O recurso de análise de caminhos de ataque realiza uma varredura abrangente e analisa os caminhos de acesso entre os cloud services do Alibaba Cloud (por exemplo, um bucket OSS controlado pela função RAM associada a uma instância ECS), fornece resultados de varredura visualizados e ajuda você a entender o status de segurança do acesso a recursos cloud. Este tópico descreve como usar o recurso de análise de caminhos de ataque.
Descrição do recurso
Com o recurso de análise de caminhos de ataque, você consegue entender claramente as conexões e os riscos potenciais entre diferentes cloud services, identificar permissões de acesso direto desnecessárias e descobrir elos vulneráveis que podem ser explorados, como configurações de permissão excessivamente amplas e transmissão de dados sem criptografia. O Security Center também gera automaticamente sugestões de segurança para orientar você no ajuste das configurações de permissão dos recursos, reduzindo as ameaças potenciais e melhorando a segurança geral do sistema. Este recurso permite detectar e corrigir antecipadamente vulnerabilidades de segurança que podem ser exploradas por hackers, protegendo dados críticos e aplicações contra ataques.
Ativos suportados
O recurso de análise de caminhos de ataque do Security Center pode varrer os ativos que atendem aos seguintes requisitos na conta Alibaba Cloud atual (conta primária).
Tipos de ativos de entrada dos caminhos de ataque (tipos de ativos comprometidos): instâncias Elastic Compute Service (ECS) e RAM (funções e IDs de AccessKey).
Tipos de ativos de destino dos caminhos de ataque (tipos de ativos alvo): instâncias Elastic Compute Service (ECS), RAM (contas primárias Alibaba Cloud, usuários, políticas, grupos de usuários e funções) e buckets do Object Storage Service (OSS).
Eventos de alerta são reportados como resultado das verificações de caminho de ataque somente quando pelo menos um dos seguintes cenários de risco existe no ativo de entrada.
Existem vulnerabilidades de alta urgência em instâncias ECS.
Instâncias ECS estão expostas à Internet (este risco deve aparecer junto com pelo menos um outro risco).
Existem alertas urgentes em instâncias ECS (alertas em instâncias ECS reportados na página ).
Existem alertas urgentes no par de AccessKey (ID de AccessKey e AccessKey Secret) associado a uma função RAM (alertas do tipo Host and Container Security no service de alertas de segurança).
Funções RAM podem ser assumidas entre contas.
Caminhos de ataque que podem acionar alertas
O Security Center executa tarefas de varredura nos ativos que atendem aos requisitos com base nos tipos de caminho de ataque (par de AccessKey anômalo, ativo sensível, escalada de privilégios por função e escalada de privilégios por usuário) e nos cenários de caminho de ataque, reportando informações de alerta sobre os caminhos de ataque detectados.
Abnormal AccessKey pair
O usuário RAM ao qual pertence o par de AccessKey anômalo pode gerencie RAM.
O usuário RAM ao qual pertence o par de AccessKey anômalo possui permissões de administrador.
Sensitive assets
O recurso de análise de caminhos de ataque permite configure ativos sensíveis específicos e usá-los como ativos alvo das tarefas de análise de caminhos de ataque, verificando a existência de cenários de caminho de ataque.
A função associada a uma instância ECS pode acessar ativos sensíveis.
O usuário RAM ao qual pertence o par de AccessKey anômalo pode acessar ativos sensíveis.
Uma função possui permissões para acessar ativos sensíveis e pode ser assumida por outras contas Alibaba Cloud.
Caso nenhum ativo sensível esteja configurado, os resultados de varredura para o caminho de ataque correspondente ficarão vazios. Para mais informações sobre como configure ativos sensíveis, consulte Configurar ativos sensíveis abaixo.
Privilege escalation by role
Uma instância ECS pode obter permissões de administrador diretamente por meio da função RAM associada.
A função associada a uma instância ECS pode gerencie RAM.
Uma instância ECS pode escalar privilégios associando políticas à sua função vinculada.
Uma instância ECS pode escalar privilégios modificando as políticas de sua função vinculada.
Uma instância ECS pode escalar privilégios alterando a versão padrão das políticas de sua função vinculada.
Uma instância ECS pode escalar privilégios modificando sua função vinculada.
Uma instância ECS pode obter credenciais de acesso de longo prazo crie pares de AccessKey.
Uma instância ECS pode obter credenciais de acesso de longo prazo ative o logon pelo console web para usuários RAM.
Uma instância ECS pode ative o logon pelo console web modificando as configurações de logon de usuários RAM.
Uma instância ECS pode escalar privilégios concedendo políticas a usuários RAM.
Uma instância ECS pode escalar privilégios modificando as políticas concedidas a usuários RAM.
Uma instância ECS pode escalar privilégios modificando os grupos de usuários de usuários RAM.
Uma instância ECS pode escalar privilégios concedendo políticas aos grupos de usuários de usuários RAM.
Uma instância ECS pode escalar privilégios modificando as políticas concedidas aos grupos de usuários de usuários RAM.
Uma instância ECS pode escalar privilégios modificando as políticas de confiança de funções de alto risco.
Uma instância ECS pode escalar privilégios modificando as políticas das funções que os usuários RAM podem assumir atualmente.
Uma instância ECS pode escalar privilégios diretamente por meio das funções que os usuários RAM podem assumir atualmente.
Uma instância ECS pode escalar privilégios diretamente por meio das funções que sua função de instância vinculada pode assumir atualmente.
Uma instância ECS pode escalar privilégios obtendo as permissões de alto risco das funções associadas a outras instâncias ECS.
Uma função possui permissões de administrador e pode ser assumida por outras contas Alibaba Cloud.
Uma função pode gerencie RAM e pode ser assumida por outras contas Alibaba Cloud.
Uma função possui permissões de alto risco e pode ser assumida por outras contas Alibaba Cloud.
Uma função pode escalar privilégios associando políticas a si mesma e pode ser assumida por outras contas Alibaba Cloud.
Uma função pode escalar privilégios modificando suas próprias políticas e pode ser assumida por outras contas Alibaba Cloud.
Privilege escalation by user
Um usuário RAM pode escalar privilégios associando políticas a si mesmo.
Um usuário RAM pode escalar privilégios modificando suas próprias políticas.
Um usuário RAM pode escalar privilégios associando políticas ao seu grupo de usuários.
Um usuário RAM pode escalar privilégios modificando as políticas de seu grupo de usuários.
Um usuário RAM pode escalar privilégios modificando a política de confiança de uma função e depois assumindo-a.
Um usuário RAM pode escalar privilégios execute comandos em uma instância ECS para obter permissões de função.
Um usuário RAM pode escalar privilégios enviando arquivos em uma instância ECS para obter permissões de função.
Um usuário RAM pode escalar privilégios iniciando uma sessão de terminal ECS para obter as permissões de uma função de alto risco.
Um usuário RAM pode escalar privilégios redefinindo a senha de uma instância ECS para obter as permissões de uma função de alto risco.
Um usuário RAM pode escalar privilégios vinculando um par de chaves SSH a um servidor Linux para obter as permissões de uma função de alto risco.
Um usuário RAM pode escalar privilégios crie uma instância e associando uma função de instância a ela para obter as permissões de uma função de alto risco.
Um usuário RAM pode escalar privilégios modificando as configurações de vinculação de função das instâncias para obter as permissões de uma função de alto risco.
Ativar a análise de caminhos de ataque
Após ative o service de Cloud Security Posture Management por assinatura ou pagamento conforme o uso, você pode usar o recurso de análise de caminhos de ataque. O recurso não consome a cota do Cloud Security Posture Management. Para mais informações sobre como ative o service Cloud Security Posture Management, consulte CSPM overview.
Descrição das estatísticas
Os resultados da análise de caminhos de ataque são atualizados automaticamente todos os dias. A página CSPM no console do Security Center exibe os caminhos de ataque e informações detalhadas sobre os ativos em risco na aba Attack Path.
|
Item estatístico |
Descrição |
|
Caminhos de ataque que requerem tratamento urgente |
O número total de caminhos de ataque de alta urgência detectados. |
|
Número de ativos em risco |
O número total de ativos em risco envolvidos em caminhos de ataque. |
|
Informações sobre caminhos de ataque |
A lista de alertas sobre caminhos de ataque, incluindo informações como nome do caminho de ataque, tipo de caminho, ativo comprometido e ativo alvo. |
Gerenciar configurações de varredura de caminhos de ataque
Configurar ativos sensíveis
Para varrer caminhos de ataque que envolvem ativos sensíveis nas tarefas de varredura, configure os ativos sensíveis correspondentes. Caso contrário, os resultados de varredura para o caminho de ataque correspondente ficarão vazios.
Acesse o Security Center console.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde o ativo a ser protegido está localizado: Chinese Mainland ou Outside Chinese Mainland.
Na aba Attack Path da página CSPM, clique em Policy Management no canto superior direito ou clique em Scan Configuration na seção Attack Path Scan.
No painel de navegação à esquerda da aba Sensitive Asset to Scan, clique em um tipo de ativo e selecione a caixa de seleção correspondente ao ativo alvo na lista de ativos à direita.
Clique em OK.
Configurar uma lista de permissões
Se você confirme que varreduras de caminho de ataque não são necessárias entre ativos de entrada e ativos de destino específicos, adicione os ativos alvo e as regras de caminho de ataque correspondentes a uma lista de permissões. Depois disso, o Security Center não reportará as informações de caminho de ataque incluídas na lista de permissões.
Na aba Attack Path da página CSPM, clique em Policy Management no canto superior direito ou clique em Scan Configuration na seção Attack Path Scan.
Na aba Whitelist Policy, clique na aba By Attack Path.
-
Clique em Create Rule, configure os parâmetros da regra de lista de permissões e clique em OK.
Parâmetro
Descrição
Whitelist policy name
Nome personalizado da regra de lista de permissões. Apenas caracteres chineses, letras, dígitos e sublinhados (_) são suportados.
Path type selection
O tipo de caminho a adicionar à lista de permissões. Valores válidos: par de AccessKey anômalo, ativo sensível, escalada de privilégios por função e escalada de privilégios por usuário.
Attack path selection
Os caminhos de ataque a adicionar à lista de permissões para o tipo de caminho selecionado.
Assets to which the rule applies
Os ativos a adicionar à lista de permissões. Valores válidos: All Assets e Specific Assets.
Se você selecione Specific Assets, será necessário selecione os Source Assets e os Destination Assets do caminho de ataque.
Tarefas de varredura de caminhos de ataque
O Security Center executa automaticamente uma tarefa de varredura por dia com base nos tipos de ativos suportados e nos caminhos de ataque.
Se nenhum ativo sensível estiver configurado, os resultados de varredura das regras de caminho de ataque correspondentes ficarão vazios.
Se uma lista de permissões estiver configurada, o Security Center não varre as regras de caminho de ataque entre os ativos de entrada e os ativos de destino incluídos na lista de permissões nem gera alertas para essas regras.
Executar manualmente uma tarefa de varredura de caminhos de ataque
Na aba All Assets da página Specific Assets, clique em Specific Assets na seção Source Assets.
Visualizar informações das tarefas
O Security Center disponibiliza a página Destination Assets, que registra por padrão as tarefas de varredura automáticas e manuais iniciadas nos últimos sete dias.
Na página CSPM, clique em CSPM no canto superior direito.
Na página Quick Scan, visualize as informações de Attack Path Scan, Task Management, Start Time/End Time e Task Management (To Be Started, Complete, Timed Out, In Progress ou Failed), além do percentual de progresso da tarefa.
-
Clique em Task Management em uma tarefa para visualize os detalhes dos ativos da tarefa de varredura, incluindo o número de ativos em risco, o número de caminhos de risco, o número de ativos varridos com sucesso, o número de ativos que falharam na varredura e a lista de ativos.
Filtre e visualize os resultados de varredura de ativos específicos por status, tipo de ativo e ID de ativo em risco.
Visualizar detalhes dos caminhos de ataque
-
Na página Task ID, visualize a lista de caminhos de ataque que acionam regras de caminho de ataque na aba Task Type. A lista contém as seguintes informações.
A parte superior da página exibe as estatísticas sobre o número de caminhos de ataque que requerem tratamento urgente e o número de ativos em risco. Filtre os caminhos de ataque por urgência, tipo de caminho ou nome do caminho de ataque. A coluna Actions da lista disponibiliza as operações Details e Add to Whitelist.
Item de alerta
Descrição
Urgency
O nível de risco do caminho de ataque: Urgent (vermelho), Suspicious (laranja) ou Notice (cinza).
Attack path name
O nome do caminho de ataque acionado.
Path type
O tipo do caminho de ataque acionado: par de AccessKey anômalo, ativo sensível, escalada de privilégios por função ou escalada de privilégios por usuário.
Intruded asset and target asset
As informações sobre o ativo de entrada e o ativo de destino do caminho de ataque atual.
Last occurrence time
O horário da última ocorrência do caminho de ataque atual.
-
Clique em Details na coluna Actions de um caminho de ataque para visualize as informações básicas, informações do caminho de ataque, solução de correção e grafo do caminho de ataque.
Status: inclui a urgência, o tipo de caminho, o horário da primeira detecção e o horário da última detecção.
Details ou CSPM: exibe os IDs de instância e os tipos de ativo dos ativos comprometidos e alvo. Clique em um ID de instância para acesse a página de detalhes do ativo correspondente no Attack Path e visualize os detalhes do ativo em risco.
Attack Path Information: exibe a lógica de detecção do caminho de ataque.
Basic Information: fornece sugestões e orientações operacionais sobre como corrigir o caminho de ataque.
-
Compromised Assets and Asset Types: exibe as relações entre os ativos envolvidos no caminho de ataque.
-
Uma linha vermelha entre dois nós indica um risco. Clique na linha vermelha para visualize as sugestões de correção correspondentes.
O lado esquerdo da página de detalhes da solução de correção exibe as sugestões. Por exemplo, o sistema pode sugerir que você revise e revogue funções de instância RAM desnecessárias no host, garantindo que apenas as funções necessárias para o seu negócio estejam associadas, e evite associar permissões administrativas como
AdministratorAccess,AliyunRAMFullAccesseAliyunECSFullAccess. Se uma função de instância estiver associada sem autorização, desvincule-a imediatamente e realize uma revisão adicional. Caminho de operação: acesse o ECS console, selecione a região onde o host reside, acesse Instance Details > Other Information > RAM Role e clique em Grant/Revoke RAM Role. O lado direito exibe o grafo do caminho de ataque correspondente, mostrando a topologia de ataque desde o host comprometido, passando por um usuário de alto privilégio, até a operação de associação de política (ram:AttachPolicyTo...). -
Clique em um nó para visualize suas informações básicas e os riscos de vulnerabilidade associados.
As informações básicas incluem campos como Instance Name, Instance ID, Region e Instance Type. Os riscos de vulnerabilidade associados são exibidos em uma tabela com os nomes das vulnerabilidades (como
CVE-2024-21626) e a entrada de operação Details. O attack path graph à direita exibe a cadeia de ataque completa, desde um contêiner ou nó Kubernetes, passando pela exploração de vulnerabilidades e acesso à API, até a escalada de privilégios RAM, em forma de topologia. -
Clique no ícone de ajuda
no canto superior direito do grafo do caminho de ataque para visualize os ícones dos nós e seus significados.A legenda dos nós contém os seguintes tipos de recursos: RAM role, RAM user group, policy, AK, API, ECS instance, ECI container, OSS bucket, alert, vulnerability, network service, IP address e primary account or RAM account.
-
Clique no ícone de configurações
no canto superior direito do grafo do caminho de ataque para configure o layout do grafo.O layout inclui o estilo de line (linha reta ou poligonal), a distance between nodes (ajustada por um controle deslizante) e a layout direction (RIGHT, LEFT, DOWN ou UP).
Clique no ícone de baixe
no canto superior direito do grafo do caminho de ataque para exportá-lo. Compartilhe o grafo com os administradores de segurança para aumentar a eficiência da análise de rastreamento de ataques nos ativos alvo.
-
Adicionar caminhos de ataque a uma lista de permissões
Se você confirme que os caminhos de ataque detectados pelas tarefas de varredura podem ser ignorados, use o recurso de lista de permissões.
Na aba Attack Path da página Asset Center, clique em Add to Whitelist na coluna Actions de um caminho de ataque.
-
Na caixa de diálogo exibida, insira um valor para Solution e selecione a regra que entra em vigor para a lista de permissões.
Attack Path Graph: este modo entra em vigor nas regras de caminho de ataque. Os ativos adicionados após a criação da regra de lista de permissões não geram alertas.
Attack Path: este modo entra em vigor apenas nos ativos comprometidos e nos ativos alvo incluídos no caminho de ataque atual.
Clique em CSPM.
Visualize as informações da lista de permissões adicionada na aba By Attack Path dentro da aba Whitelist Name do painel All Assets.
Documentos relacionados
-
Para tratar as vulnerabilidades detectadas nos ativos, consulte os seguintes documentos.
Para tratar os alertas urgentes detectados nos ativos, consulte Evaluate and handle security alerts.