Proteja instâncias do ECS com segurança de host, gerenciamento de vulnerabilidades, firewalls de rede e segurança de tráfego para aplicações web.
-
Os hosts funcionam como pontos de convergência de serviços em nuvem, como aplicações web, bancos de dados e Object Storage Service (OSS). Serviços eficazes de segurança de host oferecem recursos de antivírus e detecção de ameaças para proteger contra vírus e ataques de hackers.
-
Gerenciamento de vulnerabilidades
Use o Security Center para descobrir e corrigir vulnerabilidades em instâncias do ECS. Também é possível usar o recurso de gerenciamento de patches do Operation Orchestration Service (OOS) para aplicar patches em lote e instalar automaticamente patches ausentes em instâncias do ECS.
-
Proteção de segurança de rede para aplicações web
Configure o Cloud Firewall ou grupos de segurança para limitar o escopo de ataques durante invasões por vírus sem afetar a operação geral dos negócios.
-
Proteção de segurança de tráfego para aplicações web
Ataques a aplicações web continuam sendo uma das principais fontes de ameaças à segurança na Internet, visando não apenas páginas web tradicionais, mas também APIs e miniapps. Use o Web Application Firewall (WAF) e os serviços Anti-DDoS para se defender contra ataques de tráfego e vulnerabilidades e evitar interrupções nos negócios.
-
Auditoria regular de operações
Use os eventos do ActionTrail para realizar análises de risco, exceções e comportamento e rastrear cadeias de operação de segurança de aplicações para identificar falhas.
Proteção de segurança do host
-
Introdução ao recurso
O Security Center Basic protege instâncias do ECS com detecção de vulnerabilidades, detecção de logon incomum, detecção de vazamento de par AccessKey e verificação de conformidade. Consulte Security Center Basic.
nullPara recursos adicionais, como correção de vulnerabilidades, anti-ransomware e proteção contra adulteração de sites, consulte Adquirir o Security Center.
-
Métodos de configuração
-
Console do ECS: ao criar instâncias do ECS, selecione Free Security Hardening para ativar recursos do Security Center, como detecção de vulnerabilidades e verificação de conformidade.
nullTambém é possível chamar a operação RunInstances com
SecurityEnhancementStrategydefinido como Active para ativar o hardening de segurança. -
Console do Security Center: instale o agente do Security Center em instâncias do ECS existentes. Consulte Instalar o agente.
-
-
Verificar o status de segurança das instâncias do ECS
-
Console do ECS: na página de instâncias, passe o mouse sobre o ícone
na coluna de monitoramento para verificar o status de segurança. Clique em Process Now para visualizar os detalhes do alerta. Resolva riscos de alta gravidade rapidamente para evitar impacto nos negócios.
-
Console do Security Center: no painel de navegação à esquerda, escolha para visualizar os detalhes de segurança de uma instância do ECS. Consulte Gerenciar servidores.
-
Gerenciamento de vulnerabilidades
Verificar e tratar vulnerabilidades
-
Introdução ao recurso
O Security Center detecta vulnerabilidades de segurança em sistemas operacionais, sistemas de gerenciamento de conteúdo web e aplicações, avalia a gravidade e prioriza a correção. Corrija vulnerabilidades com poucos cliques para reduzir a superfície de ataque.
O Security Center Basic verifica automaticamente vulnerabilidades de software Linux, sistema Windows e Web-CMS a cada dois dias. Também é possível acionar verificações manuais. As edições pagas atualizam automaticamente as informações de vulnerabilidade e corrigem vulnerabilidades. Consulte Visão geral.
-
Métodos de configuração
Verifique vulnerabilidades regularmente e corrija os problemas detectados. Consulte Verificação de vulnerabilidades e Gerenciar vulnerabilidades.
Usar linha de base de patches para atualizar automaticamente patches de segurança
-
Introdução ao recurso
O gerenciamento de patches do OOS instala automaticamente patches de segurança e outros patches em instâncias do ECS. Instale service packs em instâncias Windows, atualize versões secundárias em instâncias Linux e aplique patches em lote em várias instâncias que executam o mesmo sistema operacional. O recurso também verifica patches ausentes e os instala automaticamente. Consulte Visão geral do Patch Management.
-
Métodos de configuração
Use o gerenciamento de patches para verificar, baixar e instalar automaticamente os patches de sistema necessários em instâncias do ECS.
Proteção de segurança de rede para aplicações web
Configurar o Cloud Firewall
-
Introdução ao recurso
O Cloud Firewall é um serviço SaaS que fornece isolamento de segurança centralizado e gerenciamento de tráfego para ativos em nuvem nos limites da Internet, Virtual Private Cloud (VPC) e host. Consulte O que é o Cloud Firewall?
-
Métodos de configuração
Configure firewalls com base nos limites de rede para organização lógica em camadas e manutenção.
-
Para proteger apenas o tráfego da Internet, configure políticas de controle de acesso de entrada ou saída para o firewall de Internet.
-
Para gerenciar o tráfego de saída de recursos da VPC, como instâncias do ECS ou instâncias de contêiner elástico, para a Internet por meio de um NAT gateway, ative um NAT firewall e configure políticas de controle de acesso para o firewall de Internet.
-
Para proteger o tráfego da Internet e o tráfego entre instâncias do ECS, use o firewall de Internet com firewalls internos.
-
Para proteger o tráfego da Internet, o tráfego entre VPCs e o tráfego de VPC para data center, use o firewall de Internet com firewalls de VPC.
-
Configurar grupos de segurança
-
Introdução ao recurso
Um grupo de segurança é um firewall virtual que controla o tráfego de entrada e saída de instâncias do ECS. Configure regras de entrada para controlar o tráfego direcionado às instâncias e regras de saída para controlar o tráfego originado das instâncias. Consulte Visão geral.
-
Métodos de configuração
Especifique um ou mais grupos de segurança ao criar uma instância do ECS ou adicione uma instância existente a grupos de segurança.
Proteção de segurança de tráfego para aplicações web
Configurar o WAF
-
Introdução ao recurso
O WAF filtra o tráfego malicioso destinado a sites e aplicações e encaminha o tráfego limpo para os servidores web, protegendo contra intrusões. Consulte O que é o WAF?
-
Métodos de configuração
Adicione as portas de uma instância do ECS ao WAF para encaminhar o tráfego web pelo WAF para inspeção. O WAF filtra o tráfego malicioso e encaminha o tráfego limpo para a instância. Consulte Ativar a proteção WAF para instâncias do ECS.
Anti-DDoS Basic
-
Introdução ao recurso
O Anti-DDoS Basic oferece mitigação gratuita de DDoS, variando de 500 Mbit/s a 5 Gbit/s, para instâncias do ECS. Consulte O que é o Anti-DDoS Basic?
nullEdições avançadas, como o Anti-DDoS Origin e o Anti-DDoS Proxy, oferecem proteção adicional. Consulte O que é o Anti-DDoS Origin e O que é o Anti-DDoS Proxy?
O Anti-DDoS Basic monitora o tráfego de entrada para instâncias do ECS em tempo real. Quando o tráfego para uma instância com endereço IP público excede o limiar de limpeza, o Anti-DDoS Basic limpa automaticamente o tráfego.
-
Métodos de configuração
O Anti-DDoS Basic é ativado por padrão e não pode ser desativado. Nenhuma configuração manual é necessária.
Auditoria regular de operações
-
Introdução ao recurso
O ActionTrail monitora e registra as operações da sua conta Alibaba Cloud para análise de segurança, rastreamento de alterações de recursos e auditorias de conformidade. O ActionTrail entrega eventos de gerenciamento para Logstores do Simple Log Service (SLS) ou buckets do OSS para auditoria em tempo real. Consulte O que é o ActionTrail?
Consulte os eventos de gerenciamento para recursos do ECS no console do ActionTrail. Consulte Eventos de auditoria do ECS. Em caso de erro, consulte os detalhes do evento para obter o horário, a região e as instâncias envolvidas.
-
Métodos de configuração
O ECS é integrado ao ActionTrail por padrão. Nenhuma configuração manual é necessária.