Commits acidentais de código ou uploads incorretos de arquivos de configuração podem expor AccessKeys (AKs) e senhas de contas, causando violações de dados e uso indevido de recursos. O Security Center detecta e responde automaticamente a vazamentos de AccessKey. Este tópico apresenta as melhores práticas para minimizar os riscos de vazamento de credenciais.
Tipos de credenciais e riscos de segurança
A Alibaba Cloud oferece dois tipos de credenciais de API para diferentes cenários de uso:
AccessKey (abreviado como AK): usado para chamar APIs de service cloud programaticamente. Um AccessKey consiste em um AccessKey ID (usado para identificar o usuário) e um AccessKey Secret (usado para verificar a identidade; deve ser mantido em sigilo).
Senha da conta: usada para fazer login no console da Alibaba Cloud e gerenciar recursos.
O AccessKey funciona como uma credencial de login programático. O AccessKey Secret verifica a identidade do usuário e deve permanecer confidencial. Em caso de vazamento, invasores podem se passar por você para operar recursos cloud, causando violações de dados e abuso de recursos.
Após a criação de um par de AccessKey, o sistema exibe simultaneamente o AccessKey ID (que começa com LTAI) e o AccessKey Secret, solicitando que você os salve. Para salvar as credenciais, clique em Download CSV File ou Copy.
Credenciais de API vazadas podem causar violações de dados e resultar em perdas significativas para os usuários.
Mecanismo de detecção de vazamento de AccessKey do Security Center
Para lidar com vazamentos acidentais de AccessKey, o Security Center oferece capacidades de detecção nas fases anterior, durante e posterior ao vazamento. Isso forma um ciclo completo e automatizado de segurança de AK:
Antes do vazamento: Use o Cloud Security Posture Management (CSPM) para verifique se as configurações dos product cloud apresentam riscos de segurança.
Durante o vazamento: Por meio de parceria com plataformas de hospedagem de código como o GitHub, o mecanismo Token scan detecta vazamentos de AK em segundos após o commit do código.
Após o vazamento: Monitore comportamentos anômalos de chamadas de AK e gere alertas imediatos ao detectar suspeitas de uso de AKs vazadas por invasores.
A Alibaba Cloud estabeleceu uma parceria com o GitHub para implementar o mecanismo Token scan, permitindo detecção e resposta rápidas a vazamentos de AccessKey. Quando um código contendo um AccessKey é enviado ao GitHub, o Security Center detecta o vazamento e notifica você em poucos segundos.
Antes do vazamento: Detecção de configurações e solução de problemas de risco
No console do Security Center, escolha no painel de navegação à esquerda para acessar a página CSPM. Verifique se os itens de configuração dos seus product cloud apresentam riscos de segurança. Recomendamos atenção especial às seguintes configurações:
Garanta que os logs de auditoria de operações dos product cloud estejam com o status Activate Now para permitir a análise de possíveis chamadas anômalas de API.
Use o AccessKey de um usuário ram em vez do AccessKey da conta principal da Alibaba Cloud e siga o princípio do menor privilégio. Assim, mesmo que o AccessKey seja vazado, os invasores não conseguirão assumir o controle total da conta cloud.
-
Ative a autenticação multifator (TOTP) na conta principal para reduzir significativamente o risco de acesso não autorizado causado por vazamento de senhas.
NotaA autenticação multifator (MFA) foi renomeada para TOTP.
Durante o vazamento: Visualização de source e detalhes do vazamento
No console do Security Center, escolha no painel de navegação à esquerda para acessar a página AccessKey Leak Detection. Visualize informações detalhadas sobre vazamentos de AK, incluindo a origem do vazamento, as contas envolvidas e o horário do incidente. Alternativamente, siga o mesmo caminho para abrir a página AccessKey Leak Detection e consultar os detalhes.
Após o vazamento: Alertas de chamadas anômalas
No console do Security Center, no módulo Alerts, filtre e visualize os tipos de alerta de Cloud Service Threat Detection. Ao detectar suspeitas de chamadas anômalas de AK por invasores, o Security Center dispara alertas imediatamente para garantir uma resposta ágil.
Caminho de navegação: Detection and Response -
Melhores práticas para reduzir riscos de vazamento de credenciais
Além das capacidades de detecção do Security Center, as práticas recomendadas abaixo ajudam a minimizar os riscos de vazamento de credenciais nas operações diárias.
Diretrizes de uso diário
-
Não incorpore AccessKey no código
Codificar AccessKeys diretamente no código pode levar a vazamentos quando o código é submetido, compartilhado ou tornado open source. Armazene os AccessKeys em variáveis de ambiente, em um service de gerenciamento de chaves ou em arquivos de configuração e adicione-os à lista de ignorados do seu sistema de controle de versão.
-
Faça rodízio regular de AccessKeys
O rodízio periódico de AccessKeys reduz o impacto de vazamentos de código antigo nas suas cargas de trabalho de produção. Gere um novo AccessKey, substitua o antigo no seu código e, em seguida, desative ou exclua a chave antiga.
-
Desative AccessKeys não utilizados
No console de AccessKey da Alibaba Cloud, verifique a última data de uso de cada AccessKey. Para AccessKeys não usados por um longo período, clique em Disable para reduzir a superfície de ataque.
-
Atribua AccessKeys de usuários ram dedicados para diferentes cargas de trabalho
Crie usuários ram independentes para diferentes cenários de negócios, conceda a cada um apenas as permissões mínimas necessárias e atribua AccessKey s distintos para cada carga de trabalho. Evite usar um único AccessKey com altos privilégios para gerencie todas as cargas.
Configuração de auditoria de segurança
-
Ative o ActionTrail para auditar logs de operações e entregá-los ao oss e SLS para armazenamento e análise
A entrega de logs de operações ao oss fornece evidências completas para investigações de incidentes de segurança. Já a entrega de logs ao SLS permite pesquisar e analisar rapidamente comportamentos anômalos em grandes volumes de logs.