Todos os produtos
Search
Central de documentação

Security Center:Visão geral do gerenciamento de superfície de ataque

Última atualização: Jun 27, 2026

O gerenciamento de superfície de ataque é um recurso de defesa proativa do Security Center. Ele inventaria automaticamente e de forma contínua todos os seus ativos expostos à Internet na Alibaba Cloud, incluindo tanto ativos de nuvem conhecidos quanto ativos sombra desconhecidos. Com base nos riscos dos ativos e na acessibilidade da rede, o sistema deduz possíveis caminhos de ataque. Isso ajuda você a identificar e reduzir riscos de exposição antes que invasores possam explorá-los, mudando sua postura de segurança de uma resposta reativa para uma defesa proativa.

Escopo aplicável

Este recurso está em preview público. Está disponível apenas para clientes das edições Enterprise e Ultimate Edition, com uso gratuito durante o período de preview público.

Conceitos principais

  • Ativos de nuvem: Instâncias de produtos de nuvem ativadas em sua conta Alibaba Cloud e suportadas pelo recurso de descoberta de ativos. Exemplos incluem Elastic Compute Service (ECS), Server Load Balancer (SLB) e endereços IP elásticos (EIPs).

  • Ativos sombra: Ativos da Alibaba Cloud não criados diretamente pela sua conta. O sistema os descobre ao analisar informações públicas associadas aos seus ativos existentes, como logs de Certificate Transparency, registros DNS e informações de registro ICP.

  • Caminho de ataque: Uma sequência potencial de ataque deduzida a partir de associações entre ativos, acessibilidade da rede e vulnerabilidades ou configurações de risco. Mostra como um invasor pode avançar progressivamente de um ponto de entrada (ativo inicial) até um alvo de alto valor (ativo final).

Nota

Um caminho de ataque representa um risco potencial, não um evento de ataque real.

Casos de uso

Obtenha um inventário completo dos ativos expostos à Internet. O crescimento rápido dos negócios costuma deixar para trás ambientes de teste legados, recursos de subsidiárias e outros ativos de nuvem não gerenciados, fáceis de serem negligenciados. O recurso de descoberta de ativos utiliza ativos conhecidos como pontos de ancoragem — WAF, Cloud Firewall, nomes de domínio, certificados e EIPs — e executa análises de associação contínuas para revelar tanto ativos de nuvem conhecidos quanto ativos sombra desconhecidos, consolidando tudo em uma única visualização de segurança precisa.

Identifique e bloqueie caminhos de ataque de alto risco. Quando há muitos ativos e vulnerabilidades, torna-se difícil saber quais combinações de riscos devem ser corrigidas primeiro. O gerenciamento de superfície de ataque analisa a acessibilidade da rede, vulnerabilidades e configurações de risco para deduzir automaticamente caminhos de ataque e exibi-los em um gráfico de topologia. Concentre a correção nos nós críticos que bloqueiam os caminhos de maior impacto.

Reduza continuamente sua superfície de ataque. Lançar um novo serviço ou alterar uma configuração pode introduzir novas exposições. Varreduras periódicas de ativos e avaliações de risco detectam mudanças conforme ocorrem, garantindo que a governança de segurança rotineira acompanhe o crescimento dos negócios em vez de ficar defasada.

Como funciona

Identificação de ativos

A descoberta de ativos ocorre em duas etapas. Primeiro, sincroniza um conjunto de ativos conhecidos como pontos de ancoragem por meio das APIs dos respectivos produtos de nuvem: WAF, Cloud Firewall, nomes de domínio, certificados SSL e EIPs. A partir desses pontos de referência, o sistema realiza análises de associação para descobrir ativos sombra adicionais, minerando logs de Certificate Transparency, registros DNS e informações de registro ICP.

Fontes de ativos e suas contribuições:

Source

Dados coletados

Web Application Firewall (WAF) e Cloud Firewall

Nomes de domínio e endereços IP públicos sob proteção

Nomes de domínio (Alibaba Cloud DNS)

Nomes de domínio registrados em sua conta

Certificados SSL

Nomes de domínio e subdomínios fortemente associados, extraídos dos dados do certificado

Endereços IP elásticos (EIPs)

Inventário base de todos os ativos de IP público em sua conta

ECS

Instâncias e seus endereços IP públicos associados

SLB

Configurações de listener, certificados e grupos de servidores backend; estabelece um mapeamento de serviços para recursos

Gerenciamento de propriedade de ativos

Após a descoberta dos ativos, atribua um status de propriedade para cada um. A varredura de vulnerabilidades e a análise de caminhos de ataque são executadas apenas em ativos Attributed, que também servem como novos pontos de ancoragem para descobrir mais ativos sombra.

Status

Significado

Attributed

Confirmado como pertencente à sua conta

Unconfirmed

Descoberto por varredura; propriedade ainda não confirmada

To Be Investigated

Propriedade sob investigação; status temporariamente indefinido

Ignored

Confirmado como não pertencente à sua organização ou excluído do escopo de varredura

O gerenciamento de propriedade de ativos suporta categorização detalhada de status para os três tipos principais de ativos: nomes de domínio, endereços IP e certificados.

Tipos de varredura e gerenciamento de tarefas

Tipo

Quando executa

Mais indicado para

One-click scan

Imediatamente, sob demanda

Resposta a emergências ou inventário de ativos pré-lançamento

Periodic scan

Em uma programação configurável (semanal, mensal, etc.)

Monitoramento rotineiro da exposição de ativos

Após o início de uma varredura, três subtarefas são executadas em sequência: Refresh Cloud AssetsCloud Product Exposure Analysis TaskAttack Path Analysis. Utilize o módulo de gerenciamento de tarefas para acompanhar o progresso geral e o status de cada subtarefa em tempo real.

Risco de ataque

Dedução de caminhos de ataque

O mecanismo de caminhos de ataque combina acessibilidade da rede, vulnerabilidades do sistema, senhas fracas, achados de gerenciamento de postura de segurança na nuvem (CSPM) e dados de ativos sensíveis para deduzir sequências completas de ataque, desde um ponto de entrada na Internet (ativo inicial) até um alvo principal (ativo final).

Os resultados são apresentados em um gráfico de visualização de Attack Path, que mostra nós de ataque, caminhos de movimento lateral e componentes expostos, tornando visível a propagação de riscos em ambientes de rede complexos.

As tags de risco multidimensionais abrangem alertas, vulnerabilidades, senhas fracas, nós críticos, ativos sensíveis, aplicações de IA expostas e riscos de configuração de segurança na nuvem, permitindo localizar rapidamente pontos de alto risco.

O Posture overview destaca os cinco principais caminhos de risco, a distribuição de tipos de caminhos de ataque e os métodos de exposição de ativos, oferecendo um ponto de partida ordenado por gravidade para o trabalho diário de segurança, em vez de um relatório estático para revisão periódica.

Tratamento de riscos

Correção e endurecimento: Para pontos de risco identificados nos nós do Attack Path — como vulnerabilidades do sistema, problemas de configuração CSPM ou portas de rede expostas — acesse o módulo correspondente de gerenciamento de vulnerabilidades ou CSPM, ou o console ECS. Ajuste as regras do grupo de segurança para eliminar os riscos na origem.

Tratar (adicionar à lista de permissões): Para falsos positivos confirmados ou riscos aceitáveis, configure uma política de lista de permissões para excluir o caminho de ataque de um ativo inicial específico até um ativo final. O sistema deixará de gerar dados de risco para esse caminho.

Produtos de nuvem suportados para varredura

Categoria

Produtos

Computação e contêineres

ECS, Elastic Container Instance (ECI), Function Compute (FC), Container Registry (ACR)

Rede

Virtual Private Cloud (VPC), SLB, Content Delivery Network (CDN), API Gateway

Banco de dados

ApsaraDB RDS, Tair (compatível com Redis OSS), ApsaraDB for MongoDB, ApsaraDB for OceanBase, ApsaraDB for ClickHouse, PolarDB

Armazenamento

Object Storage Service (OSS)

Middleware

Simple Message Queue (antigo MNS)

IA e big data

Platform for AI (PAI), Elasticsearch

Segurança de rede

Web Application Firewall (WAF), Cloud Firewall

Serviços de nome de domínio

Alibaba Cloud HiChina

Métodos comuns de exposição de ativos

Método de exposição

Perfil de risco

Endereço IP público

Acessível diretamente por qualquer usuário da Internet; representa o ponto de entrada mais básico para ataques em portas e serviços abertos

Conexão pública de banco de dados

Expõe portas de banco de dados (3306, 1433, 5432) à rede pública; alto risco de força bruta com senhas fracas ou exploração de vulnerabilidades, podendo levar a violações de dados

Conectividade de rede pública para serviços de nuvem

Serviços nativos da nuvem, como OSS e API Gateway, configurados com permissões de acesso público; o risco geralmente vem de políticas de controle de acesso excessivamente permissivas que expõem dados sensíveis ou lógica de negócio principal

Endereço IP elástico (EIP)

Um IP público estático que pode ser vinculado dinamicamente; carrega o mesmo risco de um endereço IP público comum, com complexidade adicional de gerenciamento devido à sua portabilidade

Application Load Balancer (ALB)

Opera na camada 7; distribui tráfego HTTP/HTTPS sob um único ponto de acesso; principal porta de entrada para ataques a aplicações web, como injeção SQL e cross-site scripting (XSS)

Network Load Balancer (NLB)

Opera na camada 4; distribui tráfego TCP/UDP com alta performance e baixa latência; expõe diretamente portas específicas de servidores backend à rede pública

Server Load Balancer (SLB)

Família de serviços de balanceamento de carga da Alibaba Cloud, que inclui ALB (camada 7) e NLB (camada 4); fornece acesso a múltiplos serviços backend através de um único endereço IP

NAT Gateway

Fornece principalmente acesso de saída unidirecional (privado para público); regras de encaminhamento de porta (DNAT) podem mapear requisições externas para hosts internos específicos, criando um ponto de entrada controlado, mas passível de exploração