャンから除外するアセットを設定します。帰属アセットのドメインとIP 情報のみを除外できます。設定しない場合、デフォルトですべての帰属済みアセットがスキャンされます。
説明初回スキャン時 (ワンクリックスキャン または 周期的スキャン が実行されていない場合)、ドメイン と IP 情報 は空で、スキャン開始点の除外リスト は設定できません。
-
[機密資産の設定]: スキャン対象のアセット範囲を設定します。サポート対象のクラウド製品については、「サポート対象のクラウド製品」をご参照ください。
-
-
-
スキャンタスクを設定した後、Security Center は以下のサブタスクを順次実行します。
説明すべてのサブタスクが完了するまでに約 1 時間かかります。 しばらくお待ちください。
-
クラウド アセットのリフレッシュ タスク (アセットマッピング): アカウント配下の クラウド資産 と関連する シャドー資産 を検出し、更新します。
-
クラウドプロダクト分析タスク: 帰属済み 資産に対して脆弱性スキャンと資産の公開状況分析を実行し、パブリックインターネットに公開される可能性のあるセキュリティリスクと脆弱性を特定します。
-
[Attack Path Analysis]: 検出された脅威のアクセスパスを分析し、攻撃の脅威 データを生成します。
-
ステップ3:スキャンタスクの表示
クイックスキャンまたは定期スキャンタスクを開始した後、進行状況、サブタスクリスト、スキャンされたアセットタイプなど、その実行ステータスを表示できます。 次の手順に従ってください。
-
攻撃対象領域管理 ページの右上隅にある タスク管理 をクリックします。
-
タスク管理 ページで、タスクの実行ステータスを確認します。タスクタイプによってスキャン方法が異なります。
タスクタイプ
スキャン方法
[手動スキャンタスク]
クイックスキャン
[システムスキャンタスク]
定期スキャン
-
メインタスクの[操作]列で詳細をクリックすると、クラウド アセットのリフレッシュ タスク、クラウドプロダクト分析タスク、Attack Path Analysisという3つのサブタスクの実行ステータスを表示できます。
-
サブタスク一覧で、[操作] 列の 詳細 をクリックすると、タスクに関連するアセットとインスタンス情報を表示できます。
攻撃リスクの表示
全体的な攻撃リスクポスチャーの表示
攻撃対象領域の概要 タブには、お使いの環境の全体的な露出が表示されます。
-
Security Center コンソールにログインします。 ページの左上部で、保護対象のアセットが配置されているリージョンとして 中国本土 または 中国本土以外 を選択し、左側のナビゲーションペインで をクリックします。
-
攻撃対象領域の概要 タブで、以下のセクションを確認します。
-
[Top5 脅威パス]: 脆弱性の深刻度、資産の重要度、公開範囲を考慮した総合的なリスクスコアに基づいてランク付けされた、リスクが最も高い 5 つの攻撃パスを一覧表示します。インラインで 攻撃パスグラフ をプレビューするか、詳細を見る をクリックしてリスク詳細ページを開きます。
-
[攻撃パスタイプ]: インターネットへの露出による侵入、クラウド製品アクセスによるラテラルムーブメント、ホストの脆弱性によるラテラルムーブメントなど、攻撃パスタイプの分布を表示します。これにより、お使いの環境における主要なリスクパターンを特定できます。
-
[資産インベントリ]:
-
[脅威のあるアセットタイプ]:アクティブな攻撃リスクに関連するアセットの種類と、その相対的な割合の内訳を示します。
-
Top10 [Exposed Component]:公開リスクが最も高い 10 個のコンポーネントをリスト表示し、具体的なリスクの原因を特定するのに役立ちます。
-
[公開方式]: パブリック IP アドレスによる直接公開や Server Load Balancer (SLB) による間接公開など、アセットがどのように公開されているかを示します。詳細については、「アタックサーフェス管理の概要」をご参照ください。
-
-
攻撃リスクの詳細
-
攻撃の脅威 タブに移動し、対象のアセットを見つけ、操作する 列の 詳細 をクリックします。
-
リスク詳細ページには、2 つのセクションがあります。
-
[パス一覧]: 現在のリスクのすべての攻撃パスを一覧表示します。各エントリは、開始アセットから宛先アセットまでの完全な攻撃チェーンを表します。
-
[攻撃パスグラフ]:
-
パス一覧 の攻撃名をクリックすると、対応する攻撃パスがグラフィカルに表示されます。
-
いずれかのパスノードをクリックすると、基本 基本情報、Exposed Component、脆弱性情報、セキュリティアラートの処理、エージェントレス検出、および クラウドプラットフォーム構成チェック などの関連詳細を表示できます。
-
-
攻撃リスクへの対処
各攻撃リスクについて、パスの詳細を確認し、適切なアクションを実行してください。
-
修復と強化: 根本原因を修復することが、攻撃リスクに対処する最も効果的な方法です。攻撃パスグラフ のパスノードをクリックし、各リスクポイントに対処します:
-
[脆弱性情報]:脆弱性が検出された場合は、脆弱性名または処理ボタンをクリックして[Vulnerability Management] モジュールに移動します。修正の提案に従って脆弱性を修正してください。
-
[クラウドプラットフォーム構成チェック]: 設定リスクまたはベースライン違反が検出された場合、リスク項目をクリックしてクラウドセキュリティ態勢管理 (CSPM) モジュールに移動し、推奨される強化策を適用します。
-
ネットワークエクスポージャー:セキュリティグループが脆弱なポートをインターネットに公開している場合、ECS または VPC コンソールに移動してセキュリティグループのルールを厳格化してください。 特定の信頼できる IP アドレスへのアクセスを制限してください。
-
-
[AI 分析]: 複雑な攻撃パスについては、[セキュリティ AI アシスタント] を使用して、自動分析と修復の提案を得ることができます。
-
リスク詳細ページで、パス一覧 の攻撃名をクリックします。
-
「攻撃の説明」の詳細セクションで、AI 分析 をクリックします。Alibaba Cloud セキュリティ大規模言語モデル (LLM) が攻撃パスを分析し、次のような 修復の提案 を生成します。
-
攻撃パスの概要:攻撃パスがどのように形成されたか、その判断根拠の要約。
-
攻撃パスの分析:パス形成の詳細な内訳とその背後にある証拠。
-
影響を受けるアセットとリスク評価:影響を受けるインスタンスとそのリスクレベルの評価。
-
修復の提案:リスクを解決するためのステップバイステップの手順。
-
-
-
[ホワイトリストを追加する]: ホワイトリスト登録は、根本的なリスクを解決するものではありません。このオプションは、確認済みの誤検知または許容されるリスクの場合にのみ使用してください。
重要ホワイトリストに登録すると、Security Center は、現在のソースアセット:からエンドポイントアセット:への攻撃パスに対するリスクアラートの生成を停止します。
-
「リスク詳細」ページで、パス一覧 内の攻撃名をクリックします。
-
展開された攻撃の説明セクションで今すぐ対処をクリックし、表示されるパネルで処置方法をホワイトリストを追加するに設定します。
-
[ルールポリシーが有効なアセット]: デフォルトで、現在の攻撃パスの開始アセットと宛先アセットになります。
-
[ホワイトリストポリシー名]: メンテナンスを容易にするため、業務内容を反映したわかりやすい名前を入力します。
-
-
ホワイトリストエントリを表示および管理するには、攻撃対象領域管理 ページの スキャンポリシー にある ホワイトリストポリシー タブに移動します。
-
ホワイトリストポリシーの管理
攻撃対象領域管理 ページで右上隅の スキャンポリシー をクリックし、ホワイトリストポリシー タブで、ホワイトリストポリシーを作成、変更、および削除できます。
-
ポリシーの作成:
-
リストの上にあるポリシーの新規追加をクリックします。ホワイトリストポリシー名 フィールドに名前を入力します。
-
ソースアセット:とエンドポイントアセット:を選択します:
-
リストタイプを 全アセット一覧 に切り替えます。帰属済み のアセットから、含めるアセットを選択します。複数のアセットを選択できます。
-
選択内容を確認するには、リストの種類を変更一覧に切り替えます。
-
-
-
ポリシーの変更:
-
対象のポリシーの操作する列で、編集をクリックします。
-
ソースアセット: または エンドポイントアセット: を変更:
-
選択履歴 ビューでは、ポリシーに現在保存されているアセットを確認します。
-
全アセット一覧 に切り替えると、アセットを選択または選択解除して追加または削除できます。
-
変更一覧に切り替えて、変更を確認します。
説明変更一覧 ビューでは、選択された項目はホワイトリストに新規追加されたアセットを示し、選択が解除された項目はホワイトリストから削除されたアセットを示します。
-
-
-
ポリシーの削除: 対象のポリシーの 操作する 列で 削除 をクリックします。ポリシーを削除すると、次のような影響があります:
-
以前にホワイトリストに登録されたすべての攻撃パスが、再び検出範囲に含まれます。
-
関連するリスクが修正されていない場合、Security Center は対応する攻撃リスクデータを再生成します。
-