O gerenciamento de superfície de ataque é um recurso de defesa proativa do Security Center. Ele inventaria automaticamente e de forma contínua todos os seus ativos expostos à Internet na Alibaba Cloud, incluindo tanto ativos de nuvem conhecidos quanto ativos sombra desconhecidos. Com base nos riscos dos ativos e na acessibilidade da rede, o sistema deduz possíveis caminhos de ataque. Isso ajuda você a identificar e reduzir riscos de exposição antes que invasores possam explorá-los, mudando sua postura de segurança de uma resposta reativa para uma defesa proativa.
Escopo aplicável
Este recurso está em preview público. Está disponível apenas para clientes das edições Enterprise e Ultimate Edition, com uso gratuito durante o período de preview público.
Conceitos principais
Ativos de nuvem: Instâncias de produtos de nuvem ativadas em sua conta Alibaba Cloud e suportadas pelo recurso de descoberta de ativos. Exemplos incluem Elastic Compute Service (ECS), Server Load Balancer (SLB) e endereços IP elásticos (EIPs).
Ativos sombra: Ativos da Alibaba Cloud não criados diretamente pela sua conta. O sistema os descobre ao analisar informações públicas associadas aos seus ativos existentes, como logs de Certificate Transparency, registros DNS e informações de registro ICP.
Caminho de ataque: Uma sequência potencial de ataque deduzida a partir de associações entre ativos, acessibilidade da rede e vulnerabilidades ou configurações de risco. Mostra como um invasor pode avançar progressivamente de um ponto de entrada (ativo inicial) até um alvo de alto valor (ativo final).
Um caminho de ataque representa um risco potencial, não um evento de ataque real.
Casos de uso
Obtenha um inventário completo dos ativos expostos à Internet. O crescimento rápido dos negócios costuma deixar para trás ambientes de teste legados, recursos de subsidiárias e outros ativos de nuvem não gerenciados, fáceis de serem negligenciados. O recurso de descoberta de ativos utiliza ativos conhecidos como pontos de ancoragem — WAF, Cloud Firewall, nomes de domínio, certificados e EIPs — e executa análises de associação contínuas para revelar tanto ativos de nuvem conhecidos quanto ativos sombra desconhecidos, consolidando tudo em uma única visualização de segurança precisa.
Identifique e bloqueie caminhos de ataque de alto risco. Quando há muitos ativos e vulnerabilidades, torna-se difícil saber quais combinações de riscos devem ser corrigidas primeiro. O gerenciamento de superfície de ataque analisa a acessibilidade da rede, vulnerabilidades e configurações de risco para deduzir automaticamente caminhos de ataque e exibi-los em um gráfico de topologia. Concentre a correção nos nós críticos que bloqueiam os caminhos de maior impacto.
Reduza continuamente sua superfície de ataque. Lançar um novo serviço ou alterar uma configuração pode introduzir novas exposições. Varreduras periódicas de ativos e avaliações de risco detectam mudanças conforme ocorrem, garantindo que a governança de segurança rotineira acompanhe o crescimento dos negócios em vez de ficar defasada.
Como funciona
Identificação de ativos
A descoberta de ativos ocorre em duas etapas. Primeiro, sincroniza um conjunto de ativos conhecidos como pontos de ancoragem por meio das APIs dos respectivos produtos de nuvem: WAF, Cloud Firewall, nomes de domínio, certificados SSL e EIPs. A partir desses pontos de referência, o sistema realiza análises de associação para descobrir ativos sombra adicionais, minerando logs de Certificate Transparency, registros DNS e informações de registro ICP.
Fontes de ativos e suas contribuições:
|
Source |
Dados coletados |
|
Web Application Firewall (WAF) e Cloud Firewall |
Nomes de domínio e endereços IP públicos sob proteção |
|
Nomes de domínio (Alibaba Cloud DNS) |
Nomes de domínio registrados em sua conta |
|
Certificados SSL |
Nomes de domínio e subdomínios fortemente associados, extraídos dos dados do certificado |
|
Endereços IP elásticos (EIPs) |
Inventário base de todos os ativos de IP público em sua conta |
|
ECS |
Instâncias e seus endereços IP públicos associados |
|
SLB |
Configurações de listener, certificados e grupos de servidores backend; estabelece um mapeamento de serviços para recursos |
Gerenciamento de propriedade de ativos
Após a descoberta dos ativos, atribua um status de propriedade para cada um. A varredura de vulnerabilidades e a análise de caminhos de ataque são executadas apenas em ativos Attributed, que também servem como novos pontos de ancoragem para descobrir mais ativos sombra.
|
Status |
Significado |
|
Attributed |
Confirmado como pertencente à sua conta |
|
Unconfirmed |
Descoberto por varredura; propriedade ainda não confirmada |
|
To Be Investigated |
Propriedade sob investigação; status temporariamente indefinido |
|
Ignored |
Confirmado como não pertencente à sua organização ou excluído do escopo de varredura |
O gerenciamento de propriedade de ativos suporta categorização detalhada de status para os três tipos principais de ativos: nomes de domínio, endereços IP e certificados.
Tipos de varredura e gerenciamento de tarefas
|
Tipo |
Quando executa |
Mais indicado para |
|
One-click scan |
Imediatamente, sob demanda |
Resposta a emergências ou inventário de ativos pré-lançamento |
|
Periodic scan |
Em uma programação configurável (semanal, mensal, etc.) |
Monitoramento rotineiro da exposição de ativos |
Após o início de uma varredura, três subtarefas são executadas em sequência: Refresh Cloud Assets → Cloud Product Exposure Analysis Task → Attack Path Analysis. Utilize o módulo de gerenciamento de tarefas para acompanhar o progresso geral e o status de cada subtarefa em tempo real.
Risco de ataque
Dedução de caminhos de ataque
O mecanismo de caminhos de ataque combina acessibilidade da rede, vulnerabilidades do sistema, senhas fracas, achados de gerenciamento de postura de segurança na nuvem (CSPM) e dados de ativos sensíveis para deduzir sequências completas de ataque, desde um ponto de entrada na Internet (ativo inicial) até um alvo principal (ativo final).
Os resultados são apresentados em um gráfico de visualização de Attack Path, que mostra nós de ataque, caminhos de movimento lateral e componentes expostos, tornando visível a propagação de riscos em ambientes de rede complexos.
As tags de risco multidimensionais abrangem alertas, vulnerabilidades, senhas fracas, nós críticos, ativos sensíveis, aplicações de IA expostas e riscos de configuração de segurança na nuvem, permitindo localizar rapidamente pontos de alto risco.
O Posture overview destaca os cinco principais caminhos de risco, a distribuição de tipos de caminhos de ataque e os métodos de exposição de ativos, oferecendo um ponto de partida ordenado por gravidade para o trabalho diário de segurança, em vez de um relatório estático para revisão periódica.
Tratamento de riscos
Correção e endurecimento: Para pontos de risco identificados nos nós do Attack Path — como vulnerabilidades do sistema, problemas de configuração CSPM ou portas de rede expostas — acesse o módulo correspondente de gerenciamento de vulnerabilidades ou CSPM, ou o console ECS. Ajuste as regras do grupo de segurança para eliminar os riscos na origem.
Tratar (adicionar à lista de permissões): Para falsos positivos confirmados ou riscos aceitáveis, configure uma política de lista de permissões para excluir o caminho de ataque de um ativo inicial específico até um ativo final. O sistema deixará de gerar dados de risco para esse caminho.
Produtos de nuvem suportados para varredura
|
Categoria |
Produtos |
|
Computação e contêineres |
ECS, Elastic Container Instance (ECI), Function Compute (FC), Container Registry (ACR) |
|
Rede |
Virtual Private Cloud (VPC), SLB, Content Delivery Network (CDN), API Gateway |
|
Banco de dados |
ApsaraDB RDS, Tair (compatível com Redis OSS), ApsaraDB for MongoDB, ApsaraDB for OceanBase, ApsaraDB for ClickHouse, PolarDB |
|
Armazenamento |
Object Storage Service (OSS) |
|
Middleware |
Simple Message Queue (antigo MNS) |
|
IA e big data |
Platform for AI (PAI), Elasticsearch |
|
Segurança de rede |
Web Application Firewall (WAF), Cloud Firewall |
|
Serviços de nome de domínio |
Alibaba Cloud HiChina |
Métodos comuns de exposição de ativos
|
Método de exposição |
Perfil de risco |
|
Endereço IP público |
Acessível diretamente por qualquer usuário da Internet; representa o ponto de entrada mais básico para ataques em portas e serviços abertos |
|
Conexão pública de banco de dados |
Expõe portas de banco de dados (3306, 1433, 5432) à rede pública; alto risco de força bruta com senhas fracas ou exploração de vulnerabilidades, podendo levar a violações de dados |
|
Conectividade de rede pública para serviços de nuvem |
Serviços nativos da nuvem, como OSS e API Gateway, configurados com permissões de acesso público; o risco geralmente vem de políticas de controle de acesso excessivamente permissivas que expõem dados sensíveis ou lógica de negócio principal |
|
Endereço IP elástico (EIP) |
Um IP público estático que pode ser vinculado dinamicamente; carrega o mesmo risco de um endereço IP público comum, com complexidade adicional de gerenciamento devido à sua portabilidade |
|
Application Load Balancer (ALB) |
Opera na camada 7; distribui tráfego HTTP/HTTPS sob um único ponto de acesso; principal porta de entrada para ataques a aplicações web, como injeção SQL e cross-site scripting (XSS) |
|
Network Load Balancer (NLB) |
Opera na camada 4; distribui tráfego TCP/UDP com alta performance e baixa latência; expõe diretamente portas específicas de servidores backend à rede pública |
|
Server Load Balancer (SLB) |
Família de serviços de balanceamento de carga da Alibaba Cloud, que inclui ALB (camada 7) e NLB (camada 4); fornece acesso a múltiplos serviços backend através de um único endereço IP |
|
NAT Gateway |
Fornece principalmente acesso de saída unidirecional (privado para público); regras de encaminhamento de porta (DNAT) podem mapear requisições externas para hosts internos específicos, criando um ponto de entrada controlado, mas passível de exploração |