O Security Center protege seus ativos serverless com detecção de ameaças, verificação de vulnerabilidades e verificações de risco de linha de base. Este tópico descreve como conectar ativos serverless ao Security Center e iniciar a proteção.
Ativos e recursos compatíveis
Tipos de ativos compatíveis
O Security Center é compatível com os seguintes tipos de ativos serverless:
-
ECI
Elastic Container Instance (ECI) criada a partir de clusters ACK gerenciados, clusters ACK dedicados e clusters ACK Serverless
Instâncias ECI criadas a partir do Container Compute Service (ACS)
-
Instâncias do Serverless App Engine (SAE)
ImportanteRestrições de estabilidade impedem a conexão ou verificação de instâncias SAE com tipo de instância de 0,5 núcleo ou menos.
Instâncias ECI criadas diretamente no console do Elastic Container Instance (ECI) não oferecem suporte à sincronização ou integração.
Recursos Lingjun do Platform for AI (PAI)
Recursos de segurança compatíveis
O Security Center oferece três capacidades de segurança para ativos serverless:
Detecção de ameaças: Detecta arquivos de web shell (backdoor), conexões de rede suspeitas e comportamentos anormais de processos. Para obter a lista completa de verificações compatíveis, consulte Overview of CWPP (cloud workload) security alerts.
Verificação de vulnerabilidades: Visualize as vulnerabilidades detectáveis na página Vulnerabilities > Vulnerabilities. Clique em o número em Disclosed Vulnerabilities para abrir o painel Disclosed Vulnerabilities. As verificações de vulnerabilidade seguem um ciclo agendado. Consulte o horário da última verificação na página Detectable Vulnerabilities. Vulnerabilidades de aplicação permitem apenas verificação; não há suporte para correção automática. Para eliminar o risco, atualize ou modifique manualmente o software da aplicação com base nas sugestões de correção nos detalhes da vulnerabilidade.
Verificações de risco de linha de base: Detecta e trata riscos de linha de base, como Restrict containers from running as root e Prohibit containers with kernel capabilities na Kubernetes (ECI) Pod General International Security Best Practices Baseline. As verificações de linha de base seguem um ciclo agendado. Consulte o horário da última verificação na página CSPM. Para verificar as verificações compatíveis, consulte Baseline check items.
O Security Center classifica os ativos serverless conectados pelo status de runtime do container. Os recursos compatíveis variam conforme o tipo de instância:
|
Tipo de instância |
Recursos de segurança compatíveis |
|
Elastic Container Instance |
Detecção de ameaças, verificação de vulnerabilidades, verificações de risco de linha de base |
|
Instância de container RunD |
Detecção de ameaças |
Faturamento
O recurso de proteção de segurança serverless utiliza preços escalonados por pagamento conforme o uso. A visualização pública terminou em 31 de julho de 2024 (UTC+8).
Uso acumulado mensal | Preço | Fórmula de taxa (U = uso diário, unidade: núcleo/segundo) |
Nível 1: 0-200.000.000 núcleos/segundo | USD 0.000003/core/second | 0.000003×U (USD) |
Nível 2: 200.000.001-1.000.000.000 núcleos/segundo | USD 0.000002/core/second |
|
Nível 3: 1.000.000.001-9.999.999.999.999 núcleos/segundo | USD 0.0000015/core/second |
|
Parar o faturamento
O Security Center interrompe imediatamente a detecção e o faturamento nas seguintes situações:
Parar o faturamento para todos os ativos serverless:
Na página Overview, na área Enable Pay-as-You-Go Service, desative a chave Serverless Assets.
Na página Asset Center > Container, clique em Suspended.
Sua conta Alibaba Cloud possui pagamentos pendentes.
Parar o faturamento para um ativo específico:
Na página Asset Center > Container, remova a autorização do ativo de destino. Consulte Attach or detach authorization.
Instale o cliente do Security Center em pods ECI
Ativos ECI de clusters ACK e ACS exigem que o cliente do Security Center esteja instalado e em execução em cada pod antes da aplicação da proteção.
Instale o cliente adicionando uma annotation à especificação do seu pod em YAML. A annotation varia conforme o tipo de cluster.
Cluster ACK Serverless
Faça logon no console do Container Service for Kubernetes (ACK) e acesse a página de gerenciamento do cluster de destino.
No painel de navegação à esquerda, escolha Workloads > Pods e clique em Create from YAML.
-
No modelo YAML, adicione a seguinte annotation em
spec > template > metadata:annotations: k8s.aliyun.com/eci-aliyundun-enabled: 'true'Exemplo de YAML:
apiVersion: apps/v1 # for versions before 1.8.0 use apps/v1beta1 kind: Deployment metadata: name: nginx-deployment-basic labels: app: nginx spec: replicas: 2 selector: matchLabels: app: nginx template: metadata: annotations: k8s.aliyun.com/eci-aliyundun-enabled: 'true' labels: app: nginx spec: # nodeSelector: # env: test-team containers: - name: nginx image: nginx:1.7.9 # replace it with your exactly <image_name:tags> ports: - containerPort: 80 resources: limits: cpu: "500m"
Se você criar um recurso a partir de uma imagem em vez de YAML, adicione a annotation de pod k8s.aliyun.com/eci-aliyundun-enabled=true na seção Advanced. Para mais detalhes, consulte Create a stateless application from an image.
Cluster ACK gerenciado ou dedicado
Faça logon no console do ACK e acesse a página de gerenciamento do cluster. Implante o componente ack-virtual-node para agendar pods no ECI. Para mais detalhes, consulte Schedule a pod to an ECI.
-
No painel de navegação à esquerda, escolha Workloads > Pods e clique em Create from YAML: Exemplo de YAML:
Em
metadata: adicione a annotationk8s.aliyun.com/eci-aliyundun-enabled: "true"Em
spec > containers: defina a variável de ambienteECI_CONTAINER_TYPE = sidecar
apiVersion: v1 kind: Pod metadata: name: test-aegis-alinux2-lifsea-x86 labels: eci: "true" annotations: k8s.aliyun.com/eci-aliyundun-enabled: "true" spec: containers: - name: sidecar image: registry-vpc.cn-shanghai.aliyuncs.com/eci_open/centos:7 command: - /bin/sh - -c args: - sleep inf env: - name: ECI_CONTAINER_TYPE value: sidecar - name: nginx image: registry-vpc.cn-shanghai.aliyuncs.com/eci_open/centos:7 command: - /bin/sh - -c args: - sleep inf
Cluster ACS
Faça logon no console do Container Compute Service e acesse a página de gerenciamento do cluster de destino.
No painel de navegação à esquerda, escolha Workloads > Deployments e clique em Create from YAML.
-
No modelo YAML, adicione a seguinte annotation em
spec > template > metadata:annotations: security.alibabacloud.com/aliyundun-enabled: 'true'Exemplo de YAML:
apiVersion: apps/v1 # for versions before 1.8.0 use apps/v1beta1 kind: Deployment metadata: name: nginx-deployment-basic labels: app: nginx spec: replicas: 2 selector: matchLabels: app: nginx template: metadata: labels: app: nginx alibabacloud.com/compute-class: general-purpose alibabacloud.com/compute-qos: default annotations: security.alibabacloud.com/aliyundun-enabled: 'true' spec: # nodeSelector: # env: test-team containers: - name: nginx image: anolis-registry.cn-zhangjiakou.cr.aliyuncs.com/openanolis/nginx:1.14.1-8.6 # replace it with your exactly <image_name:tags> ports: - containerPort: 80 resources: limits: cpu: "500m"
Se você criar um recurso a partir de uma imagem, adicione a annotation de pod security.alibabacloud.com/aliyundun-enabled=true na seção Advanced. Para mais detalhes, consulte Criar um recurso a partir de uma imagem e Overview of ACS pods.

Ative pagamento conforme o uso
Escolha o caminho correspondente à sua edição atual do Security Center.
Usuários da Free Edition ou teste gratuito
Acesse a página de compra do Security Center e faça logon com sua conta Alibaba Cloud.
Defina Billing Method como Pay-as-you-go e defina Serverless Assets como Pay-as-you-go.
-
Clique em Custom Quota Binding. Na caixa de diálogo, selecione All Servers ou Specific Servers para configurar quais ativos autorizar.
ImportanteSem a vinculação personalizada, todos os ativos são autorizados por padrão e novos ativos serão autorizados automaticamente daqui em diante.
Leia os Termos de Serviço do Security Center e clique em Order Now.
Após a conclusão do pedido, o Security Center conecta-se automaticamente a instâncias ECI e aplicações SAE em estado Running e anexa a autorização com base na sua configuração de Authorization Management.
Usuários de edições pagas (Anti-virus, Premium, Enterprise ou Ultimate)
Faça logon no console do Security Center.
No painel de navegação à esquerda, escolha Asset Center > Container. No canto superior esquerdo, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na página Serverless Assets, clique em Activate Now. Alternativamente, ative a chave Serverless Assets na área Enable Pay-as-You-Go Service no lado direito da página Overview.
-
Na caixa de diálogo de confirmação, clique em Custom Quota Binding para selecionar quais ativos autorizar e clique em OK.
ImportanteSem a vinculação personalizada, a autorização segue esta lógica: - Ativação pela primeira vez: Todos os ativos são autorizados por padrão e novos ativos são autorizados automaticamente. - Reativação: Ativos previamente autorizados são revinculados. Se nenhuma instância ECI ou aplicação SAE foi autorizada anteriormente, todos os ativos são autorizados por padrão e a autorização é anexada automaticamente a novos ativos. - Após regularizar pagamentos pendentes: Ativos previamente autorizados são revinculados automaticamente.
Selecione Security Center Service Level Agreement e clique em Activate Now.
Gerencie ativos autorizados
Sincronizar ativos
Após ativar a proteção, sincronize as informações mais recentes dos ativos para confirmar que o cliente do Security Center está instalado e em execução nos ativos de destino.
Faça logon no console do Security Center.
No painel de navegação à esquerda, escolha Asset Center > Serverless Assets e clique em Synchronize Assets. O Security Center obtém as informações mais recentes dos ativos serverless e atualiza a lista. A sincronização leva cerca de um minuto.
-
Após a sincronização, verifique a coluna Agent de cada ativo. Se o ícone estiver cinza, siga o passo 1 para instalar ou reparar o cliente e reinicie a instância do ativo. Clique em Synchronize Assets novamente para atualizar o status.
Verde: O cliente está online e em execução. Anexe a autorização para iniciar a proteção.
Cinza: O cliente está offline (não instalado, problemas de rede ou outros motivos). Os recursos de segurança ficam indisponíveis mesmo após anexar a autorização.
Após criar ou reiniciar qualquer instância de ativo serverless, clique em Synchronize Assets para atualizar a lista de ativos.
Anexar ou remover autorização
Depois que o cliente do Security Center estiver online, anexe a autorização para habilitar a proteção de segurança do ativo. Remova a autorização de ativos que não necessitam mais de proteção.
Escolha a abordagem com base no escopo da sua proteção:
|
Abordagem |
Quando usar |
Efeito |
|
Proteger todos os ativos |
A vinculação padrão já está configurada |
Autoriza todos os ativos e autoriza automaticamente os novos |
|
Proteger ativos específicos |
Use Custom Quota Binding durante a ativação |
Seleciona apenas os ativos de destino para proteção |
|
Excluir ativos específicos |
Todos os ativos estão vinculados por padrão e alguns não precisam de proteção |
Remove a autorização dos ativos que não requerem proteção |
Para anexar ou remover autorização:
Na página Asset Center > Container, clique em Instances That Do Not Consume Quota em Quota Management acima da lista de ativos.
Na caixa de diálogo Quota Management, selecione Add ou Remove, escolha os ativos de destino e clique em OK. Para autorizar automaticamente novos ativos serverless daqui em diante, selecione Automatically Add New Assets.
Visualize e tratar riscos de segurança
Depois que um ativo é conectado e autorizado, o Security Center inicia a detecção de ameaças em tempo real para essa instância. As verificações de vulnerabilidade e de risco de linha de base seguem seus respectivos ciclos agendados. Verifique o horário da última verificação na página Vulnerability Management ou CSPM.
Na página Asset Center > Container, verifique a coluna Risk Status. Um rótulo At-risk Instance indica que alertas, vulnerabilidades ou riscos de linha de base foram detectados.
Clique em o nome do ativo ou em View na coluna Actions para abrir a página de detalhes de risco do ativo.
Clique em o cartão Alerts, Vulnerabilities ou Configuration Risks para visualizar os itens de risco correspondentes.
-
Tratar alertas: Clique em Details na coluna Actions para revisar o alerta e determinar se representa um risco real. Em seguida, clique em Handle:
Risco real: isole a ameaça.
Não é um risco real ou pode ser adiado: adicione à lista de permissões, ignore ou marque como tratado manualmente.
Tratar vulnerabilidades: Clique em o cartão Vulnerabilities para visualizar as vulnerabilidades detectadas. Corrija todas as vulnerabilidades detectadas prontamente, pois elas representam fraquezas que atacantes podem explorar. Não há suporte para correção com um clique em vulnerabilidades de aplicação. Corrija-as manualmente seguindo as instruções nos detalhes da vulnerabilidade. Para mais informações, consulte View and handle vulnerabilities.
Tratar riscos de linha de base: Clique em o cartão Configuration Risks para visualizar os riscos de linha de base detectados. Clique em Details na coluna Actions para revisar os detalhes do risco e as sugestões de hardening. Decida se deve corrigir ou adicionar o risco à lista de permissões. Se o botão Fix aparecer na Risk Handling list na página de detalhes do risco, corrija o risco de linha de base diretamente no Security Center.