Todos os produtos
Search
Central de documentação

Security Center:Análise de caminhos de ataque

Última atualização: Jun 27, 2026

A análise de caminhos de ataque mapeia as relações de acesso entre seus recursos da Alibaba Cloud e identifica riscos de permissões encadeadas que podem permitir a um invasor mover-se de um ponto de entrada exposto até um alvo crítico. Por exemplo, uma instância ECS comprometida com uma função do RAM que acessa buckets do OSS representa um caminho de ataque com múltiplos saltos. O Security Center visualiza esses caminhos e gera sugestões de correção para eliminar cadeias de permissões perigosas antes da exploração.

Pré-requisitos

Antes de começar, verifique se você:

  • Adquiriu o recurso Cloud Security Posture Management (CSPM) (assinatura ou pagamento conforme o uso). A análise de caminhos de ataque não consome sua cota do CSPM.

Para obter detalhes sobre a aquisição do CSPM, consulte Autorização e compra.

Como funciona

A análise de caminhos de ataque não gera alertas sobre riscos individuais isoladamente. Em vez disso, correlaciona várias relações de permissão em seus recursos e aciona um alerta apenas quando uma cadeia de sinais fracos, considerados em conjunto, cria um caminho explorável de um ponto de entrada até um alvo sensível.

Um caminho de ataque começa em um ponto de entrada (ativo invadido) e termina em um targeted asset. O sistema detecta o caminho somente quando:

  1. O ponto de entrada atende a pelo menos uma condição de vulnerabilidade (consulte Ativos suportados).

  2. Uma cadeia de permissões conecta o ponto de entrada a um alvo sensível (consulte Configure ativos sensíveis).

  3. A cadeia se enquadra em um dos quatro tipos de caminho de ataque.

O Security Center verifica automaticamente a existência de caminhos de ataque uma vez por dia. Você também pode iniciar uma verificação manual a qualquer momento.

Ativos suportados

Pontos de entrada (ativos invadidos):

  • Instâncias ECS

  • Funções do RAM

  • IDs de AccessKey

Um ponto de entrada aciona um alerta apenas se atender a pelo menos uma das seguintes condições:

  • Detecção de vulnerabilidade urgente em uma instância ECS.

  • Instância ECS exposta à Internet com pelo menos um risco identificado.

  • Geração de alerta urgente em uma instância ECS, exibido na página Assets > Host.

  • Geração de alerta urgente do tipo Cloud Workload Protect Platform (CWPP) no par de AccessKeys de uma função do RAM.

  • Possibilidade de assunção de função do RAM entre contas diferentes.

Targeted assets:

  • Instâncias ECS

  • Contas da Alibaba Cloud

  • Usuários do RAM

  • Políticas do RAM

  • Grupos de usuários do RAM

  • Funções do RAM

  • Buckets do OSS

Tipos de caminhos de ataque

O Security Center detecta quatro tipos de caminhos de ataque. Cada tipo abrange cenários específicos de permissão.

Par de AccessKeys anormal

Cenários em que um usuário do RAM com par de AccessKeys anormal possui permissões elevadas:

  • O usuário do RAM pode gerenciar o RAM.

  • O usuário do RAM tem direitos administrativos.

Ativo sensível

Situações em que um invasor consegue alcançar um ativo sensível configurado:

  • Uma função atribuída a uma instância ECS acessa um ativo sensível.

  • Um usuário do RAM com par de AccessKeys anormal acessa um ativo sensível.

  • Uma função acessa um ativo sensível e outras contas da Alibaba Cloud podem assumi-la.

Se nenhum ativo sensível estiver configurado, o sistema não detectará caminhos de ataque após a conclusão da verificação. Consulte Configure ativos sensíveis .

Escalação de privilégios por função

Casos em que uma instância ECS ou uma função entre contas escala privilégios usando permissões de funções do RAM:

  • Uma instância ECS obtém direitos administrativos por meio de sua função do RAM atribuída.

  • Uma instância ECS gerencia o RAM por meio de sua função atribuída.

  • Uma instância ECS escala privilégios ao anexar, modificar ou alterar a versão padrão das políticas em sua função atribuída.

  • Uma instância ECS escala privilégios ao alterar sua própria vinculação de função.

  • Uma instância ECS obtém credenciais de longo prazo ao criar pares de AccessKeys ou habilitar o logon no console para usuários do RAM.

  • Uma instância ECS escala privilégios ao modificar as configurações de logon, as políticas ou o grupo de usuários de um usuário do RAM.

  • Uma instância ECS escala privilégios ao modificar uma política de confiança de alto risco.

  • Uma instância ECS escala privilégios ao modificar ou assumir uma função que um usuário do RAM pode assumir.

  • Uma instância ECS escala privilégios ao assumir uma função que sua função atribuída pode assumir.

  • Uma instância ECS escala privilégios ao obter permissões de alto risco da função atribuída a outra instância ECS.

  • Outras contas da Alibaba Cloud podem assumir uma função com direitos administrativos, permissões de gerenciamento do RAM ou permissões de alto risco.

  • Uma função pode escalar privilégios ao anexar ou modificar suas próprias políticas, e outras contas da Alibaba Cloud podem assumi-la.

Escalação de privilégios por usuário

Cenários em que um usuário do RAM escala privilégios usando acesso direto ou indireto baseado em ECS:

  • Um usuário do RAM escala privilégios ao anexar ou modificar políticas em si mesmo.

  • Um usuário do RAM escala privilégios ao anexar ou modificar políticas em seu grupo de usuários.

  • Um usuário do RAM escala privilégios ao modificar a política de confiança de uma função e depois assumi-la.

  • Um usuário do RAM escala privilégios ao executar comandos em uma instância ECS para obter as permissões de uma função.

  • Um usuário do RAM escala privilégios ao enviar arquivos de uma instância ECS para obter as permissões de uma função.

  • Um usuário do RAM escala privilégios ao iniciar uma sessão de console web shell em uma instância ECS.

  • Um usuário do RAM escala privilégios ao redefinir a senha de uma instância ECS.

  • Um usuário do RAM escala privilégios ao vincular um par de chaves SSH a um servidor Linux.

  • Um usuário do RAM escala privilégios ao criar uma instância ECS e atribuir sua função a si mesmo.

  • Um usuário do RAM escala privilégios ao modificar a configuração de vinculação de função de uma instância ECS.

Configure ativos sensíveis

As verificações de caminhos de ataque buscam rotas que levam aos seus ativos sensíveis configurados. Sem essa configuração, a verificação não detecta caminhos de ataque.

  1. Faça logon no console do Security Center. Na barra de navegação superior, selecione China como região.

  2. No painel de navegação à esquerda, escolha Risk Governance > Cloud Security Posture Management.

  3. Na aba Attack Path, clique em Policy Management no canto superior direito ou em Scan Configuration na seção Attack Path.

  4. Na aba Sensitive Asset to Scan, clique em um tipo de ativo à esquerda e selecione os ativos à direita.

    image

  5. Clique em OK.

Configure uma regra de lista de permissões

Se determinados caminhos de ataque entre pontos de entrada e alvos conhecidos forem aceitáveis em seu ambiente, adicione-os a uma regra de lista de permissões. O Security Center deixará de verificar e gerar alertas sobre os caminhos incluídos na lista de permissões.

  1. Na aba Attack Path, clique em Policy Management no canto superior direito ou em Scan Configuration na seção Attack Path.

  2. Na aba Whitelist Rule, clique na aba By Attack Path.

  3. Clique em Create Whitelist Rule. No painel exibido, configure os parâmetros e clique em OK.

    Parâmetro

    Descrição

    Nome da lista de permissões

    Nome da regra de lista de permissões. Aceita letras, dígitos e sublinhados (_).

    Tipo de caminho de ataque

    Tipo de caminho de ataque a suprimir. Valores válidos: Abnormal AccessKey Pair, Sensitive Asset, Privilege Escalation by Role, Privilege Escalation by User.

    Caminho de ataque

    Caminho de ataque específico do tipo selecionado.

    Escopo de ativos

    Ativos aos quais a regra se aplica. Selecione All Assets ou Specific Assets. Se selecionar Specific Assets, selecione também os pontos de entrada e os alvos a suprimir.

Execute uma verificação de caminhos de ataque

Verificação automática

O Security Center executa automaticamente uma verificação de caminhos de ataque uma vez por dia.

  • Se nenhum ativo sensível estiver configurado, a verificação não detectará caminhos de ataque.

  • Os caminhos de ataque incluídos na lista de permissões são excluídos dos resultados da verificação e não geram alertas.

Execute uma verificação manual

Na aba Attack Path, clique em Quick Scan na seção Attack Path Scan.

Visualize histórico de tarefas de verificação

O painel Task Management exibe registros dos últimos sete dias, incluindo verificações automáticas e manuais.

  1. No canto superior direito da página Cloud Security Posture Management, clique em Task Management.

  2. No painel Attack Path, revise os detalhes da tarefa.

    Campo

    Descrição

    ID da tarefa

    Identificador exclusivo da tarefa de verificação.

    Tipo de tarefa

    Indica se a tarefa foi automática ou manual.

    Hora de início/Hora de término

    Momento em que a tarefa começou e terminou.

    Status

    Started, Complete, Timed Out, Handling ou Failed.

    Progresso

    Porcentagem de ativos verificados.

    image

  3. Localize uma tarefa e clique em Details na coluna Actions para visualizar os resultados no nível do ativo: quantidade de ativos vulneráveis, caminhos de ataque detectados, ativos verificados com êxito, ativos com falha e a lista completa de ativos. Filtre os resultados por status da tarefa, tipo de ativo ou ID do ativo.

    image

Visualize e trate caminhos de ataque

Visualize a lista de caminhos de ataque

A aba Attack Path exibe todos os caminhos de ataque detectados. As estatísticas são atualizadas automaticamente todos os dias e aparecem na parte superior da página.

image

Item estatístico

Descrição

High-priority Attack Paths

Total de caminhos de ataque de alta prioridade.

At-risk Assets

Total de ativos vulneráveis envolvidos em caminhos de ataque.

Attack path information

Lista de alertas acionados por caminhos de ataque, incluindo nomes, tipos, ativos invadidos e ativos alvo.

A lista de caminhos de ataque mostra os seguintes campos:

Campo

Descrição

Severity

Prioridade do caminho de ataque: Urgent (vermelho), Suspicious (laranja) ou Notice (cinza).

Attack path name

Nome do caminho de ataque detectado.

Path type

Abnormal AccessKey Pair, Sensitive Asset, Privilege Escalation by Role ou Privilege Escalation by User.

Intruded asset and targeted asset

Ponto de entrada e alvo conectados pelo caminho de ataque.

Last occurred at

Horário da última detecção do caminho de ataque.

Visualize detalhes do caminho de ataque

Localize um caminho de ataque e clique em Details na coluna Actions.

image

O painel de detalhes contém as seguintes seções:

  • Basic information: prioridade, tipo de caminho de ataque, hora da primeira detecção e hora da última detecção.

  • Intruded asset and asset type / Targeted asset and asset type: IDs e tipos das instâncias dos ativos invadidos e alvo. Clique em um ID de instância para acessar a página de detalhes do ativo no módulo Assets.

  • Attack path information: lógica utilizada para detectar o caminho de ataque.

  • Solution: sugestões e instruções para corrigir o caminho de ataque.

  • Attack path graph: mapa visual das relações entre os ativos afetados.

Trabalhar com o gráfico de caminhos de ataque

O gráfico de caminhos de ataque permite rastrear visualmente a cadeia de permissões e navegar diretamente para os recursos afetados.

  • Linhas vermelhas indicam riscos entre nós. Clique em uma linha vermelha para visualizar sugestões de correção desse risco.

    image

  • Nós representam ativos. Clique em um nó para visualizar informações básicas e vulnerabilidades relacionadas.

    image

  • Clique no ícone image no canto superior direito para visualizar a legenda dos ícones dos nós e suas descrições.

    image

  • Clique no ícone image no canto superior direito para alterar o layout do gráfico.

    image

  • Clique no ícone image no canto superior direito para baixe o gráfico. Compartilhe o arquivo baixado com os administradores de segurança para melhorar a rastreabilidade e a eficiência da análise.

Adicionar um caminho de ataque à lista de permissões

Se um caminho de ataque detectado for aceitável e você desejar suprimi-lo em verificações futuras, adicione-o a uma regra de lista de permissões diretamente na lista de resultados.

  1. Na aba Attack Path, localize o caminho de ataque e clique em Add to Whitelist na coluna Actions.

  2. Insira um nome no campo Whitelist Name e selecione um escopo de ativos:

    • All Assets: suprime a detecção e os alertas deste caminho de ataque em todos os ativos, incluindo ativos adicionados futuramente.

    • Current Asset: suprime a detecção e os alertas apenas para o ativo invadido e o ativo alvo atuais.

  3. Clique em OK.

Para visualizar as regras de lista de permissões existentes, acesse a aba By Attack Path em Whitelist Rule no painel Policy Management.

Próximas etapas